Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.
Comment: Aanpassingen ICR3.0 + update links + warning banner

5.5.3.3.1. Analyse van de zakelijke omgeving

Vaststellen context en scope

De eerste stap bij het uitvoeren van een risicoanalyse is het bepalen van de context. Hierbij kan men zich richten tot de aanleiding van de risicoanalyse. Met name bij ad hoc gevraagde analyses is het van cruciaal belang dat de aanleiding om juist nu een analyse uit te voeren goed bekend is. Met de informatie uit deze stap kan de doelstelling van de risicoanalyse worden vastgesteld en kunnen de juiste keuzes worden gemaakt met betrekking tot de inrichting van de risicoanalyse. Het resultaat van de context- en doelbepaling is om vast te stellen welke informatiesystemen en welke informatiebronnen aangesproken worden, dewelke meegenomen moeten worden in de risicoanalyse.

Validatie minimale maatregelen Informatieclassificatie

Eens bepaald welke informatiesystemen en welke informatiebronnen aangesproken worden, kan er afgeleid worden welke informatie er verwerkt wordt, waarop dan een toetsing kan gebeuren naar de aanwezige maatregelen dewelke uitgewerkt zijn binnen het model van de Vo informatieclassificatie. De maturiteit van deze maatregelen kunnen vervolgens beoordeeld worden aan de hand van onderstaande tabel.  

...

5.5.3.3.2. Risicobeoordeling

Op basis van het verkregen inzicht in het te analyseren object en de doelstelling van de risicoanalyse
kunnen keuzes gemaakt worden ten aanzien van inrichting van de volgende stappen in het proces
rond risicobeheer.
Risicobeoordeling is gebaseerd op de volgende stappen:

  • Risico-identificatie

  • Risicoanalyse

  • Risico-evaluatie

  • Bepalen risicostrategie

Risico-identificatie

In deze fase worden alle potentiële bedreigingen geïdentificeerd. Hierbij valt te denken aan een breed scala aan bedreigingen (kwalitatief of kwantitatief), meer bepaald bedreigingen verbonden aan informatiebeveiliging en privacy.
Het doel van risico-identificatie is om inzichtelijk te maken welke bedreigingen een organisatie loopt. Bij de risico-identificatie is het van belang om een brede en gestructureerde benadering te hanteren. Het is een utopie te veronderstellen dat 100% van de risico’s in beeld kunnen worden gebracht. Een goede identificatiestructuur kan helpen bij het verkrijgen van een zo volledig mogelijk risicoprofiel. Bij de risico-identificatie is het van belang om een eenduidige definitie van het begrip risico te hanteren.
Een risico wordt als volgt gedefinieerd:

“De waarschijnlijkheid op het optreden van een bedreiging met een gevolg op het behalen van de doelstellingen van een organisatie.”

Elk geïdentificeerde bedreiging wordt op eenzelfde wijze beschreven:

...

“Er bestaat een waarschijnlijkheid dat <beschrijft bedreiging> veroorzaakt door <beschrijf oorzaak> met als gevolg <beschrijft gevolg>”.

Sommige organisaties vinden het moeilijk om gebeurtenissen, oorzaken en gevolgen te splitsen. Zij hebben vaak baat bij het systematisch opstellen van de hierboven opgenomen schematische weergave, waardoor een heldere en duidelijke omschrijving van het risico ontstaat met aanknopingspunten voor beheersmaatregelen.

Binnen de organisatie wordt gekozen om voornamelijk via brainstormsessies bedreigingen te benoemen en deze te clusteren, o.a. op basis van typologie, zoals:

  • Mogelijke invalshoek: juridisch, technisch, organisatorisch, ruimtelijk, financieel, maatschappelijk, politiek (en technieken van projectmethodologie)

  • De verschillende types van dreigingen: lichamelijke schade, natuurramp, verlies van essentiële diensten, verstoring veroorzaakt door straling, gecompromitteerde informatie, technisch falen en ongeoorloofde acties. Deze dreigingen kunnen van natuurlijke of menselijke oorsprong zijn en deze kunnen een ongeluk of opzettelijk zijn. (MAPGOOD)

Risicoanalyse

Het in kaart brengen van de bedreigingen maakt het mogelijk om deze te analyseren. De analyse bestaat meestal uit een inschatting van de waarschijnlijkheid dat een gebeurtenis optreedt, waarbij kan worden aangegeven wat de gevolgen daarvan zijn In de vorige stap uit het proces risicobeheer zijn bedreigingen geïdentificeerd. Resultaat hiervan is een lijst met goed omschreven bedreigingen. Om meer inzicht in de risico’s te krijgen, moeten deze bedreigingen geanalyseerd worden. De risicoscore van een bedreiging wordt bepaald door waarschijnlijkheid en gevolgen in schalen in te delen en deze met elkaar te vermenigvuldigen.

