Threat modeling als vaste praktijk in elk ontwikkelteam van itsme®

Threat modeling als vaste praktijk in elk ontwikkelteam van itsme®

itsme schakelt Toreon in om threat modeling te verankeren in zijn ontwikkelteams

itsme is de Belgische digitale identiteitsapp waarop ruim acht miljoen mensen vertrouwen om zich online te identificeren, transacties te bevestigen en documenten rechtsgeldig te ondertekenen. Voor een organisatie met die rol is beveiliging een topprioriteit. In 2025 ging itsme met Toreon in gesprek over een aantal securitytrajecten. Daaruit groeide een tweedaagse threat-modeling-training, opgebouwd rond de concrete cases van itsme zelf.

De training bracht een brede groep mee aan tafel: ontwikkelaars, architecten, mensen uit het SOC- en infrastructuurteam en functioneel analisten. Sinds de training plant itsme threat modeling structureel en maandelijks in, telkens met de mensen die relevant zijn voor het onderwerp. Daarmee verschuift de verantwoordelijkheid voor beveiligingsanalyse van geconcentreerde expertise bij enkele senior profielen naar de teams die het product elke dag bouwen. itsme bouwde zo verder op een al sterke securitybasis en houdt die schaalbaar terwijl het team groeit.

itsme wilde beveiligingskennis breder verankeren dan bij enkele senior specialisten

itsme zet sterk in op de eigen beveiliging en zoekt daarom proactief naar securitypartners die meerwaarde bieden. Dat gebeurt onder meer rond periodieke attack-and-penetration-tests, maar net zo goed rond opleiding. Hoe beter de mensen die aan het product werken doordrongen zijn van beveiliging, hoe sterker het eindresultaat.

De aanleiding voor de training lag bij een concreet schaalbaarheidsvraagstuk. Elke nieuwe functionaliteit vraagt een beveiligingsanalyse. Tot dan zat die kennis geconcentreerd bij een aantal senior profielen die het systeem door en door kennen. Dat werkte goed en is typisch voor een eerdere groeifase, maar het wordt minder schaalbaar naarmate het ontwikkelteam groeit.

itsme nam de voorbije periode veel nieuwe mensen aan voor de ontwikkeling van het product. Dat maakte het een logisch moment om beveiligingspraktijken rechtstreeks naar de teams te brengen, dichter bij de mensen die het product elke dag bouwen.

Elke nieuwe functionaliteit vraagt een beveiligingsanalyse. We wilden die verantwoordelijkheid verschuiven van enkele senior mensen naar de ontwikkelaars zelf.

De inhoudelijke match en de reputatie van Toreon gaven de doorslag

itsme bekeek ook andere aanbieders voor een vergelijkbare training. Inhoudelijk bleek dat minder een match. Voor itsme stond Toreon op het vlak van reputatie op een ander niveau, zowel in België als internationaal.

Toreon staat in de Belgische cybersecuritywereld bekend om zijn threat-modeling-praktijk en geeft die training ook op internationale conferenties. Die reputatie kwam via het netwerk van itsme bevestigd terug: threat modeling van Toreon kreeg er een sterke aanbeveling mee.

Voor itsme telde daarnaast de voorkeur om met een lokale partner te werken, op voorwaarde dat de kwaliteit gelijkwaardig is aan de alternatieven. De Belgische cybersecuritywereld is overzichtelijk, en bestaande connecties met Toreon hielpen in het selectieproces.

Inhoudelijk leek een ander bedrijf minder een match. En qua reputatie staat Toreon echt op een ander niveau.

Toreon bouwde de oefeningen rond de eigen securitycontext van itsme

De training liep over twee dagen on-site, met een mix van theorie en praktijk. itsme koos er bewust voor om de oefeningen toe te spitsen op de eigen context. Een algemene training was mogelijk, maar door te werken met real-life situaties van itsme leverde de tweedaagse al tijdens de sessies bruikbare gesprekken op.

Daar ging gerichte voorbereiding aan vooraf. Toreon en itsme hadden vooraf een aantal sessies om de content en de oefeningen te fine-tunen. Daardoor was de training voorspelbaar en sloten scope en inhoud aan op de verwachtingen.

itsme koos voor een breed doelpubliek: ontwikkelaars, architecten, mensen uit het SOC- en infrastructuurteam en functioneel analisten. Na de training konden deelnemers zelf een threat model uitwerken en insturen om een certificaat te behalen. Sindsdien lopen er ook periodieke check-ins via de threat-modeling-community, met maandelijkse sessies van twee uur.

