Hoe bepaal ik de meest relevante risico's voor mijn organisatie?

Het beheersen van digitale risico’s blijkt in de praktijk een uitdagende opgave. Het dreigingslandschap verandert snel en nieuwe aanvalstechnieken wisselen elkaar in hoog tempo af. De risico’s die hieruit voortkomen kunnen ernstige gevolgen voor het functioneren van organisaties hebben. Organisaties moeten daarom zicht en grip op deze risico’s krijgen. Maar hoe breng je deze risico’s in kaart en hoe beoordeel je met welke risico’s je als eerst aan de slag moet?

Deze publicatie biedt praktische handvatten die je kunt gebruiken om de meest relevante risico's voor jouw organisatie te bepalen.

Doelgroep: Deze publicatie richt zich op organisaties die onder de NIS2-richtlijn komen te vallen en is geschreven voor personen die een rol hebben bij het beheersen van risico’s en op zoek zijn naar handvatten voor het in kaart brengen van de meest relevante risico’s voor hun organisatie     

Deze publicatie is tot stand gekomen met bijdragen van: 
Het Ministerie van Volksgezondheid, Welzijn en Sport en de Belastingdienst

NIS2: De zorgplicht van de NIS2-richtlijn verplicht essentiële en belangrijke entiteiten passende en evenredige technische, operationele en organisatorische maatregelen te nemen, afgestemd op de risico’s die zich voordoen.

Inleiding

Deze publicatie is onderdeel van de kennisproducten reeks 'NIS2: Bereid je voor op de Cyberbeveiligingswet.

Het handelingsperpectief in dit kennisproduct vormt een verdieping op de eerdere publicaties in deze reeks die ingaan op het identificeren van risico’s.

De handvatten in dit document zijn geschreven om je te helpen bij de volgende stap: het beoordelen van de meest relevante risico’s voor jouw organisatie.

Lees hieronder verder en zet de volgende stap in een risicobeheersingsproces.

Let op! Voor deze publicatie geldt dat risico's niet alleen betrekking kunnen hebben op netwerk- en informatiesystemen, maar ook op de medewerkers die met deze systemen werken.

Voordat je aan de slag gaat: Wat heb je nodig?

Een goed begin is het halve werk. Overweeg voordat je aan de slag gaat de volgende stappen:

Vergroot afbeelding Overzicht voor het identificeren van risico's
Beeld: ©NCSC
Een visueel overzicht voor het identificeren van risico's

Tot slot: Wat is een risico?

Een risico wordt omschreven als de kans op schade of verlies gecombineerd met de impact die deze schade op de organisatie heeft1. Denk hierbij aan de verstoring van kritieke bedrijfsprocessen, het verlies van gevoelige data of reputatieschade.

Met de ‘meest relevante’ risico’s bedoelen we in dit kennisproduct de risico’s die een hoge impact op de organisatie zouden hebben wanneer de kans van een potentiële dreiging tot een daadwerkelijk incident leidt. Maar hoe pak je dit aan? Hoe bepaal je wat voor jouw organisatie de meest relevante risico’s zijn?

Je kunt dit inzichtelijk maken met behulp van een risicomatrix. Een risicomatrix is een hulpmiddel dat structuur en houvast biedt om binnen jouw organisatie het gesprek over de meest relevante risico’s aan te gaan.

Hieronder lichten we de stappen voor het invullen van een risicomatrix verder toe. We maken per stap ook gebruik van een fictief voorbeeld om een vertaalslag naar praktische handvatten te maken.

Het fictieve voorbeeld is een versimpelde weergave van de werkelijkheid. De handvatten in dit kennisproducten zijn bedoeld om een vertaalslag naar jouw eigen organisatie te kunnen maken
 

Stap 1: Het identificeren van relevante risico's

Bij het beoordelen van de meest relevante risico’s komen een aantal onderdelen samen. Zo speelt niet alleen de dreiging een rol, maar ook de kans dat deze dreiging tot een daadwerkelijk incident leidt.

Maar hoe erg is het als een dergelijk incident plaatsvindt? Heeft jouw organisatie zicht op welke belangen geraakt zouden worden?  En loopt daarmee de continuïteit van kritieke diensten en producten gevaar? Of zijn er beveiligingsmaatregelen getroffen die de kans op een dergelijk incident kunnen verlagen en eventuele schade kunnen beperken?

Stap 2: Het beoordelen van relevante risico's

In de vorige stap heb je relevante risico’s in kaart gebracht. De volgende stap is om deze risico’s te beoordelen.

Stap 3: Bespreek de risicomatrix en leg de uitkomsten vast

Als laatste stap adviseren we om de resultaten van de risicomatrix aan de bijbehorende risico-eigenaren voor te leggen. Er zijn meerdere redenen waarom dit een belangrijke laatste stap vormt. Deze worden hieronder verder toegelicht:

Tot slot

Het beoordelen van risico’s is doorgaans geen eenmalige actie, maar moet periodiek uitgevoerd worden om de risicomatrix actueel te houden.

Bijlage

1 Woordenboek - Cyberveilig Nederland