Waarschijnlijkheid

De analyse van de waarschijnlijkheid en de impact van elk geïdentificeerde bedreiging gebeurt aan de hand van de gedefinieerde schalen (1 – 5):  

...

Een bedreiging dat 1 keer per 1 jaar voorkomt valt in schaal 3, daarvan is de kans dat deze bedreiging optreedt kleiner dan 60%. De referentiebeelden gelden als hulpmiddel en zullen niet in alle gevallen exact aansluiten bij de werkelijkheid.

Voor de beoordeling van de kans dat een bepaald risico optreedt, kan men kijken naar:

  • Het verleden: Heeft risico zal eerder voorgedaan?

  • De vertrouwdheid: Hebben we de activiteiten al eerder gedaan?

  • De omstandigheden: Onder welke condities treedt het op?

  • De frequentie: Hoe vaak kan het voorkomen?

  • De risicogevoeligheid in tijd: Is er sprake van een stijging of een daling?

Om de subjectiviteit van de inschatting van een bedreiging te beperken is afstemming binnen de organisatie en het onderbouwen van de inschattingen belangrijk. De praktijk leert dat door het plegen van overleg met experts, door een objectieve beoordeling van een buitenstaander en door afstemming binnen een afdelingsoverleg de subjectiviteit enigszins verminderd wordt. Ervaring leert tevens dat medewerkers met logisch redeneren een eind komen met het inschatten van de waarschijnlijkheid van een risico.

Gevolg (of impact)

Zoals in de vorige paragraaf beschreven, zijn verschillende gevolgcategorieën te onderscheiden. Per organisatie kan worden bepaald welke van deze categorieën gebruikt worden. Er kan ook gebruik worden gemaakt van één, niet nader gespecificeerde gevolgschaalindeling waarbij men dus geen onderscheid maakt in de soorten gevolgen. Deze schaalindeling kan praktisch zijn bij een risicoanalyse op hoofdlijnen. Als een meer diepgaande risicoanalyse wordt uitgevoerd wordt beter inzicht in de bedreiging verkregen wanneer men de gevolgen inschat op basis van gevolg categorieën. Volgende impact schalen worden gehanteerd:  

...

Risicoscore

Met behulp van de risicoscore kunnen bedreigingen gerangschikt worden van groot naar klein. De risicoscore wordt bepaald door waarschijnlijkheid en gevolgen van een bedreiging in bovenstaande schalen in te delen en deze schalen te vermenigvuldigen. Dus, risico = waarschijnlijkheid x gevolg. 

Risicokaart

Bedreigingen waarvan de waarschijnlijkheid en gevolgen in schalen ingedeeld zijn kunnen geplaatst worden in een risicokaart. De risicokaart geeft inzicht in de spreiding van de risico’s naar waarschijnlijkheid en gevolg. De nummers in de risicokaart corresponderen met de aantallen risico’s die zich in het desbetreffende vak van de risicokaart bevinden. 

...

Risico-evaluatie

Uiteindelijk gaat risicobeheer over het effectief beheersen van bedreigingen. Als organisatie moet je kunnen aantonen hoe je de belangrijkste bedreigingen beheerst. In de stap risico-evaluatie wordt gekeken welke controlemaatregelen mogelijk zijn en welke het meest geschikt zijn aan de hand van de risicoscore, en aan welke maturiteit deze moet voldoen.

Soorten risico’s
  • Inherente risico’s: het 0-punt ofwel de situatie waarin geen enkele maatregel is getroffen;

  • Huidige risiconiveau: het risiconiveau van nu, inclusief de reeds genomen maatregelen;

  • Minimaal risiconiveau: het risiconiveau rekening houdend met alle relevante minimale maatregelen van het informatie classificatie raamwerk,

  • Gewenst risiconiveau voor de korte termijn: Waar wil de organisatie naartoe op korte termijn?

  • Gewenst risiconiveau voor de lange(re) termijn: Welke doelstellingen wil de organisatie nastreven op langere termijn?

  • Rest risico: het risico dat overblijft nadat maatregelen genomen zijn of zullen zijn. Dit is het risico dat door het management moet worden aanvaard. De grootte van dit risico hangt af van de organisatie en van de risico ‘appetijt’ van het management.

Welke risico’s te beheersen?

Niet alle risico’s uit het risicoprofiel van een organisatie hoeven beheerst te worden. Ook is het niet mogelijk om alle risico’s die wel beheerst dienen te worden tegelijkertijd aan te pakken. Om te bepalen welke risico’s als eerste beheerst moeten worden, kan gekeken worden naar de waarschijnlijkheid en gevolgen van de verschillende risico’s. De hiervoor behandelde risicokaart is hierbij een goed hulpmiddel. 

