Cyber security of software development: dit werkritme bepaalt welke keuze bij jou past

Jeroen van der Made
Jeroen van der Made

Founder

11-09-2026
10 min. read

In het kort

Het verschil tussen cyber security of software development zit niet in de techniek, maar in wat je werkdag stuurt: bij development bepaal jij grotendeels je eigen planning, bij security bepaalt een incident die voor je. Beide routes vragen dezelfde basis: logisch denken, doorzettingsvermogen en de wil om elke maand iets nieuws te leren. De keuze wordt pas scherp als je kijkt naar hoe je omgaat met onderbrekingen, met onzekerheid en met werk dat pas zichtbaar wordt als het misgaat. Wie iets wil opleveren en afvinken, zit beter bij development. Wie energie haalt uit puzzelen zonder vast eindpunt, past beter bij security.

Belangrijkste punten

  • Developers werken in sprints met een oplevermoment; securityprofessionals werken in incidenten en risicobeoordelingen zonder vast eindpunt. Dat ritmeverschil voorspelt je werkplezier beter dan je interesse in techniek.
  • Volgens het CBS groeide het aantal werkenden in ICT-beroepen van 282 duizend in 2013 naar 562 duizend in 2025, de sterkste relatieve groei van alle beroepsklassen.
  • De Cyberbeveiligingswet, sinds 15 augustus 2026 van kracht, stelt eisen aan ruim 8.000 organisaties in kritieke sectoren. Dat verschuift securitywerk richting aantoonbaarheid en documentatie.
  • Programmeren zit in beide routes. Ook een securityanalist leest code, schrijft scripts en automatiseert controles.
  • Een traineeship kiest de richting niet voor jou: het technisch assessment meet aanleg, waarna de match met een concrete opdrachtgever de vakrichting bepaalt.

Waarom voelt de keuze tussen security en programmeren zo onmogelijk?

Je leest twee vacatureteksten naast elkaar. De ene belooft dat je meebouwt aan applicaties die duizenden mensen gebruiken. De andere belooft dat je organisaties beschermt tegen aanvallen. Allebei klinken ze goed, en dat is precies het probleem: vacatureteksten beschrijven de missie, niet de maandag.

Cyber security of software development: dit werkritme bepaalt welke keuze bij jou past

De meeste starters die deze afweging maken hebben geen IT-diploma. Ze komen uit de psychologie, de logistiek, het onderwijs of een commerciële functie, en hebben ontdekt dat ze techniek leuker vinden dan hun huidige werk. Die groep heeft één ding gemeen: ze kunnen de vakinhoud nog niet beoordelen, dus kiezen ze op imago. Security klinkt spannend. Development klinkt veilig.

Cyber security of software development: dit werkritme bepaalt welke keuze bij jou past

Beide beelden kloppen niet. Securitywerk bestaat voor een groot deel uit meldingen beoordelen die achteraf niets blijken te zijn. Development bestaat voor een groot deel uit bestaande code begrijpen die iemand anders drie jaar geleden schreef. In de selectiegesprekken die Createment voert met kandidaten blijkt keer op keer dat mensen zich vergissen in het dagelijkse ritme, niet in de techniek.

De eerlijkste manier om te kiezen: vergeet even wat je bouwt of beschermt, en kijk naar hoe je werkdag eruitziet.

Waarin verschillen cyber security of software development in de praktijk?

Het ritme van je werkdag

Een developer werkt doorgaans in sprints van één tot drie weken. Aan het begin staat vast wat er af moet, aan het eind lever je iets op dat werkt. Dat geeft een meetbaar gevoel van vooruitgang: je ziet je functionaliteit live gaan.

Een securityanalist heeft dat oplevermoment niet. Je dag wordt gestuurd door wat er binnenkomt: een verdachte inlogpoging, een kwetsbaarheidsmelding, een vraag van een auditor. Je sluit een dag af zonder iets nieuws dat bestaat, maar met risico's die je hebt verkleind.

