Hoe krijg ik grip op mijn security controls?

Security controls zijn beheersmaatregelen die erop gericht zijn om beveiligingsrisico’s te beperken door een (digitale) aanval te voorkomen, tijdig te detecteren, hier adequaat op te reageren en/of hiervan te herstellen. Grip op jouw security controls is nodig om jouw organisatie passend weerbaar te maken en te houden. Deze publicatie helpt je om grip te krijgen op jouw security controls. 

Doelgroep: Deze publicatie is geschreven voor personen die binnen hun organisatie een rol hebben bij het uitvoeren van een risicoanalyse en behoefte hebben aan basisinformatie rondom het inventariseren van – en zicht houden op – security controls.  

Dit kennisproduct is tot stand gekomen uit een samenwerking tussen CISO’s en adviseurs van Gemeente Amersfoort, Gemeente Noordenveld, CIO Rijk, Ministerie van Onderwijs Cultuur en Wetenschap, de Nederlandse Vereniging van Banken en een partner in de chemische industrie.

Achtergrond

De afgelopen jaren zien we dat diverse ontwikkelingen in toenemende mate de veiligheid van onze maatschappij en economie onder druk zetten. Denk daarbij aan COVID-19, de oorlog in Oekraïne en cyberdreigingen. In het licht van deze ontwikkelingen is er sinds 2020 vanuit de Europese Unie gewerkt aan de Network and Information Security (NIS2) directive. Deze richtlijn is gericht op een verbetering van de digitale en economische weerbaarheid van Europese lidstaten. In Nederland zal de NIS2-richtlijn geïmplementeerd worden in de vorm van de Cyberbeveiligingswet.

De Rijksoverheid adviseert organisaties om niet af te wachten totdat de wet- en regelgeving volledig in werking zijn. De risico’s die organisaties en systemen lopen, zijn er immers nu ook al. Organisaties die nu in actie komen beveiligen zich niet alleen tegen deze bestaande risico’s, maar zijn straks ook beter voorbereid op de komst van de nieuwe wetgeving.

Deze publicatie maakt onderdeel uit van een publicatiereeks en biedt praktische handvatten voor het uitvoeren van een risicoanalyse in het kader van de NIS2-richtlijn. De handvatten in deze publicatie zijn ter voorbereiding op de NIS2-richtlijn geschreven, maar kunnen ook in bredere context gebruikt worden om grip te krijgen op jouw security controls. [1]

Wat zijn security controls?

Security controls zijn beheersmaatregelen die erop gericht zijn om beveiligingsrisico’s te beperken door een (digitale) aanval te voorkomen, tijdig te detecteren, hier adequaat op te reageren en/of hiervan te herstellen. Denk bijvoorbeeld aan het voorkomen dat informatie toegankelijk is voor onbevoegden door regels op te stellen rondom ‘clear-desks’ voor papieren documenten en verwijderbare opslagmedia (USB’s). Of het monitoren van afwijkend gedrag op netwerken en systemen om potentiële incidenten te detecteren.

Er zijn verschillende manieren om security controls te categoriseren. Zo kunnen deze gecategoriseerd worden volgens de (primaire) functie van deze control, zoals het hierboven beschreven voorkomen, detecteren en tegengaan van een aanval, of het hiervan herstellen. Daarnaast zijn er verschillende type controls te onderscheiden. Zo richten Organisatorische controls zich op het inrichten van veilige processen. Denk aan beleid rondom dataclassificatie of het scheiden en toebedelen van taken en verantwoordelijkheden. Fysieke controls richten zich op het beveiligen van de fysieke omgeving, bijvoorbeeld middels cameratoezicht of het voeren van toegangscontrole op serverruimtes. Mensgerichte controls hebben oog voor de interactie tussen mensen en systemen. Denk hierbij aan bewustwordingsprogramma’s en training op het gebied van informatiebeveiliging. Technische (of logische) controls richten zich op technische aspecten zoals het afschermen van het netwerk (middels firewalls en VPN oplossingen) en het beheren van back-ups.

Security controls zijn onderdeel van een groter plaatje

Er is een aantal belangrijke redenen om zicht te hebben op jouw security controls. Zo kan het nodig zijn dat je moet aantonen dat je bepaalde maatregelen hebt getroffen (bij een audit) om aan te kunnen tonen dat jouw organisatie voldoet aan bepaalde wet- of regelgeving. Compliant zijn is echter nog geen garantie voor een veilige en weerbare organisatie. Een belangrijkere reden om zicht te krijgen op security controls is in het kader van risicomanagement.

De weerbaarheid van jouw organisatie is afhankelijk van de geïmplementeerde controls en hoe deze relateren aan de risico’s waaraan de organisatie wordt blootgesteld. Verschillende security controls leveren gezamenlijk een bijdrage om een risico te mitigeren. Zo kunnen risico’s die voortkomen uit onbevoegde toegang tot gegevensdragers worden beheerst door een combinatie van een fysieke beheersmaatregel – zoals een ‘clear-desk’ beleid – en een technische maatregel zoals het vercijferen van gegevensdragers. Het kunnen duiden van — en sturen op – jouw weerbaarheid vereist daarbij dat je grip hebt op die security controls.

Een risico-gebaseerde aanpak is de meest kosteneffectieve manier om jouw organisatie passend digitaal weerbaar te maken. Overtuig het bestuur van de noodzaak van een risico-gebaseerde aanpak en maak met hen afspraken over het hiervoor beschikbare budget, KPI’s, beleid en de risicobereidheid van de organisatie. Wijs daarbij op de zorgplicht en de persoonlijke aansprakelijkheid van bestuurders op het gebied van digitale weerbaarheid onder de NIS2.

Audits en assessments

Het uitvoeren van een interne/externe of audit of assessment kan ook een overzicht van de door jouw gebruikte security controls opleveren. Dergelijke opdrachten beogen vaak om de blinde vlekken in de beveiligingsinrichting helder te maken, maar kunnen als neveneffect een overzicht van de getroffen maatregelen opleveren. Mocht er sprake zijn van een dergelijke opdracht, probeer dan van de gelegenheid gebruik te maken om hier extra zicht op te krijgen. Door bijvoorbeeld de geïdentificeerde maatregelen te laten plotten op het  gekozen control framework.

Tot slot

Deze publicatie biedt handvatten om grip te krijgen op jouw security controls. Wil je meer weten over hoe je tot een afgeronde risicobeoordeling kan komen? Lees dan ook de publicaties Hoe breng ik mijn te beschermen belangen in kaart? en ‘Hoe breng ik mijn dreigingen in kaart?’.

[1] Het doel van deze publicatie is om organisaties te ondersteunen bij de voorbereiding op de NIS2-richtlijn. Deze publicatie biedt geen officiële of juridische basis om aan de NIS2-richtlijn te voldoen

[2] RACI staat voor Responsible, Accountable, Consulted en Informed. Het RACI-model is een matrix die gehanteerd wordt om de rollen en verantwoordelijkheden weer te geven.