We hebben heel bewust gekozen om de oefeningen specifiek te maken op onze context. Dan pas je het toe op real-life situaties en heb je al tijdens de training waardevolle gesprekken.

Threat modeling is bij itsme een terugkerende, breed gedragen praktijk geworden

De grootste opbrengst van de samenwerking zit in schaalbaarheid en duurzaamheid. itsme gebruikte de dynamiek van de training om threat modeling structureel in te plannen, telkens met de mensen die per onderwerp relevant zijn. De ambitie is om die cadans vast te houden en er een levende praktijk van te maken.

Daardoor bouwt itsme stap voor stap aan betere documentatie en bredere inzichten over de potentiële kwetsbaarheden in de eigen software en omgeving, gedragen door meer mensen in de organisatie. itsme geeft zelf aan nog niet op het eindpunt te zijn, maar heeft er vertrouwen in dat het tempo kan worden vastgehouden.

itsme beheert de praktijk vandaag grotendeels zelf, mede dankzij de kennis uit de training. Waar er expertise nodig is, weet itsme Toreon te vinden.

De samenwerking in cijfers 

Trainingsformat 

On-site, opgebouwd rond de eigen cases van itsme 

2 dagen 

Doelpubliek 

Dev, architectuur, SOC, infrastructuur, functioneel 

5 profielen 

Terugkerende cadans 

Threat-modeling-sessies sinds de training 

Maandelijks 

Voorbereiding 

Meerdere fine-tune-sessies vooraf 

Op maat 

De training verbetert vooral de schaalbaarheid en de duurzaamheid van ons model. Die verantwoordelijkheid verschuift van enkele centrale figuren naar de teams zelf.

De voorbereiding en de gebundelde kennis maakten het verschil voor itsme

Wat itsme het sterkst is bijgebleven, is de mate waarin Toreon de training kon afstemmen op een heel specifieke context. itsme werkt in de mobiele wereld, een domein met eigen beveiligingsvraagstukken waar je diep in moet kunnen gaan. Dat Toreon de cases zo kon voorbereiden en relevante discussies kon voeren over de eigen topics van itsme, wijst op een stevige onderliggende basis.

Volgens itsme vraagt dat niveau meer dan louter theoretische kennis. De praktische achtergrond, mensen die zelf in het werkveld hebben gestaan, is nodig om dit soort training en expertise op niveau te brengen.

Ook het zakelijke kader klopte. Toreon was rechtuit over de verwachte tijdsinzet en realistisch over welke content wel en niet aan bod kon komen. Het administratieve verliep correct. Voor itsme zit de meerwaarde in de professionaliteit van de voorbereiding en de inhoud.

Ze zijn heel rechtuit geweest over de tijd die ze verwachtten en heel realistisch over welke content wel en niet aan bod kon komen.

itsme houdt de deur open voor een vervolg op de threat-modeling-praktijk

itsme heeft vandaag de meeste expertise in huis om de praktijk zelf te onderhouden. Een vervolgtraject sluit de organisatie niet uit. Op termijn ziet itsme waarde in een herhaling of een vervolg dat voortbouwt op de eigen praktijken, al situeert dat zich eerder op anderhalf à twee jaar.

Waar we iets gevraagd hebben, hebben ze geleverd. We sluiten zeker niet uit dat we nog zaken met Toreon willen doen.

Want to learn more?

Book a discovery call for Toreon’s threat modeling training and turn the ENISA playbook into a working product-security practice.

Over itsme

itsme is de Belgische digitale identiteitsapp, in 2017 gelanceerd door het consortium Belgian Mobile ID, dat zeven Belgische marktleiders uit de bank- en telecomsector verenigt. 

Ruim acht miljoen mensen gebruiken itsme om zich online veilig te identificeren, transacties te bevestigen en documenten rechtsgeldig te ondertekenen, bij honderden organisaties en overheidsdiensten. itsme is een gekwalificeerde vertrouwensdienstverlener onder eIDAS.

Over Toreon

Toreon is een Belgisch cybersecuritybedrijf dat organisaties begeleidt in business driven cyber consulting. 

Het bedrijf is bekend om zijn threat-modeling-praktijk, die het ook internationaal doceert, en werkt daarnaast rond securitystrategie, security by design, opleiding en bewustwording. 

Start typing and press Enter to search

Shopping Cart