Image Removed

Een risico dat in het groene gebied zit vormt geen direct gevaar voor de continuïteit van de instelling (prio 4). Een risico dat een score heeft die in het geel/oranje gebied zit, vraagt om aandacht (prio 3/ prio 2). Een risico dat een risicoscore heeft die in het rode gebied zit vereist directe aandacht (prio 1) om te voorkomen dat de continuïteit van de instelling wordt bedreigd. 

De risico-evaluatie betreft:

  • Het inherent risico bepalen door het plaatsen van de geïdentificeerde bedreiging in een risicomatrix als assen de waarschijnlijkheid en de impact

  • Het inherent risico geeft aan hoe belangrijk de maturiteit van de beheersmaatregelen zal moeten zijn om de bedreiging te beheersen.

  • Het vergelijken van het niveau van het residueel risico met de maturiteit van de bestaande/te nemen controlemaatregel(en)

  • Op basis van deze beoordeling over de risicoafdekking (met de huidige beheersmaatregelen en zijn maturiteit) wordt de nood in verdere aanpak (vermijden, mitigeren, overdragen of accepteren – zie risicostrategie hieronder) van de bedreiging bepaald.  

...

Bepalen risicostrategie  

De literatuur kent vier soorten risicostrategieën, te weten: vermijden, mitigeren, overdragen en accepteren die een samenhang kennen met de mate van de waarschijnlijkheid en de impact. 

  • Soortgelijk aan de continuïteitsstrategie in het BCP van de organisatie kiest de organisatie in eerste instantie en overwegend voor het mitigeren, dit gebaseerd op de missie, visie en doelstellingen en in kader van dienstverlening.

  • Voor een aantal diensten werd gekozen voor overdragen van het risico, onder andere door het inschakelen van een ICT-dienstverlener en door het afsluiten van diverse raamcontracten.

  • Een aantal specifieke risico’s waarbij de beheersmaatregelen veel meer inzet en tijd vergen dan het effect van het risico worden geaccepteerd.

  • Risico’s die we vermijden hebben geen gevolg meer op de missie, visie, doelstellingen en dienstverlening van de organisatie.

...

Note

Om review makkelijker te maken werden de wijzigingen tegenover ICRv2 als volgt in de tekst duidelijk gemaakt:

  • Nieuw toegevoegde tekst wordt overal in het rood weergegeven

5.5.3.3.1. Analyse van de zakelijke omgeving

Vaststellen context en scope

De eerste stap bij het uitvoeren van een risicoanalyse is het bepalen van de context. Hierbij kan men zich richten tot de aanleiding van de risicoanalyse. Met name bij ad hoc gevraagde analyses is het van cruciaal belang dat de aanleiding om juist nu een analyse uit te voeren goed bekend is. Met de informatie uit deze stap kan de doelstelling van de risicoanalyse worden vastgesteld en kunnen de juiste keuzes worden gemaakt met betrekking tot de inrichting van de risicoanalyse. Het resultaat van de context- en doelbepaling is om vast te stellen welke informatiesystemen en welke informatiebronnen aangesproken worden, dewelke meegenomen moeten worden in de risicoanalyse.

Het is belangrijk hierbij aan te duiden dat elke wijziging van de context en/of scope automatisch aanleiding geeft tot een herevaluatie die gedocumenteerd dient te worden. Hieronder zitten onder andere vervat: 

  • Wijziging van de supply chain  

  • Wijziging van processen of technische implementaties 

Daarnaast dient deze analyse minstens jaarlijks te gebeuren, ook indien er geen grote wijzigingen in de context of scope hebben plaatsgevonden, om ervoor te zorgen dat het risicobeheersproces up-to-date blijft. 

Bepaling risico-appetijt door topmanagement 

Een essentieel onderdeel van risicobeheer is het bepalen van de risico-appetijt van de organisatie, oftewel het niveau van risico dat de organisatie bereid is te accepteren om haar doelstellingen te realiseren. Dit bepaalt de grenzen waarbinnen risico's als acceptabel aanvaard worden. 

De risico-appetijt wordt gedefinieerd op basis van de strategische doelstellingen van de organisatie en moet duidelijk en expliciet vastgelegd worden. Hierbij houdt de organisatie rekening met factoren zoals: 

  • De waarde en gevoeligheid van de informatie en systemen die worden beschermd. 

  • De impact van mogelijke risico's op de vertrouwelijkheid, integriteit, en beschikbaarheid van gegevens. 

  • De wettelijke en reglementaire vereisten waaraan de organisatie moet voldoen. 

Zodra de risico-appetijt is vastgesteld, dient deze goedgekeurd te worden door het topmanagement. De goedkeuring door het topmanagement garandeert dat er voldoende middelen en aandacht beschikbaar zijn om de risico’s binnen de vastgestelde limieten te houden. Daarnaast is het van belang dat het topmanagement begrijpt wat risicobeheer inhoudt en wat het betekent om een bepaald niveau van risico-appetijt te aanvaarden. Dit stelt hen in staat om weloverwogen beslissingen te nemen over welke risico's als acceptabel worden beschouwd en wat de implicaties zijn van het aanvaarden van deze risico's. 

Validatie minimale maatregelen Informatieclassificatie

Eens bepaald welke informatiesystemen en welke informatiebronnen aangesproken worden, kan er afgeleid worden welke informatie er verwerkt wordt, waarop dan een toetsing kan gebeuren naar de aanwezige maatregelen dewelke uitgewerkt zijn binnen het model van de Vo informatieclassificatie. De maturiteit van deze maatregelen kunnen vervolgens beoordeeld worden aan de hand van onderstaande tabel.  

...

5.5.3.3.2. Risicobeoordeling

Op basis van het verkregen inzicht in het te analyseren object en de doelstelling van de risicoanalyse kunnen keuzes gemaakt worden ten aanzien van inrichting van de volgende stappen in het proces rond risicobeheer.
Risicobeoordeling is gebaseerd op de volgende stappen:

  • Risico-identificatie

  • Risicoanalyse

  • Risico-evaluatie

  • Bepalen risicostrategie

Risico-identificatie

In deze fase worden alle potentiële bedreigingen geïdentificeerd. Hierbij valt te denken aan een breed scala aan bedreigingen (kwalitatief of kwantitatief), meer bepaald bedreigingen verbonden aan informatiebeveiliging (waardoor verlies aan beschikbaarheid, integriteit of vertrouwelijkheid van de informatievoorziening kan ontstaan) en privacy.
Een bedreiging is elke omstandigheid die een kwetsbaarheid in de organisatie kan activeren (door misbruik of ongeluk) om zo een impact uit te lokken. 

Naast het inventariseren van de bedreigingen moet dus ook nagekeken worden hoe kwetsbaar de omgeving is voor de bedreiging. Deze kwetsbaarheid heeft gevolgen voor de waarschijnlijkheidsberekening voor elke bedreiging: hoe hoger de kwetsbaarheid, hoe hoger de waarschijnlijkheid dat een bedreiging zich voordoet. 
Een kwetsbaarheid moet ruim opgevat worden: het kan gaan om kwetsbaarheden in de infrastructuur, maar ook in de processen en er moet ook rekening worden gehouden met de menselijke factor. Voor kwetsbaarheden in de infrastructuur kan men vaak beroep doen op geautomatiseerde tools zoals ‘vulnerability scans’ en pentests. Maar ook leveranciers en andere instanties rapporteren regelmatig gevonden kwetsbaarheden in systemen (software en hardware) en de oplossing (patches of work-arounds) om deze kwetsbaarheden weg te werken. Daarnaast zijn ook gerapporteerde incidenten een bron van informatie over de kwetsbaarheden in een organisatie.

Het doel van risico-identificatie is om inzichtelijk te maken welke bedreigingen een organisatie loopt. Bij de risico-identificatie is het van belang om een brede en gestructureerde benadering te hanteren. Het is een utopie te veronderstellen dat 100% van de risico’s in beeld kunnen worden gebracht. Een goede identificatiestructuur kan helpen bij het verkrijgen van een zo volledig mogelijk risicoprofiel. Bij de risico-identificatie is het van belang om een eenduidige definitie van het begrip risico te hanteren.
Een risico wordt als volgt gedefinieerd:

“De waarschijnlijkheid op het optreden van een bedreiging met een gevolg op het behalen van de doelstellingen van een organisatie.”

Elk geïdentificeerde bedreiging wordt op eenzelfde wijze beschreven:

...

“Er bestaat een waarschijnlijkheid dat <beschrijft bedreiging> veroorzaakt door <beschrijf oorzaak> met als gevolg <beschrijft gevolg>”.

Sommige organisaties vinden het moeilijk om gebeurtenissen, oorzaken en gevolgen te splitsen. Zij hebben vaak baat bij het systematisch opstellen van de hierboven opgenomen schematische weergave, waardoor een heldere en duidelijke omschrijving van het risico ontstaat met aanknopingspunten voor beheersmaatregelen.

Binnen de organisatie wordt gekozen om voornamelijk via brainstormsessies bedreigingen te benoemen en deze te clusteren, o.a. op basis van typologie, zoals:

  • Mogelijke invalshoek: juridisch, technisch, organisatorisch, ruimtelijk, financieel, maatschappelijk, politiek (en technieken van projectmethodologie)

  • De verschillende types van dreigingen: lichamelijke schade, natuurramp, verlies van essentiële diensten, verstoring veroorzaakt door straling, gecompromitteerde informatie, technisch falen en ongeoorloofde acties. Deze dreigingen kunnen van natuurlijke of menselijke oorsprong zijn en deze kunnen een ongeluk of opzettelijk zijn. (MAPGOOD)

Bij het identificeren van deze dreigingen is het ook essentieel om soft- en hardware, data, de organisatie en omgevingsfactoren in acht te nemen. Deze aspecten vormen samen de basis waarop bedreigingen kunnen inspelen, en dienen daarom integraal onderdeel te zijn van de risicoanalyse. 

 Risicoanalyse

Het in kaart brengen van de bedreigingen maakt het mogelijk om deze te analyseren. De analyse bestaat meestal uit een inschatting van de waarschijnlijkheid dat een gebeurtenis optreedt, waarbij kan worden aangegeven wat de gevolgen daarvan zijn. In de vorige stap uit het proces risicobeheer zijn bedreigingen geïdentificeerd. Resultaat hiervan is een lijst met goed omschreven bedreigingen. Om meer inzicht in de risico’s te krijgen, moeten deze bedreigingen geanalyseerd worden. Gezien de toenemende criticiteit van risicoanalyses in de bedrijfsvoering, is het verplicht om alle risicoanalyses te documenteren en te verspreiden naar de relevantie stakeholders zodat achteraf een aantoonbaar spoor van deze analyse beschikbaar blijft. 

De risicoscore van een bedreiging wordt bepaald door waarschijnlijkheid en gevolgen in schalen in te delen en deze met elkaar te vermenigvuldigen.

Risico = waarschijnlijkheid x impact van een bedreiging. 

Waarschijnlijkheid

De analyse van de waarschijnlijkheid en de impact van elk geïdentificeerde bedreiging gebeurt aan de hand van de gedefinieerde schalen (1 – 5):  

Screenshot from 2024-12-13 14-54-02.pngImage Added

Een bedreiging die 1 keer per jaar voorkomt valt in schaal 3, daarvan is de kans dat deze bedreiging optreedt kleiner dan 60%. De referentiebeelden gelden als hulpmiddel en zullen niet in alle gevallen exact aansluiten bij de werkelijkheid.

Voor de beoordeling van de kans dat een bepaald risico optreedt, kan men kijken naar:

  • Het verleden: Heeft risico zal eerder voorgedaan?

  • De vertrouwdheid: Hebben we de activiteiten al eerder gedaan?

  • De omstandigheden: Onder welke condities treedt het op?

  • De frequentie: Hoe vaak kan het voorkomen?

  • De risicogevoeligheid in tijd: Is er sprake van een stijging of een daling?

Om de subjectiviteit van de inschatting van een bedreiging te beperken is afstemming binnen de organisatie en het onderbouwen van de inschattingen belangrijk. De praktijk leert dat door het plegen van overleg met experts, door een objectieve beoordeling van een buitenstaander en door afstemming binnen een afdelingsoverleg de subjectiviteit enigszins verminderd wordt. Ervaring leert tevens dat medewerkers met logisch redeneren een eind komen met het inschatten van de waarschijnlijkheid van een risico.

Gevolg (of impact)

Er kan een reeks mogelijke gevolgen verbonden zijn aan een bedreiging. De impact kan positief of negatief zijn in relatie tot de strategie of de bedrijfsdoelstellingen. 

Voorbeelden van impact zijn: 

  • Reputatieschade. 

  • Financiële verliezen. 

  • Burgerlijke aansprakelijkheid. 

  • Schade aan de programmatorische doelstellingen van de instelling of aan het publieke belang. 

  • Lekken van informatie. 

  • Veiligheid en gezondheid van personen. 

  • Schending van het burgerlijk-, bestuurs- of strafrecht. 

Screenshot from 2024-12-13 14-58-27.pngImage AddedScreenshot from 2024-12-13 14-59-58.pngImage AddedScreenshot from 2024-12-13 15-01-19.pngImage Added

Risicoscore

Al deze informatie leidt tot de waarschijnlijkheid dat een dreiging zich voordoet en de impact ervan. Waarschijnlijkheid en impact moeten worden geschat of uitgedrukt. Dit kan op verschillende manieren:  

  • Kwalitatief: De waarschijnlijkheid van een mogelijk voorval of een omstandigheid en de bijbehorende impact (binnen de tijdshorizon die wordt overwogen door het bedrijfsdoel, bijvoorbeeld twaalf maanden) wordt uitgedrukt in een bepaalde relatieve schaal (bvb hoog, medium of laag). 

