Basisprincipe 1: Breng je risico’s in kaart
Veel cyberaanvallen slagen doordat er te weinig zicht is op de risico’s waaraan je als organisatie bloot kan worden gesteld. Of het nu gaat om een oude server die ongepatcht toegankelijk is voor het internet of een vergeten openstaande netwerkpoort, het zijn voorbeelden die kunnen leiden tot incidenten met verstrekkende gevolgen.
Incidenten kunnen een grote impact hebben op je organisatie. Om je bedrijfsvoering zo ongestoord mogelijk te laten verlopen, wil je een passend niveau van digitale weerbaarheid hebben. Een passend niveau wil zeggen dat je tot de juiste beveiliging van informatie en informatiesystemen komt die aansluiten op je bedrijfsdoelstellingen. Je kunt hier zicht op krijgen door je risico’s in kaart te brengen en daar op een gepaste wijze op te reageren. Dit noemen we risicomanagement.
Met risicomanagement weet je wat je in huis hebt, welke dreigingen daarop mogelijk zijn, maar ook welke risico’s je bereid bent te nemen. Het geeft inzicht in je te beschermen belangen en waar kansen liggen voor het groeien in weerbaarheid. Ook (technische) afhankelijkheden van leveranciers en risico’s die zich daar voor kunnen doen, kunnen in kaart worden gebracht.
Basisprincipe 1 voor zzp'er of mkb'ers Ben je een zzp'er of mkb'er? Bekijk dan welke tips en adviezen onze fusiepartner Digital Trust Center voor jou heeft klaargezet. |
Waarom dit basisprincipe?
Het is niet mogelijk om 100% digitaal weerbaar te zijn. Goed inzicht in je risico's maakt dat je zelf een afgewogen keuze kunt maken in welke maatregelen nodig zijn om je risico’s te mitigeren. Door je risico’s in kaart te brengen weet je welke belangen je te beschermen hebt en welke maatregelen daar passend bij zijn. Met risicomanagement kun je continu werken aan het verbeteren van je digitale weerbaarheid. Wat kun je doen?
Voer een risicoanalyse uit
Om te kunnen weten wat voor jouw organisatie passende maatregelen zijn, kun je een risicoanalyse uitvoeren. Een risicoanalyse helpt bij het in kaart brengen van dreigingen die voor jouw organisatie relevant zijn, wat de kroonjuwelen of te beschermen belangen van je organisatie zijn en wat nodig is om weerbaar te zijn als deze risico’s zich manifesteren. Dit zorgt voor een passend niveau van digitale weerbaarheid: niet te veel zodat het duur of onwerkbaar is maar wel zo dat de kans dat de bedrijfscontinuïteit in gevaar komt afneemt. Dit geeft je een goed inzicht welke maatregelen, naast de basisprincipes, van toegevoegde waarde zijn voor de organisatie.
Richt risicomanagement in
Om te zorgen dat een risicoanalyse geen losstaande activiteit is, is het goed om risicomanagement in te richten. Dit zorgt ervoor dat risicoanalyses periodiek worden uitgevoerd, duidelijk is welke maatregelen er genomen worden, op welke termijn, door wie en wie eigenaar is van het risico. Naast identificatie en opvolging van risico’s, wordt met risicomanagement duidelijk hoe er in het algemeen binnen de organisatie met risico's wordt omgegaan en hoe deze geborgd zijn.
Heb oog voor je leveranciersketen
Ook de partijen en leveranciers met wie je samenwerkt en/of afhankelijk bent, hebben mogelijk risico’s die impact kunnen hebben op jouw organisatie. Het is daarom van belang om ook oog te hebben voor de risico’s in de (toe-)leveranciersketen.
Verdieping over basisprincipe 1
Het uitvoeren van een risicoanalyse en het inrichten van risicomanagment vraagt om voortdurende aandacht. Wil je weten hoe je dat goed inricht in jouw organisatie? De routekaart risicomanagement biedt verdieping over risicomanagement. Deze is opgesteld om inzicht en overzicht te geven op het gebied van risicomanagement in het digitale domein. De routekaart wordt gebruikt als referentiekader en biedt perspectief aan organisaties die hun digitale weerbaarheid op een passend niveau willen krijgen.
Hieronder vind je een overzicht van onze andere publicaties die zijn gerelateerd aan risicomanagement. Daarin lees je meer over praktische hulpmiddelen om mee aan de slag te gaan of meer achtergrondinformatie over specifieke onderwerpen.
NIS2: Artikelen 20.2, 21.2a 21.2d van de NIS2-richtlijn sluiten aan dit basisprincipe. Ben je op zoek naar een overzicht van NIS2 gerelateerde publicaties? Bekijk hier het overzicht. Link naar NIS2-richtlijn (NL vertaling): L_2022333NL.01008001.xml (europa.eu) ISO/IEC 27001: Biedt handvatten voor het inrichten van een ISMS. BIO: Hoofdstuk 1; informatiebeveiliging bij de overheid. |
Meer lezen over risico's
-
Hoe breng ik mijn rechtstreekse leveranciers in kaart?
Ook jouw organisatie is afhankelijk van leveranciers. Als één van de leveranciers getroffen wordt door een cyberaanval kan dat ...
-
Hoe breng ik mijn te beschermen belangen in kaart?
Deze publicatie biedt praktische handvatten die je kunt gebruiken om de ‘te beschermen belangen’ (TBB’s) van jouw organisatie in ...
-
Hoe breng ik mijn dreigingen in kaart?
Deze publicatie biedt praktische handvatten voor jouw organisatie om dreigingen in kaart te brengen ter voorbereiding op de ...
-
Cybercheck: ook jij hebt supply chain risico’s!
Voor het digitaal veilig functioneren van de Nederlandse samenleving is het belangrijk dat organisaties oog hebben voor risico’s ...
-
Routekaart risicomanagement
De routekaart risicomanagement is opgesteld om inzicht en overzicht te geven op het gebied van risicomanagement in het digitale ...
-
Herkennen
Identificerende maatregelen helpen om de huidige cybersecurityrisico’s voor jouw organisatie in kaart te brengen. Het is ...
-
Risicoanalyse: tijdrovend en ingewikkeld?
Binnen mijn vakgebied, informatiebeveiliging, is risicomanagement en risicoanalyse mijn specialisme. Ik schrijf daar het nodige ...
-
Risicomanagement aan het zwembad
Op een bloedhete zomerdag op onze vakantiebestemming in het zuiden van Frankrijk wilde mijn familie maar 1 ding: een verkoelende ...
-
Kwantificering van cyberrisico's
In 2020 is, als onderdeel van de meerjarige NCSC-TNO onderzoeksagenda, het onderzoek kwantificering van cyberrisico’s van start ...
-
Aan de slag met het kwantificeren van cyberrisico's
In 2020 is, als onderdeel van de meerjarige NCSC-TNO onderzoeksagenda, het onderzoek kwantificering van cyberrisico’s van start ...
-
Factsheet Risico's beheersen: de waarde van informatie als uitgangspunt.
Om de beveiliging van informatie op orde te krijgen, is het noodzakelijk om de bijbehorende risico's inzichtelijk te maken en de ...