Hoe breng ik mijn technische te beschermen belangen in kaart?

Deze publicatie biedt handvatten die je kunt gebruiken om de ‘te beschermen belangen’ (TBB’s) van jouw organisatie op technisch abstractieniveau in kaart te brengen. Wanneer je jouw te beschermen belangen in kaart hebt gebracht kun je deze vervolgens gebruiken om bijvoorbeeld een risicoanalyse of Business Impact Analyse (BIA) uit te voeren.

Doelgroep: Dit kennisproduct richt zich op personen die werkzaam zijn op het tactisch niveau van organisaties die de volgende stap willen zetten met het in kaart brengen van hun te beschermen belangen.   

Deze publicatie is tot stand gekomen met bijdragen van: Directie CIO Rijk, Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, Digital Trust Center, Bluebird & Hawk B.V., Ciso-Office, Ministerie van Infrastructuur en Waterstaat, Ministerie van Defensie, PBLQ.  

Inleiding

NIS2: 

Artikel 21, lid 1 van de NIS2-richtlijn verplicht entiteiten passende en evenredige technische, operationele en organisatorische maatregelen te nemen, afgestemd op de risico’s die zich voordoen. Dit kennisproduct helpt je om de eerste stappen te zetten om deze risico’s in kaart te brengen.

In het kader van de NIS2-richtlijn verwijst een te beschermen belang naar netwerk- en informatiesystemen die essentieel zijn voor de beschikbaarheid, veiligheid en integriteit van processen. Denk hierbij aan:

Informatiebeveiliging: de bescherming van vertrouwelijke informatie tegen ongeautoriseerde toegang, wijziging of vernietiging

Operationele continuiteit: netwerk- en informatiesystemen die bij uitval de primaire dienstverlening van de organisatie verstoren.

Stap 1: Kies een proces

In deze stap kies je op basis van de waardering in de referentietabel één proces uit om verder te onderzoeken.

Wanneer je jouw TBB’s op het abstractieniveau van netwerk- en informatiesystemen in kaart wil gaan brengen is het belangrijk om het overzicht te behouden. Begin niet met alle processen tegelijk, maar start met de focus op één proces.

Stap 2. Onderzoek het proces

In deze stap onderzoek je uit welke substappen het proces bestaat. Zie dit als een ‘quickscan’ van het proces. Vervolgens breng je het proces visueel in kaart door middel van een flowchart.

‘Perfect is the enemy of good enough.’

Voor organisaties die nog geen of beperkt zicht hebben op hun te beschermen belangen adviseert het NCSC om de doelen niet te hoog te stellen. Een eerste ruwe lijst met processtappen en beperkte kerninformatie is in deze eerste stap een prima resultaat en een goede basis voor verdere iteraties.

Stap 3: Operationaliseren en waarderen

In de vorige stap heb je het proces onderzocht, opgeknipt in processtappen en gevisualiseerd in een flowchart. Nu ga je samen met een informatiemanager, (netwerk)architect of IT-beheerder per processtap de technische procesafhankelijkheden in kaart brengen

Stap 4: Herhalen

In deze stap herhaal je stap 3 om uiteindelijk het gehele proces in kaart te brengen. Vervolgens kun je, wanneer gewenst, meerdere processen in kaart brengen en op zoek gaan naar trends of patronen.

Je hebt voor één processtap jouw TBB’s op technisch abstractieniveau (niveau 3) in kaart gebracht. Herhaal dit tot je het gekozen proces geheel in kaart hebt gebracht.

Stap 5: Vervolgstappen

Wanneer je de bovenstaande stappen hebt gevolgd ben je in het bezit van een lijst met TBB’s van jouw organisatie op technisch abstractieniveau.

NIS2 en risicoanalyse

De NIS2 stelt verplicht dat entiteiten passende en evenredige technische, operationele en organisatorische maatregelen moeten nemen om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beperken. Om tot passende en evenredige maatregelen te komen voer je een risicoanalyse uit1.

1Eén van de verplichte maatregelen is beleid over risicoanalyse- en beveiliging van informatiesystemen.

Het NCSC heeft diverse publicaties die je kunnen helpen bij het uitvoeren van een risicoanalyse:

Om meer zicht te krijgen op de huidige digitale weerbaarheid van jouw organisatie, zie:

Door een risicoanalyse uit te voeren kun je de passende beheersmaatregelen kiezen om de risico’s voor jouw organisatie tot een acceptabel niveau terug te brengen.

Bijlagen