- Een risicoanalyse brengt in kaart wat u heeft, wat het bedreigt en wat die bedreigingen zouden kosten.Een penetratietest peilt of bepaalde controles stand houden.Beide zijn nuttig;de beoordeling staat voorop.
- Vijf stappen: inventarisatie van activa, identificatie van bedreigingen, analyse van kwetsbaarheden, risicoscore, risicobehandeling.Elk daarvan levert een document op waar u actie op kunt ondernemen en waar u controles op kunt uitvoeren.
- NIS2 artikel 21, ISO 27001 clausule 6.1 en UK AVG artikel 32 vereisen elk een gedocumenteerde risicobeoordeling.Het niet hebben ervan is een blootstelling aan de regelgeving, en niet alleen een veiligheidslek.
- Risicoscoring maakt gebruik van waarschijnlijkheid en impact.De meeste organisaties gebruiken een 3x3- of 5x5-matrix.Consistentie bij het toepassen van de schaal is belangrijker dan de schaal zelf.
- De output is een risicoregister en een behandelplan: twee artefacten waar uw accountants, verzekeraars en bestuur om zullen vragen.
Risicobeoordeling versus penetratietest
A risicobeoordeling van cyberveiligheid is een gestructureerd proces dat vraagt: wat hebben we, wat kan er misgaan, hoe waarschijnlijk is dat en wat zou het ons kosten?Het omvat uw hele omgeving: systemen, mensen, processen, leveranciers.Het produceert een geprioriteerde lijst van risico's met daaraan gekoppelde behandelbeslissingen.De analyse is een managementoefening die technische bevindingen oplevert.
A penetratietest is een gerichte technische oefening.Een tester probeert specifieke systemen of routes te exploiteren om te bevestigen of uw bedieningselementen werken zoals bedoeld.Het beantwoordt een beperktere vraag: kan een aanvaller hier binnenkomen?De scope wordt vooraf afgesproken en de output is een technisch bevindingenrapport.
U heeft eerst de risicobeoordeling nodig.Zonder dit vraagt u een tester om systemen te onderzoeken waarvan u nog niet zeker weet dat ze de moeite waard zijn om te beschermen.De risicobeoordeling vertelt u welke systemen het meeste risico met zich meebrengen en dus welke een pentest rechtvaardigen.
Jaarlijks als basis.Ook na: een cloudmigratie, een fusie of overname, een nieuw product dat persoonlijke gegevens verwerkt, een aanzienlijke personeelsgroei of een beveiligingsincident.NIS2 en ISO 27001 beschouwen risicomanagement beide als een voortdurende verplichting en niet als een geplande gebeurtenis.
Stap 1: Inventarisatie van activa
U kunt het risico op activa waarvan u niet weet dat u ze heeft, niet inschatten.Inventarisatie van bedrijfsmiddelen is de eerste stap en de stap waarin de meeste organisaties te weinig investeren.
Een asset in deze context is alles dat informatie die van waarde is voor uw bedrijf vasthoudt, verwerkt of verzendt.Dat omvat hardware (servers, laptops, mobiele apparaten), software (applicaties, SaaS-abonnementen, clouddiensten), gegevens (klantgegevens, financiële gegevens, intellectueel eigendom) en mensen (werknemers met geprivilegieerde toegang, belangrijke leveranciers).
Leg voor elk asset vast wat het is en waar het zich bevindt (op locatie, in de cloud, hybride), wie de eigenaar is, welke gegevens het bewaart of verwerkt, hoe belangrijk het is voor de bedrijfsvoering en eventuele bestaande controles die het beschermen.
De uitvoer is een activaregister.Begin met uw meest kritische systemen.Een werkregister waarop u actie kunt ondernemen, is beter dan een uitgebreid register dat over zes maanden nog steeds wordt opgebouwd.
Stap 2: Identificatie van bedreigingen
Een bedreiging is elke gebeurtenis of actor die een zwakte kan uitbuiten en schade kan toebrengen aan uw bezittingen.Veel voorkomende dreigingscategorieën voor Britse bedrijven:
- Externe aanvallers: ransomwaregroepen, phishing-campagnes, het opvullen van inloggegevens, compromissen in de toeleveringsketen
- Insiders: werknemers die de toegang misbruiken, opzettelijk of door onzorgvuldigheid
- Derden: leveranciers, aannemers of cloudproviders met toegang tot uw systemen
- Fysieke bedreigingen: diefstal van apparaten, ongeoorloofde fysieke toegang tot serverruimtes
- Milieu: stroomstoring, overstroming, hardwarestoring in een datacenter
Breng elke bedreiging in kaart voor de activa die erdoor beïnvloed kunnen worden.Gebruik waar beschikbaar sectorspecifieke dreigingsinformatie;het NCSC publiceert regelmatig dreigingsevaluaties voor Britse organisaties.
Stap 3: Kwetsbaarheidsanalyse
Een kwetsbaarheid is een zwakte waarvan een bedreiging misbruik kan maken.Nu de middelen en bedreigingen in kaart zijn gebracht, is de volgende stap het beoordelen van de zwakke punten in uw verdediging.
| Bron | Wat het vindt |
|---|---|
| Tools voor het scannen op kwetsbaarheden | Niet-gepatchte software, verkeerd geconfigureerde systemen, open poorten, zwakke coderingssuites |
| Configuratie beoordelingen | Accounts met te veel machtigingen, standaardreferenties, logboekregistratie uitgeschakeld |
| Beleids- en procesevaluatie | Ontbrekende procedures, ongetraind personeel, ongedocumenteerd verandermanagement |
| Beoordelingen van leveranciers | Derde partijen die geen veiligheidscertificeringen hebben, geen clausules over het recht op audit |
| Eerdere auditbevindingen | Onopgeloste bevindingen uit eerdere pentests, audits of incidenten |
Stap 4: Risicoscore
Met risicoscores kunt u bedreigingen rangschikken, zodat beslissingen over tijd en budget op basis van bewijsmateriaal kunnen worden genomen.De standaardformule:
Risico = waarschijnlijkheid × Invloed
Waarschijnlijkheid is hoe waarschijnlijk de combinatie van bedreiging en kwetsbaarheid is over een bepaalde periode, meestal twaalf maanden.Impact is de ernst van de uitkomst: financiële kosten, operationele verstoring, reputatieschade, gevolgen voor de regelgeving.
