Risicomanagement is de basis van de zorgplicht. De organisatie moet risico’s herkennen, beoordelen, behandelen en periodiek opnieuw bekijken.
Waarom is dit belangrijk?
Zonder risicobeeld worden maatregelen willekeurig. Een organisatie kan veel beveiligingsproducten gebruiken en toch de belangrijkste afhankelijkheden missen.
Scope bepalen
Breng diensten, processen, systemen, locaties, gegevens, leveranciers en verantwoordelijken in kaart.
Risico’s beoordelen
Kijk naar kans én impact op beschikbaarheid, integriteit en vertrouwelijkheid.
Maatregelen kiezen
Kies technische, organisatorische en operationele maatregelen die passen bij het risico en de organisatie.
Borgen en herhalen
Wijs eigenaren aan, stel termijnen vast, volg rest-risico’s en actualiseer na wijzigingen of incidenten.
Praktijkvoorbeeld
Een organisatie investeert in endpointbeveiliging, maar heeft nooit beoordeeld wat er gebeurt als de enige cloudleverancier meerdere dagen uitvalt.
Veelgestelde vragen
Hoe vaak moet een risicoanalyse worden bijgewerkt?
Periodiek en bij relevante veranderingen, incidenten, nieuwe leveranciers of grote systeemwijzigingen.
Moet elk risico worden opgelost?
Niet elk risico kan volledig verdwijnen. De organisatie moet keuzes onderbouwen en rest-risico’s bewust accepteren of behandelen.