Hoe succes wordt gemeten

Bij development is succes zichtbaar: aantal storypoints, deployfrequentie, aantal bugs dat terugkomt na een release. Bij security is succes vaak de afwezigheid van iets. Je meet op detectietijd, op de tijd tussen melding en oplossing, en op het percentage systemen dat binnen de afgesproken termijn is bijgewerkt.

De rol van regelgeving

Dit is het onderschatte verschil. Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de Nederlandse invulling van de Europese NIS2-richtlijn, met eisen aan ruim 8.000 organisaties in essentiële en belangrijke sectoren. Voor securityprofessionals betekent dat: je moet niet alleen veilig werken, je moet kunnen aantonen dát je veilig werkt. Normenkaders zoals ISO/IEC 27001, dat een raamwerk biedt voor het opzetten en continu verbeteren van een informatiebeveiligingssysteem, worden dan dagelijkse kost.

Vind je documentatie en verantwoording afleiden van het echte werk? Dan is dat een serieus signaal richting development.

Software developmentCyber security
WerkritmeSprints van 1-3 weken met vast oplevermomentIncidentgedreven, planning kan dagelijks omvallen
Zichtbaar resultaatWerkende functionaliteit, direct te tonenVerkleind risico, zichtbaar in rapportages
Veelgebruikte KPI'sDeployfrequentie, doorlooptijd van bug tot fixDetectietijd, tijd tot herstel, patchpercentage
OnderbrekingenBeperkt, geconcentreerd werk mogelijkStructureel, prioriteiten wisselen per melding
Regelgeving in het werkBeperkt tot privacy en toegankelijkheidKern van het werk sinds de Cyberbeveiligingswet (2026)
ProgrammerenDagelijks, hoofdactiviteitRegelmatig, vooral scripts en automatisering

Hoe kies je stap voor stap tussen deze twee IT-richtingen?

Stap 1: Test je reactie op onderbrekingen

Houd twee weken bij hoe vaak je huidige werk wordt onderbroken en wat dat met je doet. Loop je leeg van vijf koerswijzigingen per dag, of krijg je er juist energie van? Wie diepe concentratie nodig heeft om plezier te houden, komt beter tot zijn recht in een ontwikkelteam.

Stap 2: Bouw iets kleins en breek iets kleins

Zet in een weekend een simpele webapplicatie in elkaar met een gratis onlinecursus. Probeer daarna in een legale oefenomgeving (denk aan capture-the-flag-platforms) één kwetsbaarheid te vinden. Welke van de twee middagen vloog voorbij? Dat is bruikbaardere informatie dan tien vacatureteksten.

Stap 3: Praat met iemand die het vak twee jaar doet

Niet met een teamlead, maar met iemand die net voorbij de startfase is. Vraag concreet: waar ging je vorige week je tijd aan op? Verhalen van trainees die na twee jaar terugkijken op hun traject geven een realistischer beeld dan een functieomschrijving.

Stap 4: Kijk naar de startersrollen, niet naar de eindfuncties

Je begint niet als security architect. Je begint als SOC-analist, junior security engineer of junior consultant, en die rollen verschillen sterk onderling. Een overzicht van welke startersrollen in cybersecurity er echt zijn voorkomt dat je een beeld najaagt dat niet bestaat.

Stap 5: Laat een assessment meewegen

Een grondig technisch assessment meet aanleg voor abstractie, logica en leersnelheid. Het geeft ook een indicatie van waar je van nature sterker in bent. Het assessment dat Createment gebruikt is streng: ongeveer 91% van de kandidaten haalt het niet, waardoor er per geplaatste trainee zo'n elf mensen worden getest.

Stap 6: Kies op opdrachtgever, niet alleen op vakrichting

Een developerrol bij een bank en een developerrol bij een softwarebedrijf lijken op papier hetzelfde en voelen totaal anders. Bekijk de vier trajecten (Software Development, Data Science, Cyber Security, IT Specialist) op de pagina met de IT traineeships altijd in combinatie met het type organisatie erachter.

