Governance en randvoorwaarden

Het doel van de governance en randvoorwaarden fase is tweeledig; het scheppen van de juiste randvoorwaarden om risicomanagement een structurele plek te geven binnen de organisatie en het vaststellen van de manier waarop de organisatie besluitvorming rondom risicomanagement inricht. In de governance en randvoorwaardenfase worden op basis van onderzoek binnen en buiten de organisatie keuzes gemaakt over het risicomanagementproces. In dit artikel gaat het NCSC verder in op de wijze waarop organisaties randvoorwaarden kunnen scheppen en governance rondom risicomanagement kunnen formaliseren.

De routekaart dient gelezen te worden als referentiekader. Het helpt organisaties om bestaande activiteiten en plannen op het gebied van cybersecurity en risicomanagement in het grotere geheel te plaatsen. Daarmee zijn de componenten van de routekaart context-afhankelijk en is het aan organisaties om weloverwogen keuzes te maken. Lees hier meer over de achtergrond van de routekaart risicomanagement. 

Leeswijzer

Dit artikel is opgebouwd uit twee onderdelen. Allereerst, zal onderstaande visual toegelicht worden: de begrippen binnen governance en randvoorwaarden worden geïntroduceerd. Daarmee legt het eerste hoofdstuk de basis. Het tweede onderdeel zal governance en randvoorwaarden van verdere diepgang voorzien. De uitgebreide variant van de routekaart wordt gepresenteerd. Deze detaillering houdt in dat de volledige fase van governance en randvoorwaarden doorgenomen zal worden.

Kennismaken met governance en randvoorwaarden

Het doel van governance en randvoorwaarden is tweeledig:

  1. Het scheppen van de juiste randvoorwaarden om risicomanagement een structurele plek te geven binnen de organisatie.
  2. Het vaststellen van de manier waarop de organisatie besluitvorming rondom risicomanagement inricht.

De juiste randvoorwaarden leggen de basis voor een succesvol risicomanagementproces.  Door de gemaakte afspraken vervolgens vast te leggen in beleid, processen en/of procedures wordt er voor gezorgd dat risicomanagement geborgd wordt binnen de organisatie. 

Vergroot afbeelding RM Landkaart_Gov_randvoorwaarden_2
Beeld: ©ncsc
Afbeelding: Governance en randvoorwaarden

Binnen governance en randvoorwaarden zijn zes verschillende onderwerpen van belang:

  1. Context vaststelling
  2. Organisatorische integratie
  3. Compliance identificatie
  4. Betrekking strategische leiding
  5. Scope vaststelling
  6. Governance formalisatie

Om een duidelijker beeld te krijgen hoe de organisatie opereert wordt eerst de context waarin de organisatie opereert vastgesteld. Zicht op de context wordt verkregen door informatie te verzamelen over de organisatie zelf en de sector waarin deze actief is. Vervolgens wordt tijdens de organisatorische integratie het risicomanagementproces geïntegreerd binnen de organisatie. Het risicomanagementproces wordt afgestemd op de doelstellingen en prioriteiten van de organisatie – en waar relevant – geïntegreerd met integraal risicomanagement.

In compliance identificatie wordt onderzocht aan welke (verplichte) wet- en regelgeving de organisatie moet voldoen. Dit vormt tezamen met interne organisatorische verplichtingen, zoals bijvoorbeeld certificeringseisen of kwaliteitsstandaarden een minimale set aan eisen voor het risicomanagementproces. Hiermee wordt voldaan aan zowel wet- en regelgeving als (intern) beleid. De strategische leiding van de organisatie wordt betrokken en geeft zowel richting als mandaat aan het proces.

De scope, ofwel, richting en het kader van het risicomanagementproces wordt vastgesteld. Ook wordt het beeld op het portfolio van de organisatie vastgesteld. Hiermee worden de juiste randvoorwaarden geschept. In de governance formalisatie worden de gemaakte afspraken daarna vastgelegd in beleid en/of procedures.

Na het doorlopen van de governance en randvoorwaarden fase is de basis gelegd om te starten met de risicobeoordelingsfase. In het volgende deel van dit artikel volgt een uitgebreidere beschrijving van de onderwerpen binnen de governance en randvoorwaarden fase.