  • Kwantitatief: De mogelijkheid van een voorval of een omstandigheid en de bijbehorende impact (binnen de tijdshorizon die wordt overwogen door het bedrijfsdoel, bijvoorbeeld twaalf maanden) wordt uitgedrukt in een bepaald percentage voor de mogelijkheid of een monetaire waarde (typisch Euro’s) voor de impact. 

De risicoscore wordt bepaald door inschattingen voor waarschijnlijkheid en gevolg(en) van een bedreiging te vermenigvuldigen. 

Met behulp van de risicoscore kunnen bedreigingen dan gerangschikt worden van groot naar klein. 

Risicokaart

Bedreigingen waarvan de waarschijnlijkheid en gevolgen in schalen ingedeeld zijn kunnen geplaatst worden in een risicokaart. De risicokaart geeft inzicht in de spreiding van de risico’s naar waarschijnlijkheid en gevolg. De nummers in de risicokaart corresponderen met de aantallen risico’s die zich in het desbetreffende vak van de risicokaart bevinden. 

...

Risico-evaluatie

Het doel van risicobeheer is om bedreigingen effectief onder controle te houden. Als organisatie moet je kunnen aantonen hoe je omgaat met die bedreigingen. Tijdens de risico-evaluatie bepaal je welke controlemaatregelen nodig zijn, welke het beste passen bij de situatie, en aan welke vereisten deze maatregelen moeten voldoen op basis van de risicoscore. 

Soorten risico’s

Er zijn verschillende niveaus van risico's die je kunt tegenkomen tijdens een risico-evaluatie: 

  • Inherente risico’s: dit is het "nul-punt" — de situatie waarin nog geen enkele maatregel is getroffen. 

  • Huidig risiconiveau: het huidige niveau van risico, inclusief de maatregelen die al zijn genomen om het risico te beheersen. 

  • Restrisico: het risico dat overblijft nadat alle mogelijke proportionele maatregelen zijn genomen. Dit is het risico dat expliciet door het management moet worden geaccepteerd, afhankelijk van de risico-appetijt en strategie van de organisatie. 

Welke risico’s te beheersen?

Niet alle risico’s uit het risicoprofiel van een organisatie hoeven direct aangepakt te worden. Ook is het niet mogelijk om alle risico’s die wel beheerst dienen te worden tegelijkertijd aan te pakken. Om prioriteit te geven aan welke risico’s eerst moeten worden beheerst, kijken we naar twee factoren: de waarschijnlijkheid van het risico en de gevolgen als het risico zich voordoet. 

Een risicokaart kan helpen om de risico’s te prioriteren: 

Image Added

Een risico dat in het groene gebied zit vormt geen direct gevaar voor de continuïteit van de instelling (prio 4). Een risico dat een score heeft die in het geel/oranje gebied zit, vraagt om aandacht (prio 3/ prio 2). Een risico dat een risicoscore heeft die in het rode gebied zit

  • Groen gebied: Risico's in dit gebied vormen geen directe dreiging voor de continuïteit van de organisatie (prioriteit 4). 

  • Geel/Oranje gebied: Deze risico’s vereisen aandacht, omdat ze een matig tot aanzienlijk risico vormen (prioriteit 3 of 2). 

  • Rood gebied: Risico’s in dit gebied hebben de hoogste prioriteit (prioriteit 1) en moeten onmiddellijk worden aangepakt om te voorkomen dat de organisatie ernstig wordt beïnvloed. 

 Hoe voer je een risico-evaluatie uit 

  • Inherente risico’s bepalen: begin met het in kaart brengen van het inherente risico’s. Dit is de situatie waarin nog geen maatregelen zijn genomen. Je doet dit door de bedreiging te beoordelen op basis van twee factoren: 

    • Waarschijnlijkheid: hoe groot is de kans dat het risico zich voordoet? 

    • Impact: hoe ernstig zijn de gevolgen als het risico zich voordoet? 
      Dit helpt je te bepalen hoe sterk de beheersmaatregelen moeten zijn om de bedreiging effectief te beheersen. 

  • Vergelijken van het restrisico: het restrisico (het risico dat overblijft na het toepassen van de maatregelen) moet worden vergeleken met de kracht en effectiviteit van de bestaande of geplande maatregelen om zo te kunnen bepalen of bijkomende maatregelen nuttig dan wel overbodig of zelfs contraproductief zijn. 

  • Beoordelen van beheersmaatregelen: op basis van deze vergelijking wordt bepaald of de huidige maatregelen voldoende zijn om het risico te beheersen. Indien dit niet het geval is, moet beslist worden welke aanvullende acties nodig zijn.   

Bepalen risicostrategie  

Er zijn vier mogelijke manieren om met risico’s om te gaan. Deze worden beïnvloed door de kans dat het risico zich voordoet en de impact die het kan hebben. De vier strategieën zijn: 

  • Mitigeren: Het risico verminderen door maatregelen te nemen. 

  • Overdragen: Het risico aan een andere partij overdragen, bijvoorbeeld door verzekeringen of externe dienstverleners. 

  • Accepteren: Het risico accepteren als het binnen de aanvaardbare grenzen valt. 

  • Vermijden: Het risico volledig uit de weg gaan.  

De keuze voor een strategie hangt af van de missie, visie en doelstellingen van de organisatie, net als bij de continuïteitsstrategie in het bedrijfscontinuïteitsplan (BCP). Meestal kiest de organisatie ervoor om risico’s te mitigeren, omdat dit de dienstverlening ondersteunt en in lijn is met de organisatiedoelen. 

Voor sommige diensten kiest de organisatie echter voor overdragen van het risico, bijvoorbeeld door het inschakelen van een ICT-dienstverlener of het afsluiten van raamcontracten. 

Sommige risico’s worden geaccepteerd als de inspanning en kosten van beheersmaatregelen groter zijn dan het effect dat het risico kan hebben. In deze gevallen weegt de organisatie af of het de moeite waard is om de maatregelen te nemen. 

Risico’s die worden vermeden, hebben geen invloed meer op de missie, visie of doelstellingen van de organisatie. Dit gebeurt bv. door het proces dat het risico veroorzaakt te stoppen of niet meer uit te voeren. 

Hoe kies je voor de juiste risicostrategie? 

De keuze voor een risicostrategie hangt af van de specifieke activiteiten binnen de organisatie en de risico-appetijt – hoeveel risico de organisatie bereid is te accepteren. Een risico dat in de ene organisatie wordt gemitigeerd, kan in een andere organisatie worden geaccepteerd. 

Daarnaast hangt de keuze ook af van factoren zoals de kosten van het implementeren van beheersmaatregelen binnen het informatie classificatieraamwerk. Het kan zijn dat een bepaalde maatregel te duur is in verhouding tot de waarde van het risico. 

Elke gekozen risicostrategie moet goed worden onderbouwd. Indien het restrisico nog steeds boven de risico-appetijt uitstijgt, dient de aanpak ter goedkeuring te worden voorgelegd aan de directie

5.5.3.3.3. Risicobehandeling

De in gekozen risicostrategie uit de vorige stap gekozen risicostrategie moet ook nu daadwerkelijk geïmplementeerd worden in uitgevoerd binnen de organisatie. Bovendien dienen afspraken gemaakt te worden over de controle op de Het is belangrijk dat er ook afspraken worden gemaakt over hoe de uitvoering van de risicostrategie wordt gecontroleerd. Voor bedreigingen die niet, of risico’s die niet volledig worden beheerst is het mogelijk beheerst kunnen worden, kan de organisatie een financiële buffer aan te leggeninstellen om eventuele schade op te vangen.

Vastleggen acties

De risico-appetijt, zoals onder ‘Bepalen risicostrategie’ beschreven, wordt toegepast om na te gaan of er actie voor verbeteren van bestaande controlemaatregelen en/ of nieuwe controlemaatregelen worden gedefinieerd.

Voor de aanpak van de meest prioritaire risico’s zijn volgende opties:

  • Mitigeren

  • Overdragen

  • Acceptie

  • Verwijderen

Voor elke actie wordt vastgelegd wat er gedaan moet worden, tegen wanneer en wie verantwoordelijk is voor deze actie. Eventueel wordt ook opgenomen hoe dit kan gemeten worden.

Opvolgen geformuleerde acties

Het doel van de aanpak van een risico is het verhogen van de mate van risicobeheersing zodat het risico voldoende afgedekt is. De mate van risicobeheersing van al de geïdentificeerde risico’s is bepalend voor de maturiteit van de organisatie of een proces binnen de organisatie. De vraag van een uitgevoerde actie is of de mate van risicobeheersing hoog is. Zelfs een aangepakt risico kan nog een rest van waarschijnlijkheid en/ of gevolg in zich houden. Niet alle controlemaatregelen zullen tot een waarschijnlijkheid van nul en/of een impact van nul leiden en er blijft vaak een residueel risico over.

