Ga naar hoofdinhoud
Patroon: Secure Upload

Classificatie bij Upload Secure-by-design in Overheidsportalen

Secure-by-design UX zorgt dat classificatie geen administratieve handeling is, maar een zichtbaar en leidend onderdeel van de interface.

1. Proces: verplichte keuze

Document uploaden
Upload
2
Classificatie
3
Klaar
Financiele_Rapportage_Q3.pdf
2.4 MB • Klaar voor classificatie
Openbaar Zichtbaar voor iedereen.
Intern Alleen voor medewerkers.
Vertrouwelijk Beperkte toegang vereist.

2. Resultaat: zichtbare badges

Financiele_Rapportage_Q3.pdf
Zojuist geupload
Vertrouwelijk
Folder_Dienstverlening.pdf Gedeeld op website
Openbaar
Projectplan_Q1.docx Alleen teamleden
Intern

Kleur en label zijn consistent in alle lijsten, zoekresultaten en detailpagina's.

Overheidsorganisaties werken dagelijks met documenten die varieren van openbare beleidsstukken tot interne notities en vertrouwelijke dossiers.

Classificatie moet daarom direct gekoppeld zijn aan BIO en het eigen informatieclassificatiebeleid: het bepaalt wie toegang krijgt, wat extern gedeeld mag worden, welke verificatie nodig is en hoe logging wordt toegepast.

Veel incidenten ontstaan niet door technische zwakheden, maar door menselijke vergissingen: een bestand wordt verkeerd geclassificeerd, intern materiaal wordt extern gedeeld of classificatie wordt vergeten.

Veilig gedrag moet de standaardroute zijn.

Waarom classificatie een UX-vraagstuk is

Classificatie wordt vaak gezien als een beleidskwestie. In de praktijk is het een fundamenteel interactieprobleem. Gebruikers werken onder tijdsdruk, vertrouwen op defaults en kiezen instinctief de weg van de minste weerstand.

Het risico van slechte UX

Als classificatie optioneel is, verstopt zit in metadata-menu's of geen zichtbare impact heeft, wordt veiligheid volledig afhankelijk van perfect menselijk gedrag.

Secure-by-design betekent dat het systeem de gebruiker actief helpt om de juiste keuze te maken, in plaats van blind te vertrouwen op foutloos gedrag.

Veelgemaakte ontwerpfouten

Wat we vaak zien in publieke portalen en zaaksystemen:

  • Classificatie is een optionele dropdown in een lang formulier.
  • Er is geen standaardwaarde, of erger: standaard 'Openbaar'.
  • Geen visuele indicatie in documentoverzichten; classificatie blijft onzichtbare metadata.
  • Externe deelopties blijven zichtbaar bij vertrouwelijke bestanden.

Gevolg: onbedoelde verspreiding, vervuilde metadata en auditproblemen.

Secure-by-design principe

Een veilig ontwerp draait de logica om: veiligheid volgt uit de interactie, niet alleen uit beleid op papier.

Verplicht

Upload zonder classificatie is niet toegestaan: opslaan en delen blijven geblokkeerd tot een niveau is gekozen.

Zichtbaar

De status blijft altijd zichtbaar in de interface.

Sturend

Classificatie bepaalt direct wat er met het bestand kan gebeuren.

Auditbaar

Elke keuze en wijziging wordt vastgelegd.

Praktische UI-patronen

1. Classificatie stuurt gedrag vanuit beleid

De interface past regels automatisch toe op basis van BIO en het informatieclassificatiebeleid. De gebruiker hoeft beleid niet uit het hoofd te kennen.

  • Toegang: alleen geautoriseerde rollen zien of bewerken het document.
  • Externe deling: disabled bij 'Intern' of 'Vertrouwelijk'.
  • Verificatie: export of delen vereist extra bevestiging of 2FA.
  • Audit en logging: acties volgen het gekozen classificatieniveau.

2. Contextuele waarschuwingen

Vervang generieke foutmeldingen door concrete uitleg over risico en alternatief gedrag.

Delen niet toegestaan

Dit document is geclassificeerd als Intern. Externe verspreiding naar gmail.com-adressen is geblokkeerd.

Deel intern Annuleer

3. Secure default en gecontroleerd wijzigen

Waar beleidsmatig mogelijk is de standaardinstelling altijd de veiligste optie. Verlaging van classificatie vraagt een bewuste handeling, bevestiging en eventueel een reden.

4. Upload blokkeren zonder classificatie

Upload zonder classificatie is niet toegestaan. Het systeem vereist classificatie voordat een document kan worden opgeslagen of gedeeld. Zo is naleving afdwingbaar in de flow zelf in plaats van achteraf.

Design system integratie

Classificatie is geen losse feature per pagina, maar een structurele capability in je design system.

Componenten

  • <ClassificationBadge />
  • <ClassificationSelector />
  • <ShareGuardModal />
  • <AuditIndicator />

Richtlijnen

  • Vastgestelde terminologie; geen vrije invoer
  • Centrale kleur- en iconset
  • Uniform gedrag in alle deelsystemen

Governance en audit

Voor overheidsorganisaties is aantoonbaarheid cruciaal. Een secure-by-design classificatiemodel ondersteunt transparantie, interne controle en archiefverplichtingen.

Wijzigingen in classificatie zijn expliciete audit-events. Het logboek registreert minimaal gebruiker, tijdstip, vorige classificatie, nieuwe classificatie en reden van wijziging.

Als een toezichthouder vraagt waarom een document extern beschikbaar was, moet dat direct uitleesbaar zijn in mensentaal: wie wijzigde wat, wanneer en met welke reden.

Risico dat je hiermee voorkomt

  • Onbedoelde externe verspreiding van Intern of Vertrouwelijk materiaal.
  • Onjuiste metadata die leidt tot verkeerde deel- of publicatiebeslissingen.

Wanneer niet gebruiken (anti-pattern)

  • Gebruik geen vrije tekstinvoer voor classificatie.
  • Gebruik vaste niveaus: Openbaar / Intern / Vertrouwelijk.
  • Dwing gedrag technisch af, zoals blokkeren van extern delen bij Vertrouwelijk.
  • Een dropdown zonder gedragsimpact is schijnveiligheid.

Relevantie voor overheden

Binnen publieke dienstverlening spelen vertrouwelijke dossiers, persoonsgegevens en beleidsdocumenten een grote rol. Classificatie bij upload is een primaire verdedigingslaag tegen onbedoelde openbaarmaking en reputatieschade.

In een realistisch overheidssysteem is classificatie geen vrijblijvende metadata, maar een verplichte stap die rechten, externe deelmogelijkheden, verificatie en audit direct aanstuurt.

Samenvattend: wanneer is het veilig?

  • De keuze is verplicht bij elke upload.
  • De status is altijd zichtbaar met kleur en label.
  • Gedrag, zoals delen, wordt automatisch beperkt.
  • Alles is auditbaar in mensentaal.

Veiligheid ontstaat niet achteraf, maar in het ontwerp.

Gerelateerde Secure-by-design patronen

Verdiep dit onderwerp verder via gerelateerde patronen binnen de secure-by-design portal.

Advies over secure-by-design patronen?

Ik help teams bij overheid en defensie om beveiligingseisen te vertalen naar werkbare, begrijpelijke UI-patronen.