Verdieping governance en randvoorwaarden

Vanaf dit punt in het artikel wordt er een verdiepingsslag op zes verschillende onderwerpen binnen de governance en randvoorwaarde fase.

Tijdens het vaststellen van de context ontstaat er door het identificeren van externe omgevingsfactoren, de organisatorische structuur, de veiligheidscultuur, beveiligingsprincipes, risicomanagementnormen en alternatieve bedrijfsstrategieën een duidelijker beeld van hoe de organisatie opereert en hoe risicomanagement hierin past.

Daarna wordt tijdens de organisatorische integratie het risicomanagementproces afgestemd op- en geïntegreerd met bestaande mechanismes rondom risicomanagement, de bedrijfsdoelstellingen, organisatorische prioriteiten en business continuity management. Om compliant te zijn met zowel wet- en regelgeving als (intern) beleid worden deze vereisten vervolgens in kaart gebracht. De strategische leiding wordt betrokken om richting te geven aan het risicomanagement proces, de risicobereid van de organisatie vast te stellen en uiteindelijk mandaat te verlenen.

In de scope vaststelling worden de bedrijfsmiddelen in kaart gebracht om een portfolio weergave te ontwikkelen. Tevens wordt het portfolio geprioriteerd op basis van de eerder geïdentificeerde organisatorische belangen. Dit biedt een basis om te starten met het voorbereiden van de risicobeoordeling. Tenslotte worden de gemaakte afspraken vastgelegd in beleid en/of procedures tijdens de governance formalisatie.

1. Context vaststelling

Het doel van context vaststelling is om een duidelijker beeld te krijgen hoe de organisatie opereert en hoe risicomanagement in de organisatie past.

2. Organisatorische integratie

Het doel van organisatorische integratie is het aansluiten van het risicomanagementproces binnen de organisatie. Het risicomanagementproces moet worden afgestemd op de doelstellingen en prioriteiten van de organisatie – en waar mogelijk – geïntegreerd met integraal risicomanagement.

3. Compliance identificatie

Het doel van compliance identificatie is het om het risicomanagementproces in lijn te brengen met intern beleid en eventuele verplichtingen die voortvloeien uit (verplichte) wet- en regelgeving, richtlijnen, voorschriften en standaarden. Zo ontstaat er een set aan minimale eisen waar de organisatie aan moet voldoen om zowel intern- als extern compliant te zijn.

4. Betrekken strategische leiding

Het doel van het betrekken van de strategische leiding is om zowel mandaat als coördinatie en richting te verkrijgen voor het risicomanagementproces.

5. Scope vaststelling

Het doel van de scope vaststelling is om de relevante bedrijfsmiddelen van de organisatie in kaart te brengen en de richting en kader van het risicomanagementproces scherp te stellen. Door de relevante bedrijfsmiddelen in kaart te brengen en deze te prioriteren aan de hand van organisatorische belangen wordt er meer focus aangebracht.

6. Governance formalisatie

Het doel van governance formalisatie is om het risicomanagementproces vast te leggen in beleid en/of procedures binnen de organisatie. Ook gaat het om het implementeren van het risicomanagementbeleid, het accepteren van dit beleid en het toezien op naleving en vaststelling van de manier waarop met afwijking van het beleid omgegaan moet worden.

Samenvatting

In dit artikel is aandacht besteed aan de stappen  die aangeraden worden te doorlopen wanneer een organisatie start met governance en randvoorwaarden in het risicomanagementproces. Dat houdt in dat er globaal zes onderwerpen doorlopen zijn:

  1. Vaststellen van de context waarin de organisatie opereert
  2. Integreren van het risicomanagementproces binnen de organisatie
  3. In kaart brengen van interne en externe eisen uit wet- en regelgeving of beleid
  4. Betrekken van de strategische leiding van de organisatie
  5. Vaststelling van de scope
  6. Formaliseren van de governance

Door het doorlopen van deze onderwerpen heeft de organisatie de juiste randvoorwaarden geschept als basis voor het risicomanagementproces. Na de governance en randvoorwaarden fase kan gestart worden met de risicobeoordelingsfase.

Bron: 1. https://cyberveilignederland.nl/woordenboek
 

Verder lezen..