- Een cyberbeveiligingsstrategie definieert de risicobereidheid, beveiligingsdoelen en investeringsprioriteiten.Een roadmap vertaalt deze doelen naar specifieke acties met eigenaren en tijdlijnen.Beide zijn noodzakelijk;geen van beide vervangt de andere.
- Strategie is een zakelijk document, geen technisch document.Het vereist goedkeuring van de raad van bestuur, omdat het beslissingen over acceptabele risico's weerspiegelt, en niet alleen keuzes over de IT-configuratie.
- Een strategie zonder risicobeoordeling is giswerk.De risicobeoordeling identificeert wat het belangrijkst is;de strategie bepaalt hoeveel bescherming dat rechtvaardigt.
- Twee tot drie jaar is een redelijke horizon.Jaarlijks beoordelen;update na een groot incident, een wijziging in de regelgeving of een belangrijke verandering in uw zakelijke of technologische omgeving.
- Vier componenten die elke strategie nodig heeft: risicobereidheidsverklaring, strategische doelen, leidende principes en het meetkader dat u vertelt of u daar komt.
Strategie versus routekaart: waarom het onderscheid ertoe doet
De meeste organisaties die om een cybersecuritystrategie vragen, willen eigenlijk een routekaart: een geprioriteerde lijst met zaken die opgelost moeten worden.Een stappenplan is handig.Het is geen strategie.
A strategie beantwoordt twee vragen: waarom investeren we in veiligheid en welke resultaten proberen we te bereiken?Het weerspiegelt uw risicobereidheid en stelt doelen waar veiligheidsinvesteringen naar verwachting aan zullen voldoen.Het is een zakelijk document;het bestuur keurt het goed omdat het beslissingen over aanvaardbare risico's vastlegt die van invloed zijn op de hele organisatie.
A routekaart beantwoordt verschillende vragen: hoe bereiken we die doelen, en in welke volgorde?Het vertaalt strategische doelen naar specifieke projecten, wijst eigenaren toe, stelt tijdlijnen op en volgt de voortgang.Het is een operationeel document.Het beveiligingsteam beheert het.
Een routekaart zonder strategie is een verzameling goede ideeën die strijden om het budget, zonder basis om daartussen te kiezen.Een strategie zonder roadmap beschrijft waar je wilt zijn en laat je daar.
Begin met de risicobeoordeling
Stel doelen voordat u uw werkelijke blootstelling kent en u gokt.De risicobeoordeling levert u het bewijs;de strategie beslist wat ermee gedaan wordt.
De risicobeoordeling vertelt u welke troeven u heeft, wat deze bedreigt, welke zwakke punten er in uw verdediging bestaan en wat de waarschijnlijke kosten van een mislukking zouden zijn.Die output wordt rechtstreeks meegenomen in de strategievorming.Risico's die bovenaan het register staan, hebben nu een behandelbesluit nodig.Lager scorende projecten kunnen worden geaccepteerd of uitgesteld met gedocumenteerde redenen.
Als u al over een risicobeoordeling beschikt, moet uw strategie hierop herleidbaar zijn.Elk strategisch doel moet terugverwijzen naar een risicocategorie die in de beoordeling is geïdentificeerd.
Risicobereidheid is een verklaring van hoeveel risico uw organisatie bereid is te accepteren bij het nastreven van haar doelstellingen.Het is ongemakkelijk om te schrijven omdat het expliciete beslissingen dwingt.De meeste organisaties geven de voorkeur aan vage taal die vermijdt zich ergens aan te binden.Een strategie met een vage risicobereidheid is geen strategie: het is een reeks goede bedoelingen die een begrotingsgesprek niet zullen overleven.
De vier componenten van een cybersecuritystrategie
1. Risicobereidheidsverklaring
Definieer expliciet welke risico's uw organisatie wel en niet accepteert en waar de grenzen liggen.Splits het op per risicocategorie: financieel verlies, blootstelling aan gegevens, operationele verstoring, reputatieschade, gevolgen van de regelgeving.
De risicobereidheid moet uw zakelijke context weerspiegelen.Een financiële dienstverlener onder DORA heeft weinig zin in operationele ontwrichting.Schrijf het zo specifiek dat het als leidraad kan dienen voor een echte beslissing.
2. Strategische veiligheidsdoelen
Doelen zijn de resultaten die de strategie moet bereiken, uitgedrukt in termen die het bedrijf kan evalueren.Niet 'het patchbeheer verbeteren', maar 'de tijd tussen de openbaarmaking van de kwetsbaarheid en de patch-implementatie terugbrengen tot minder dan 30 dagen voor kritieke systemen.'Niet 'personeel opleiden', maar 'tegen het derde kwartaal 95% voltooiing bereiken van phishing-simulatieoefeningen in alle bedrijfseenheden'.
Drie tot vijf doelen is genoeg voor een tweejarige strategie.Elk doel moet worden gekoppeld aan een risicocategorie uit uw risicobeoordeling, meetbaar met een maatstaf die bestaat of kan worden gecreëerd, haalbaar gezien uw budget- en personeelsbeperkingen, en goedgekeurd door het bestuur, niet alleen door de beveiligingsfunctie.
3. Leidende principes
Principes zijn de regels die veiligheidsbeslissingen bepalen in de gaten tussen expliciet beleid.Voorbeelden van nuttige principes: minste privileges (gebruikers krijgen standaard de minimaal benodigde toegang);beveiliging door ontwerp (nieuwe producten omvatten een beveiligingsbeoordeling vóór de bouw, niet erna);vertrouwen van derden (leveranciers met toegang tot onze systemen moeten aan minimumnormen voldoen voordat ze aan boord gaan).
Principes zijn geen ambities.Het zijn verplichtingen die afdwingbaar moeten zijn.Als uw organisatie een principe onder druk niet zou toepassen, verwijder het dan.
4. Meetkader
Definieer de meetgegevens die u vertellen of u vooruitgang boekt met betrekking tot elk strategisch doel.Identificeer wie verantwoordelijk is voor het verzamelen en rapporteren van elke statistiek, en met welke frequentie.
Beveiligingsstatistieken die de moeite waard zijn om op bestuursniveau te volgen: tijd om incidenten te detecteren en erop te reageren;dekking van kritische controles (MFA, patching, logging);percentage kwetsbaarheden met een hoog risico dat binnen SLA is verholpen;risicoregistratiebewegingen in de loop van de tijd.
Hoe strategie en roadmap samenwerken
| Strategie | Routekaart |
|---|---|
| Waarom en wat | Hoe en wanneer |
| Horizon van 2-3 jaar | Horizon van 12-18 maanden, rollend |
| Bestuurspubliek | Beveiligings- en IT-teams |
| 3-5 doelpunten | 20-40 specifieke projecten of werkstromen |
| Risicobereidheid is de drijfveer | Strategiedoelen drijven dit aan |
| Jaarlijks beoordeeld | Ieder kwartaal bijgewerkt |
Veel voorkomende strategiefouten
Een raamwerk voor een strategie verwarren. Het adopteren van ISO 27001 of Cyber Essentials is een implementatiebeslissing, geen strategie."We zullen de ISO 27001-certificering behalen" is een mijlpaal op de routekaart.“We zullen onze blootstelling aan aanvallen op de toeleveringsketen verminderen door certificering van alle Tier 1-leveranciers te eisen” is een strategisch doel.
Het schrijven van een strategie voor de auditor, niet voor het bedrijf. Een strategie die is ontworpen om aan een regelgevend selectievakje te voldoen, zal geen aandacht van de begroting of het bestuur krijgen als deze concurreert met inkomstengenererende prioriteiten.
Doelen stellen zonder het budget te controleren. Een strategie die een toename van het beveiligingspersoneel met 40% vereist en die niet is goedgekeurd, zal niet worden uitgevoerd.Valideer aannames over hulpbronnen voordat de strategie naar het bord gaat.
Geen verantwoording. Elk strategisch doel heeft een benoemde eigenaar nodig: een persoon, geen team.
Hoe lang een strategie moet duren
De meeste organisaties hanteren een strategie van twee tot drie jaar.Evalueer het jaarlijks.Update het na een aanzienlijke inbreuk, een wijziging in de regelgeving, een fusie of een technologische verandering die groot genoeg is om uw risicoprofiel te veranderen.
Gebruik de jaarlijkse evaluatie om uw risicobereidheidsverklaring onder druk te testen.Als uw organisatie is gegroeid, van sector is veranderd of nieuwe wettelijke verplichtingen heeft gekregen, moet de eetlustverklaring gelijke tred houden.
Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel