Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.
Excerpt
nameInleiding

Het beleid voor risicobeheer beschrijft hoe de organisatie informatieveiligheidsrisico's beheert. Het helpt de organisatie om deze te identificeren, te analyseren en te evalueren en om passende maatregelen te nemen om de informatieveiligheidsrisico's onder controle te houden. Het risicobeheerbeleid zoals beschreven op deze pagina is gebaseerd op het overkoepelende beleid van Digitaal Vlaanderen. Zie het risicoportaal voor meer informatie.

Inhoud

Table of Contents
maxLevel3
minLevel1
include
outlinefalse
indent
excludeInhoud
typelist
printabletrue
class

Doel

De organisatie in staat stellen weloverwogen keuzes te maken over informatieveiligheidsrisico's, waardoor het de bedrijfsdoelstellingen kan realiseren en voldoet aan wettelijke en andere vereisten. Daartoe worden risico’s systematisch geïdentificeerd, beoordeeld en behandeld om zo de veiligheid van informatie, informatieverwerking en informatiesystemen te waarborgen.

(blue star) DOELSTELLINGEN

Het beleid draagt bij tot de realisatie van volgende informatieveiligheidsdoelstellingen van de organisatie:

Filter by label (Content by label)
showLabelsfalse
showSpacefalse
excerptTyperich content
cqllabel = "doelstellingen" and label = "risicobeheer"

(blue star) DREIGINGEN

Het risicobeheerbeleid draagt bij om dreigingen te verminderen of te voorkomen. Omdat risicobeheer wordt ingezet om alle mogelijke dreigingen in scope van de informatieasset te beoordelen, zijn de mogelijke dreigingen hier niet opgelijst omdat het in principe de volledige dreigingencatalogus betreft.

Beleid

Context vaststelling

Panel
panelIconIdatlassian-info
panelIcon:info:
bgColor#FFFFFF

Dit omvat het vaststellen van de zakelijke omgeving en de scope van de informatieasset (dienst, product of proces) voor goede begripsvorming en afbakening.

Omgevingsfactoren

Voor de informatieasset dient te worden vastgesteld wat de omgevingsfactoren zijn en de precieze scope en afbakening. Deze informatie is belangrijk als input op de risicobeoordeling en -behandeling. Specifieke vragen die beantwoord dienen te worden zijn: Wat levert de informatieasset? Wat is de scope? Wat is de strategische waarde? Wie zijn de klanten en andere belanghebbenden? Welke informatie wordt opgeslagen of verwerkt? Met welk doel wordt informatie opgeslagen of verwerkt? Wat is de informatieklassenbepaling? Is er specifieke wet- en/of regelgeving van toepassing? Wat zijn de afhankelijkheden en beperkingen?

Risicobeoordeling

Panel
panelIconIdatlassian-info
panelIcon:info:
bgColor#FFFFFF

Risicobeoordeling is een systematische methode om de aard en omvang van informatieveiligheidsrisico's te identificeren, evalueren en prioriteren. Het betreft doorgaans de stappen van risico-identificatie, risico-analyse en risico-evaluatie.

Aanleiding en frequentie

De term aanleiding verwijst in deze naar de specifieke gebeurtenis of omstandigheid die reden geeft tot het uitvoeren van een risicobeoordeling. Dit kan bijvoorbeeld een incident, een verandering in wet- of regelgeving, of de introductie van een nieuw product, dienst of technologie zijn. De term frequentie daarentegen heeft betrekking op de periodiciteit waarmee risicobeoordelingen worden uitgevoerd.

Page Properties Report
firstcolumnID
headingsImplementatiemaatregel
sortByTitle
idIM
cqllabel = "im" and label = "risicobeheer" and space = currentSpace ( ) and text ~ "\"Onderwerp: Risicobeoordeling: Aanleiding en frequentie\""

Methodiek

Door de implementatie van een uniforme risicomethodiek wordt een gestructureerde aanpak gerealiseerd voor het uitvoeren van risicobeoordelingen en het bepalen van geschikte risicobehandeling. Deze methodiek voor informatieveiligheidsrisico’s is gealigneerd met de bestaande methodiek voor bedrijfsrisicobeheer van Digitaal Vlaanderen.

Page Properties Report
firstcolumnID
headingsImplementatiemaatregel
sortByTitle
idIM
cqllabel = "im" and label = "risicobeheer" and space = currentSpace ( ) and text ~ "\"Onderwerp: Risicobeoordeling: Methodiek\""

Risicobehandeling

Panel
panelIconIdatlassian-info
panelIcon:info:
bgColor#FFFFFF

Risicobehandeling is het proces van het nemen van besluiten over het beheersen van de geïdentificeerde risico's. Dit kan inhouden dat risico’s worden gemitigeerd (door de gevolgen te reduceren of te corrigeren), overgedragen, vermeden of geaccepteerd.

Aanleiding en frequentie

De risicobehandeling wordt gewoonlijk geïnitieerd op basis van de resultaten van de risicobeoordeling. Echter, wijzigingen in het risicoprofiel, de invoering van nieuwe beheersmaatregelen of andere relevante factoren kunnen aanpassingen in het behandelplan vereisen. Voortdurende monitoring van de uitvoering van dit plan is daarom belangrijk.

Page Properties Report
firstcolumnID
headingsImplementatiemaatregel
sortByTitle
idIM
cqllabel = "im" and label = "risicobeheer" and space = currentSpace ( ) and text ~ "\"Onderwerp: Risicobehandeling: Aanleiding en frequentie\""

Methodiek

Page Properties Report
firstcolumnID
headingsImplementatiemaatregel
sortByTitle
idIM
cqllabel = "im" and label = "risicobeheer" and space = currentSpace ( ) and text ~ "\"Onderwerp: Risicobehandeling: Methodiek\""

Goedkeuring

De bekrachtiging van de geselecteerde risicobehandeling is een geformaliseerde procedure die wordt uitgevoerd door de eigenaar, in overleg met alle relevante stakeholders.

Page Properties Report
firstcolumnID
headingsImplementatiemaatregel
sortByTitle
idIM
cqllabel = "im" and label = "risicobeheer" and space = currentSpace ( ) and text ~ "\"Onderwerp: Risicobehandeling: Goedkeuring\""

Acceptatie

Risicoacceptatie is een bewuste beslissing om een geïdentificeerd en geëvalueerd (rest)risico te accepteren zonder aanvullende beveiligingsmaatregelen te nemen om het risico te mitigeren. Deze benadering wordt meestal gekozen wanneer de kosten voor het verminderen van het risico disproportioneel zouden zijn in vergelijking met de potentiële schade, of wanneer het risico binnen de vastgestelde tolerantiegrenzen van de organisatie valt. Het is een strategische keuze die wordt gedocumenteerd en goedgekeurd op een passend niveau binnen de organisatie. Dit betekent dat het senior management of andere verantwoordelijke partijen formeel akkoord gaan met het accepteren van het risico. Risicoacceptatie is geen eenmalige actie, maar vereist continue monitoring om te verifiëren dat het risico binnen de aanvaardbare grenzen blijft en dat de context waarin het risico is geaccepteerd, niet significant is veranderd.

Page Properties Report
firstcolumnID
headingsImplementatiemaatregel
sortByTitle
idIM
cqllabel = "im" and label = "risicobeheer" and space = currentSpace ( ) and text ~ "\"Onderwerp: Risicobehandeling: Acceptatie\""

Appendix

Relatie van het beleid met andere richtlijnen en standaarden

Regelgeving en standaarden (L1)

ISO 27001:2022 (ISMS)

Page Properties Report
firstcolumnTitel
headings,
sortByTitle
cqllabel = "iso" and label = "risicobeheer" and label = "isms-requirement" and space = currentSpace ( )

ISO 27001:2022 (Annex A)

Page Properties Report
firstcolumnTitel
headingsBeheersmaatregel
sortByTitle
cqllabel = "iso" and label = "risicobeheer" and space = currentSpace ( ) and ancestor = "6329502795"

Informatieclassificatieraamwerk van de Vlaamse overheid (L2)

Zie 1.4. Risicobeheer en 5.5. Minimale maatregelen - proces risicobeheer voor meer informatie.

Uitvoering van het beleid

Processen

Het gerelateerde risicobeheerproces staat beschreven op volgende pagina.

Document status

Titel

Auteur

Datum

Versie

Status

Opmerkingen

Beleid voor risicobeheer

Vincent Alwicher

januari 2024

1.0

Status
colourPurple
titleFINAAL CONCEPT

Beleid voor risicobeheer

Vincent Alwicher

21 mei 2024

1.0

Status
colourGreen
titleGEVALIDEERD

Goedgekeurd door Directie Comité

Historiek wijzigingen

Wijziging

Datum

Toevoeging van verwijzing naar Termen en Definities voor toelichting van verschil tussen maturiteit en effectiviteit.

19/06/2024

Page Properties
hiddentrue
idDS

Document status (Metadata)

Onderstaande gegevens worden gebruikt voor rapporteringsdoeleinden in documentregister

Auteur

Vincent Alwicher

Status

Status
colourGreen
titleGEVALIDEERD

Versie

1.0 goedgekeurd door DC

status opties:

Status
colourYellow
titleCONCEPT
Status
colourBlue
titleIN REVIEW
Status
colourPurple
titleFINAAL CONCEPT
Status
colourGreen
titleGEVALIDEERD
Status
colourRed
titleTE REVISEREN

status eveneens aanpassen bovenaan deze pagina