Cyber security of software development: Waarom voelt de keuze tussen security en programmeren zo onmogelijk?

Zo pak je het aan:

  • Plan twee weekenden: één bouwen, één in een oefenomgeving zoeken naar zwakke plekken
  • Spreek minimaal twee mensen met 1-3 jaar ervaring, één per richting
  • Schrijf na elk gesprek op welk deel van hun week je afschrikt (dat weegt zwaarder dan wat je aantrekt)
  • Doe een technisch assessment vóór je een definitieve keuze maakt
  • Vraag bij elk traject welke concrete opdrachtgever eraan hangt

Wat weten ervaren IT'ers dat starters nog niet doorhebben?

De grens tussen de twee vakgebieden vervaagt. Developers krijgen steeds meer securitytaken: dependencies scannen, secrets beheren, veilige defaults kiezen. Securityprofessionals schrijven steeds meer code om controles te automatiseren. Wie denkt dat hij met security aan programmeren ontsnapt, komt bedrogen uit.

Een tweede inzicht: de arbeidsmarkt is niet gelijk verdeeld over ervaringsniveaus. Uit onderzoek in opdracht van het ministerie van Economische Zaken, besproken op Security.NL, blijkt dat de groeiende vraag naar cybersecurityspecialisten zich vooral richt op medior- en seniorposities. Voor een starter betekent dat: de vraag is er, maar je moet eerst een organisatie vinden die je wíl opleiden. Precies daarom werkt werving voor één specifieke opdrachtgever beter dan solliciteren op de open markt.

Derde punt: het onderliggende personeelstekort is structureel. Het CBS constateert dat het aantal werkzame ICT'ers tussen 2013 en 2023 met 81 procent toenam, van 334 duizend naar 603 duizend, terwijl het aantal openstaande ICT-vacatures in 2023 ruim 2,5 keer groter was dan tien jaar eerder. Dat verklaart waarom werkgevers bereid zijn te investeren in mensen zonder IT-diploma.

Welke denkfouten maken starters bij deze keuze?

Stel je een marketingmedewerker van rond de 28 voor die twee jaar twijfelt en uiteindelijk voor security kiest omdat het spannender klinkt. Na drie maanden blijkt het werk vooral te bestaan uit meldingen wegstrepen en beleid vastleggen. Niet omdat het vak tegenvalt, maar omdat de keuze op sfeer is gemaakt in plaats van op werkritme.

Waarin verschillen cyber security of software development in de praktijk?

De vier meest voorkomende denkfouten:

  1. Kiezen op salaris. Op startersniveau liggen de verschillen tussen de richtingen doorgaans klein. Na vijf jaar bepaalt je specialisatie het verschil, niet je startrichting.
  2. Denken dat security minder wiskunde vraagt. Beide vakken vragen vooral logisch redeneren. Wie moeite heeft met abstractie, heeft dat in beide richtingen.
  3. De keuze als definitief zien. Overstappen tussen de richtingen gebeurt regelmatig, zeker in de eerste jaren. De gemeenschappelijke basis (netwerken, systemen, code lezen) blijft geldig.
  4. De werkplek negeren. Het lesprogramma is grotendeels vergelijkbaar tussen aanbieders. Het verschil zit in begeleiding en team, zoals ook blijkt bij het kiezen van een cybersecuritytraineeship op werkplek in plaats van lesprogramma.

Zo pak je het aan:

  • Vraag bij elk traject wie je dagelijkse begeleider wordt en hoeveel uur die per week beschikbaar is
  • Check of er een vaste performance coach is naast je technische begeleider
  • Vraag hoeveel trainees er tegelijk bij dezelfde opdrachtgever starten (een buddy scheelt enorm)
  • Vraag naar het percentage trainees dat na afloop in dienst gaat bij de opdrachtgever

Veelgestelde vragen

Moet ik kunnen programmeren voordat ik aan een IT-traineeship begin?