De meeste organisaties scoren elke dimensie op een 3-puntsschaal (Laag / Gemiddeld / Hoog) of 5-puntsschaal.Een 3x3-matrix is gemakkelijker uit te leggen aan een bord;een 5x5 geeft meer granulariteit voor het stellen van prioriteiten.Gebruik wat uw organisatie consistent kan toepassen.
Het overschatten van de waarschijnlijkheid van exotische bedreigingen, terwijl het onderschatten van de alledaagse bedreigingen (phishing, niet-gepatchte systemen).Impact alleen als financieel beschouwen.Reputatieschade en boetes van toezichthouders moeten hierbij een rol spelen. Risico's scoren zonder rekening te houden met bestaande controles: een kwetsbaarheid met compenserende controle is minder waarschijnlijk dan een kwetsbaarheid zonder controle.
De output is een risicoregister: elk risico wordt vermeld met zijn score, eigenaar en huidige status.Uw risicoregister is een live document en geen momentopname.
Stap 5: Risicobehandeling
Voor elk risico in uw register kiest u één van de vier opties:
- Verzachten: een controle implementeren die de waarschijnlijkheid of impact verkleint.Software patchen, MFA toevoegen, toegangsrechten aanscherpen.
- Overdracht: het financiële gevolg afwentelen op een derde partij.Cyberverzekeringen zijn het belangrijkste mechanisme.
- Accepteren: onderkennen het risico en besluiten om niet te handelen, meestal omdat de kosten van de mitigatie groter zijn dan het verwachte verlies.Acceptatie moet worden gedocumenteerd en ondertekend door iemand met autoriteit.
- Voorkomen: stop de activiteit die het risico creëert.Een verouderd systeem buiten gebruik stellen.Verlaat een productlijn.Beëindig een leveranciersrelatie.
Behandelbeslissingen voeden een risicobehandelplan: wie doet wat, tegen wanneer en met welk budget.Risico's zonder behandelingsbeslissing zijn een alarmsignaal bij elke audit.
Regelgevende vereisten
| Kader | Vereiste | Wat auditors controleren |
|---|---|---|
| NIS2 Artikel 21 | Voor essentiële en belangrijke entiteiten moet een risicoanalyse en een beveiligingsbeleid voor informatiesystemen aanwezig zijn | Documentatie van het risicoanalyseproces;bewijs van toezicht door het management;behandelbeslissingen voor geïdentificeerde risico's |
| ISO 27001:2022 Clausule 6.1 | Een informatiebeveiligingsrisicobeoordelingsproces definiëren en toepassen;resultaten documenteren en bewaren | Consistente methodologie;risico-eigendom;het risicoregister wordt met geplande tussenpozen bijgewerkt;Verklaring van toepasbaarheid gekoppeld aan risicobeslissingen |
| Britse AVG Artikel 32 | Implementeer passende technische en organisatorische maatregelen, rekening houdend met risico’s voor persoonsgegevens | Bewijs dat de risico's op het gebied van gegevensbescherming zijn beoordeeld;controles die evenredig zijn aan de geïdentificeerde risico's;DPIA voor verwerkingen met een hoog risico |
Eén goed gestructureerde risicobeoordeling dekt alle drie de risico’s, als deze persoonlijke gegevens, informatiemiddelen en kritieke systemen omvat.Je hebt geen drie aparte oefeningen nodig.
Wat een afgeronde risicobeoordeling oplevert
Risicoregister: elk geïdentificeerd risico, met asset, bedreiging, kwetsbaarheid, waarschijnlijkheid, impact, score, eigenaar en huidige status.Bijgewerkt volgens een gedefinieerde cyclus.
Risico behandelplan: de acties waartoe uw organisatie zich heeft gecommitteerd, met eigenaren, deadlines en koppelingen naar de risico's die zij aanpakken.Een samenvatting op bestuursniveau met het risicoprofiel voor en na de behandeling nadat de behandeling is voltooid.
De meeste cyberverzekeraars vragen nu om bewijs van een gedocumenteerde risicobeoordeling tijdens het afsluiten.Een ingevuld risicoregister met lopende behandelacties resulteert doorgaans in betere dekkingsvoorwaarden dan een mondelinge verzekering dat de risico's worden beheerst.
Hoe vaak het proces moet worden herhaald
Jaarlijkse herbeoordeling is het uitgangspunt.Belangrijke gebeurtenissen veroorzaken een off-cycle assessment: het verplaatsen van werklasten naar een nieuwe cloudprovider, het overnemen van een bedrijf en het erven van de systemen ervan, het lanceren van een product dat persoonlijke gegevens op grote schaal verwerkt, het ervaren van een inbreuk of een materiële verandering in het dreigingslandschap.
Bouw uw proces zo in dat gedeeltelijke updates (het opnieuw beoordelen van een specifieke activaklasse of bedrijfseenheid) eenvoudiger zijn dan volledige herbeoordelingen, zodat de trigger om te starten lager is.
Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel