De uitkomst van de meeste van de checklists is dat organisaties een diarree aan maatregelen moeten implementeren. Dat daarmee dan een papieren tijger wordt gecreëerd, begrijpt een kind. En ervan uitgaan dat al die maatregelen zullen worden nageleefd, is een luchtkasteel. Maar wanneer je geen ministerie, bank, verzekeraar, ziekenhuis of politiedienst bent, dan heeft je zo’n overkill aan maatregelen helemaal niet nodig.
De nieuwe ISO 27001 en sinds eind 2017 ook de nieuwe NEN 7510 ondersteunen deze visie volledig. Zij zijn risk-based geworden in plaats van rule-based. Dat betekent, dat je per maatregel gaat kijken of de maatregel noodzakelijk is om een risico af te dekken. Iedere maatregel die niet bijdraagt aan het afdekken van een risico, mag geschrapt worden. Uiteraard geldt hierbij ‘pas toe of leg uit’. Dat betekent dat je dus wel een goede risicoanalyse als basis moet hebben.
Je kunt op deze manier focussen op de implementatie van die maatregelen die er echt toe doen. Hierdoor worden de beveiligingsrisico’s vaak veel beter en vooral ook veel sneller afgedekt en worden de maatregelen ook beter geaccepteerd. En dat is natuurlijk van groot belang. Want de wetgever stelt steeds hogere eisen aan beheersing van risico’s als het gaat om persoonsgegevens en de boetes zijn niet mals. Basisgedachte daarbij is niet, dat er geen incidenten mogen voorkomen. Incidenten op zich zijn niet strafbaar. je moet echter wel aantoonbaar kunnen maken, dat je uw risico’s beheerst.
Opmerking: Privacy is natuurlijk breder dan alleen het beschermen van persoonsgegevens. De nieuwe privacy wet schrijft daarom voor, dat je een privacy effect beoordeling, ook wel PIA genoemd, moet doen.
Uitgangspunt voor iedere moderne risicoanalyse zijn de bedrijfsrisico’s. Zo staat dit in iedere nieuwe ISO-norm en sinds eind 2017 ook in de NEN 7510. Wanneer een informatiebeveiligingsrisico niet tevens een bedrijfsrisico vormt, dan is het bijna per definitie een acceptabel risico. Misschien klinkt dat ingewikkeld, bedrijfsrisico’s. In feite echter is het heel simpel. Bottomline zijn het er voor 99% van de organisaties maar twee:
Het tweede risico is evident. De meeste organisaties beheersen echter dat risico wel en maken dat aantoonbaar met een accountantsverklaring. Maar de stakeholders vormen een wat complexer probleem. Iedere organisatie heeft een waslijst aan stakeholders. Het is niet altijd mogelijk te voldoen aan al hun verschillende eisen. Belangrijke groepen stakeholders zijn voor vrijwel iedere organisatie:
Als je niet meer kunt voldoen aan de eisen van één van deze groepen belangrijke stakeholders en deze je niet meer ziet zitten, dan loopt de continuïteit van uw organisatie gevaar. De risico’s op dit gebied kunnen we in feite onderbrengen bij het centrale thema ‘reputatieschade’. Immers, wie wil nu werken voor of zaken doen met een partij die hij als onbetrouwbaar beschouwt’? Meer over de stakeholderanalyse in het artikel ‘Checklist stakeholderanalyse’.
Ook de onderdelen van de risicoanalyse zijn generiek. De gebieden die je achtereenvolgens analyseert, zijn:
Uiteraard worden deze gebieden weer opgesplitst in onderdelen, zoals ze hierboven al deels zijn genoemd. Deze opsplitsing is niet meer helemaal generiek. Daarom geven we in het volgende hoofdstuk een voorbeeld van een checklist.
Nieuw is de tegenwoordige definitie van het begrip risico. Vroeger was een risico altijd een bedreiging. Tegenwoordig behoren ook kansen tot de bedrijfsrisico’s.
Het generieke deel van de checklist hebben we hierboven beschreven. Na dit generieke deel moet u meer specifiek worden. Toch hebben we getracht onze checklist in de basis zo generiek mogelijk te houden. Met een aantal kleine aanpassingen wordt deze vervolgens geschikt voor iedere dienstverlener die als zeer belangrijke stakeholder B2B klanten (commercieel) heeft of B2B ketenpartners (zorg, overheid). Juist deze organisaties worden het meest onder druk gezet om een certificaat te hebben. We hebben daarom bewust zo’n organisatie als voorbeeld gekozen. De checklist is gestructureerd conform de voorgaande beschrijving:
| Onderwerp | Detail | Risico-id | Risico is kans of bedreiging | Bedrijfs-risico | Risico IB |
| Business continuity | 1 | <PPPP> beschikt niet over een geldig ISO 27001 certificaat, dat nodig is om te voldoen aan eisen van klanten of prospects en om de bestuurders aansprakelijkheid af te dekken | |||
| 2 | Gegevens die eigendom zijn van klanten liggen op straat door verwijtbaar handelen van <PPPP> | ||||
| 3 | Gebeurtenis die leidt tot reputatieschade voor de klant | ||||
| 4 | Gebeurtenis die leidt tot reputatieschade voor <PPPP> | ||||
| 5 | Klant is verliesgevend | ||||
| 6 | Inbreuk op persoonsgegevens, die eigendom zijn van de klant | ||||
| 7 | Klant stelt <PPPP> aansprakelijk voor schade. | ||||
| 8 | Hoge kosten voor sales, support en kennisonderhoud | ||||
| Leverings proces | Marketing | 21 | Bereiken suspects | ||
| 22 | Bereiken prospects | ||||
| 23 | Omgaan met bestaande klanten | ||||
| Verkoop | 31 | Matchen behoefte klant met standaarddiensten <PPPP> | |||
| 32 | Evenwichtige weergave eisen van klant en van <PPPP> in contract (K/B) | ||||
| Inrichten dienst | 41 | Dienst voldoet niet aan eisen van de klant | |||
| 42 | Infrastructuur en beheer van de klant is niet in control bij <PPPP> | ||||
| Productie/ beheer | 51 | Incidentafhandeling onvoldoende | |||
| 52 | Uitvoering en compliancy | ||||
| 53 | Klant is ontevreden | ||||
| Product- ontwikkeling | 81 | Geen ROI op investering | |||
| Onder-steunende processen | HRM | 91 | Zorgen voor bevlogen medewerkers, die ongeschreven wetten volgen | ||
| Finance | 92 | Geeft geen of onbetrouwbare prognoses | |||
| ICT-beheer | 93 | Aantoonbaar voldoen aan eisen interne en externe klanten | |||
| Leveranciers beheer | 94 | Leveranciers komen verplichtingen niet na | |||
| Interne control | 95 | Focus op verbetering | |||
| Cruciale bedrijfs-middelen | Medewer kers | 101 | Goede medewerkers verlaten bedrijf | ||
| Extern datacenter | 102 | Calamiteit in datacenter (is single point of failure) | |||
| Levert minder dan wat <PPPP> nodig heeft (functionaliteit; compliancy) | |||||
| Management systemen | 103 | Zorgen voor aantoonbare compliancy mbt klanteisen en wetgeving | |||
| Directie/ eigenaren | 104 | Calamiteiten mbt de directie/ eigenaren van het bedrijf, waardoor de continuiteit van het leveringsproces in gevaar komt. | |||
| Omgeving | 121 | Veranderende wet en regelgeving | |||
| 122 | Opkomst disruptive concurrenten | ||||
| 123 | Calamiteiten mbt de middelen | ||||
| 124 | Krapte op de arbeidsmarkt | ||||
| 125 | Publieke opinie | ||||
| 127 | Hackers nemen de besturing van installaties van klanten over |
Zoals gezegd kunnen risico’s worden geaccepteerd. Maar doorgaans wordt gekozen voor het verder verminderen van het risico. Dat betekent dat er doelstellingen of beleidsuitgangspunten worden gedefinieerd, waardoor het risico wordt verminderd. Sla deze stap vooral niet over, want door het toepassen van logische principes kan worden voorkomen, dat er een heleboel maatregelen moeten worden getroffen. (Zie ‘Informatiebeveiliging is helemaal niet zo moeilijk’.) Deze fout wordt in veel traditionele risicoanalyses gemaakt. De risicoanalyse wordt dan misschien wel simpeler, maar de implementatie van alle maatregelen en het aantoonbaar maken van de naleving zijn dan een hel. De doelstellingen en beleidsuitgangspunten worden vervolgens vertaald in relevante maatregelen. En dan blijkt vaak dat veel van de maatregelen al zijn getroffen en dat de resterende maatregelen vaak kunnen worden afgedekt door de drie logische principes. Wat dan nog resteert, is het implementeren van de drie logische principes (‘Awareness privacy en informatiebeveiliging niet trainen maar kweken’) en het aantoonbaar maken, dat de maatregelen worden nageleefd. Dan blijven nog een aantal verbeterpunten over. Maar meestal is de uitvoering hiervan niet nodig om aan te tonen dat u in control bent en dus klaar bent voor de ISO 27001 of NEN 7510 certificering (zie ook ‘Binnen drie maanden een ISO 27001 certificaat halen’).