Verantwoording van maatregelen vereist zowel binnen de scope van de AVG als in relatie tot het tactische beleid een Plan-Do-Check-Act-cyclus, die ervoor zorgt dat de organisatie blijft voldoen aan de AVG en het tactische beleid. Veel maatregelen die nodig zijn voor het voldoen aan de AVG vallen samen met de beveiligingsmaatregelen die in het kader van het tactische beleid zijn geïmplementeerd.
Uitbesteding van gegevensverwerkingen aan derden vereist bijvoorbeeld zowel in het kader van de AVG als in het kader van het tactische beleid dat verwerkersovereenkomsten worden gesloten met verwerkers. Voor een leidinggevende is het vervelend als hij dezelfde maatregel tegenover twee verschillende functionarissen moet verantwoorden. 

5.5.3.3.4. Communicatie en –overleg

Communicatie over risico’s en het verloop van het proces dient gedurende het gehele proces plaats te vinden. Communicatie betrekt mensen bij risicobeheer en houdt het levend.

Zoals gesteld in dit document:

...

De verslagen van de individuele risicobeheeroefeningen, met daarin de geformuleerde acties, orden ter validatie voorgelegd aan de directie.

...

Jaarlijks wordt een overzicht van de activiteiten met betrekking tot risicobeheer voorgelegd aan de directie: een terugblik van gerealiseerde activiteiten m.b.t. risicobeheer in het voorgaande jaar en een vooruitblik op de plannen in het komende jaar.

...

eerder beschreven bij de risicostrategie, helpt bij het bepalen of er verbeteringen nodig zijn voor bestaande maatregelen, of dat er nieuwe controlemaatregelen geïmplementeerd moeten worden. 

Voor elke actie moet duidelijk worden vastgelegd: 

  • Welke risicostrategie (mitigeren, overdragen, accepteren of verwijderen, zie hierboven) gebruikt wordt 

  • Wat er moet gebeuren. 

  • Tegen wanneer de actie uitgevoerd moet zijn. 

  • Wie verantwoordelijk is voor de uitvoering. 

 Eventueel kan ook worden bepaald hoe de voortgang en het succes van de actie gemeten kunnen worden. De volgorde waarin de acties worden uitgevoerd, wordt bepaald door de prioriteit die uit de risicoanalyse naar voren is gekomen. 

Opvolgen geformuleerde acties

Het doel van het aanpakken van een risico is om de mate van risicobeheersing te vergroten, zodat het risico voldoende wordt afgedekt. Hoe goed de organisatie haar risico’s beheerst, bepaalt de maturiteit (volwassenheid) van de organisatie of een bepaald proces binnen de organisatie. Bij elke uitgevoerde actie moet de vraag gesteld worden: Is het risico nu voldoende onder controle? 

Zelfs als een risico is aangepakt, kan er nog steeds een kleine kans op het optreden van het risico of een mogelijke impact blijven bestaan. Niet alle maatregelen kunnen de kans op een risico tot nul herleiden of de impact volledig wegnemen, er blijft vaak een residueel risico (restrisico) over. 

Monitoring en beoordeling 

Nadat de maatregelen zijn geïmplementeerd, moet de organisatie ook regelmatig evalueren of deze maatregelen effectief zijn in het beheersen van de risico's. 

Deze monitoring omvat het volgen van de uitvoering van de geformuleerde acties en het beoordelen van de impact van deze maatregelen op het risiconiveau. Het is belangrijk om de voortgang te meten en waar nodig bij te sturen. Voor elk risico wordt bekeken of de beheersmaatregelen het gewenste effect hebben gehad, of dat aanvullende maatregelen nodig zijn. 

Daarnaast wordt jaarlijks een evaluatie uitgevoerd waarin de mate van risicobeheersing wordt beoordeeld. Hierbij legt de organisatie verantwoording af aan het management en eventueel aan externe auditors of toezichthouders. 

5.5.3.3.

...

4.

...

Communicatie en –overleg

Communicatie over risico’s en het verloop van het proces dient gedurende het gehele proces plaats te vinden. Communicatie betrekt mensen bij risicobeheer en houdt het levend.

Zoals gesteld in dit document:

  • De verslagen van de individuele risicobeheeroefeningen, met daarin de geformuleerde acties, orden ter validatie voorgelegd aan de directie.

  • Jaarlijks wordt een overzicht van de activiteiten met betrekking tot risicobeheer voorgelegd aan de directie: een terugblik van gerealiseerde activiteiten m.b.t. risicobeheer in het voorgaande jaar en een vooruitblik op de plannen in het komende jaar.

  • Diverse kanalen worden ingezet voor communicatie en consultatie van risicobeheer, zoals overleggen, opmaken en beschikbaar stellen van verslagen en nota’s, toelichtingen geven, berichtgeving opnemen in communicatietools, …