Nee, voorkennis is geen toelatingseis. Selectie gebeurt op aanleg en motivatie via een technisch assessment, niet op eerdere ervaring of studierichting. Wel helpt het als je vóór het assessment een paar weken hebt geoefend met de basis van een programmeertaal: dat verhoogt je slagingskans meetbaar en geeft je zelf een eerlijk beeld van of het werk je ligt.

Is cyber security moeilijker dan software development?

Niet moeilijker, wel breder aan de start. Een securitystarter moet netwerken, systemen, applicaties én regelgeving begrijpen, terwijl een developer dieper de gekozen technologie in gaat. De praktische vuistregel: security vraagt breedte in het eerste jaar, development vraagt diepte. Welke van de twee je zwaarder vindt, hangt af van je leerstijl.

Kan ik na een traineeship nog wisselen tussen deze richtingen?

Ja, en dat gebeurt regelmatig in de eerste jaren. De basis (systemen, netwerken, code lezen, samenwerken in een team) is grotendeels gedeeld. Doorgaans is de overstap van development naar security iets makkelijker dan andersom, omdat programmeerervaring in securityrollen zwaar meetelt. Reken wel op een periode van bijleren van enkele maanden.

Hoe bepaalt Createment welke richting bij mij past?

Via een technisch assessment plus een match met een concrete opdrachtgever. Het assessment meet logica, abstractievermogen en leersnelheid; ongeveer 91% van de kandidaten valt af. Daarna wordt gekeken bij welke van de vier trajecten en welke opdrachtgever je profiel past, waarna je 14 maanden betaald wordt opgeleid met begeleiding van een performance coach.

Groeit de vraag naar securityprofessionals sneller dan naar developers?

In relatieve zin wel, maar niet op startersniveau. Het onderzoek in opdracht van het ministerie van Economische Zaken laat zien dat de vraag zich vooral op medior- en seniorposities richt. Voor starters betekent dat: de instroomplekken in security zijn schaarser dan de vacaturecijfers suggereren, en een traject met een vaste opdrachtgever is dan waardevoller dan losse sollicitaties.

Conclusie

De keuze tussen cyber security of software development wordt zelden beslist door techniek. Ze wordt beslist door de vraag of je energie haalt uit opleveren of uit onderzoeken, en of je kunt leven met werk dat pas zichtbaar wordt als het fout gaat.

Drie concrete vervolgstappen: bouw dit weekend iets kleins en probeer volgend weekend iets te kraken in een oefenomgeving. Spreek twee mensen die één tot drie jaar in het vak zitten, één per richting, en vraag naar hun afgelopen week in plaats van naar hun functie. Doe daarna een technisch assessment, want aanleg is beter meetbaar dan onderbuikgevoel.

Wie na die drie stappen nog twijfelt, kiest doorgaans het beste op werkplek: het team en de begeleider bepalen je eerste jaar meer dan de vakrichting op je contract. Dat is ook de reden dat een traject waarin je voor één specifieke opdrachtgever wordt geworven, zoals Createment doet, de twijfel sneller wegneemt dan een algemene opleiding.

Over Createment BV

Createment is een Nederlands IT-traineeshipbureau dat talentvolle carrièreswitchers zonder IT-diploma in 14 maanden omschoolt tot IT-professional via een betaald traineeship. Trainees worden geselecteerd op talent en drive en geplaatst bij opdrachtgevers zoals Jumbo, Transavia, CGI, APG en Alliander, binnen vier trajecten: Software Development, Data Science, Cyber Security en IT Specialist. Createment is actief in Nederland en België.

Ben je klaar om je IT-carrière te starten zonder diploma?

Stel je vraag

Bronnen

Deel bericht

GERELATEERDE
BLOGS