Hoe breng ik mijn te beschermen belangen in kaart?

Deze publicatie biedt praktische handvatten die je kunt gebruiken om de ‘te beschermen belangen’ (TBB’s) van jouw organisatie in kaart te brengen. Wanneer je jouw te beschermen belangen in kaart hebt gebracht kun je deze vervolgens gebruiken om bijvoorbeeld een risicoanalyse uit te voeren.

Doelgroep: Dit kennisproduct richt zich op personen die werkzaam zijn op tactisch niveau van organisaties die willen beginnen met het in kaart brengen van hun te beschermen belangen.   

Deze publicatie is tot stand gekomen met bijdragen van: Directie CIO Rijk, Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, Digital Trust Center, Bluebird & Hawk B.V., CISO-Office, Ministerie van Infrastructuur en Waterstaat, PBLQ 

Wat is een te beschermen belang?

Een organisatie heeft haar eigen organisatie doelstellingen. De organisatie heeft er belang bij dat deze doelstellingen worden behaald (niveau 1). Om deze doelstellingen te realiseren wordt er informatie verwerkt, en zijn er processen ingericht (niveau 2). Deze processen worden ondersteund door netwerk- en informatiesystemen (niveau 3). Te beschermen belangen hebben betrekking op alle onderstaande niveaus.

Iedere organisatie heeft haar eigen unieke te beschermen belangen.

Deze publicatie helpt je om een eerste (ruwe) lijst van jou te beschermen belangen op procesniveau samen te stellen. Het NCSC adviseert om te starten met het in kaart brengen van jouw organisatiedoelstellingen (niveau 1), om vervolgens de processen in kaart te brengen (niveau 2). Een voorbeeld van een te beschermen belang op niveau 2 is: de mogelijkheid om ten behoeve van het proces voorraadbeheer tijdig nieuwe voorraden te kunnen bestellen.

Vergroot afbeelding TTB
Beeld: ©ncsc

NIS2: 

Artikel 21, lid 1 van de NIS2-richtlijn verplicht entiteiten passende en evenredige technische, operationele en organisatorische maatregelen te nemen, afgestemd op de risico’s die zich voordoen. Dit kennisproduct helpt je om de eerste stappen te zetten om deze risico’s in kaart te brengen.

In het kader van de NIS2-richtlijn verwijst een te beschermen belang naar netwerk- en informatiesystemen die essentieel zijn voor de beschikbaarheid, veiligheid en integriteit van processen. Denk hierbij aan:

Informatiebeveiliging: de bescherming van vertrouwelijke informatie tegen ongeautoriseerde toegang, wijziging of vernietiging

Operationele continuiteit: netwerk- en informatiesystemen die bij uitval de primaire dienstverlening van de organisatie verstoren.

Stap 1: Schep de randvoorwaarden 

Voordat je aan de slag gaat met het in kaart brengen van jouw te beschermen belangen is het belangrijk om de juiste randvoorwaarden te scheppen. In deze stap schrijf je een beknopt plan van aanpak. Dit plan helpt je om draagvlak bij collega’s te creëren en is het uitgangspunt om mandaat te verkrijgen van het bestuur van jouw organisatie.  

NIS2 - Kritieke netwerk en informatiesystemen bepalen
NIS2 richt zich slechts op netwerk- en informatiesystemen (niveau 3). Na het definiëren van essentiële informatie en processen kan worden bepaald wat de meest kritieke netwerk en informatiesystemen zijn. Het NCSC adviseert organisaties die nog aan het begin staan van het krijgen van zicht op hun TBB’s om deze stap nog niet te zetten en eerst haar TBB’s op het niveau van processen (niveau 2) in kaart te brengen.

‘Perfect is the enemy of good enough.’

Voor organisaties die nog geen of beperkt zicht hebben op hun te beschermen belangen adviseert het NCSC om in deze eerste inventarisatie de doelen niet te hoog te stellen. Een eerste ruwe lijst met TBB’s die beperkt zijn onderbouwd, gewaardeerd in een referentietabel, is in deze eerste stap een prima resultaat en een goede basis voor verdere iteraties.

Stap 2. Verkrijg mandaat en draagvlak

In de vorige stap heb je de randvoorwaarden geschept om de te beschermen belangen van jouw organisatie in kaart te brengen. De volgende stap in dit proces is om mandaat te verkrijgen bij het bestuur van jouw organisatie.

Om mandaat te verkrijgen van het bestuur van jouw organisatie ga je in gesprek. In dit gesprek kun je het procesvoorstel dat je geschreven hebt ter besluitvorming aanbieden bij het bestuur van jouw organisatie.

NIS2 en het bestuur
De NIS2 verplicht het bestuur van een entiteit om genomen maatregelen voor het beheer van cyberbeveiligingsrisico’s goed te keuren en toe te zien op de uitvoering hiervan. Het bestuur is ook verplicht om een opleiding te volgen op het gebied van cybersecurity en deze toonbaar actueel te houden. Tevens kan het bestuur onder de NIS2 hoofdelijk aansprakelijk gesteld worden bij overtreding.

Stap 3: Breng de TBB’s in kaart

In de voorgaande stappen heb je de voorbereidingen getroffen en mandaat verkregen. Het is nu tijd om echt aan de slag te gaan! In deze stap ga je de TBB’s van jouw organisatie in kaart brengen en vervolgens waarderen en prioriteren. Deze resultaten verwerk je in een referentietabel.

Stap 4: Onderneem vervolgstappen

Wanneer je de bovenstaande stappen hebt gevolgd ben je in het bezit van een (ruwe) lijst met TBB’s van jouw organisatie op procesniveau. In dit hoofdstuk staan beknopt een aantal vervolgstappen die je kunt ondernemen. 

NIS2 en risicoanalyse

De NIS2 stelt verplicht dat entiteiten passende en evenredige technische, operationele en organisatorische maatregelen nemen om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beperken. Om tot passende en evenredige maatregelen te komen voer je een risicoanalyse uit.

Bijlagen