Doelgroep:
Dit artikel is gericht op securityadviseurs, CISO’s en risicomanagers die worstelen met onduidelijkheid over de kroonjuwelen van hun organisatie. Vaak ontbreken scherpe prioriteiten, terwijl incidenten, ketenafhankelijkheden en wetgeving zoals de CBW juist om heldere keuzes vragen. Dit artikel helpt professionals om de dialoog tussen bestuur, proceseigenaren en IT te faciliteren: wat is essentieel om te beschermen? En: wat verdient prioriteit? Zo breng je focus in complexe uitdagingen.
Waarom is overzicht van technische te beschermen belangen cruciaal?
Organisaties zijn steeds afhankelijker van complexe digitale systemen om hun kernprocessen uit te voeren. In het artikel "Hoe breng ik mijn 'te beschermen belangen' in kaart?" bieden we praktisch handvatten om de belangrijkst processen in kaart te brengen. Die processen steunen op specifieke technische middelen: apparatuur, systemen, data en netwerkcomponenten. Het goed functioneren van deze technische middelen is essentieel voor continuïteit, veiligheid en vertrouwelijkheid van jouw kritiek processen. Deze elementen worden ook wel technische te beschermen belangen genoemd.
Wanneer organisaties geen duidelijk overzicht hebben van hun technische te beschermen belangen, lopen ze het risico dat onmisbare systemen onvoldoende zijn beveiligd. Incidenten of verstoringen kunnen dan onverwacht grote impact hebben: denk aan het uitvallen van een primaire applicatie, het verlies van essentiële data, of de verstoring van productie‑ of dienstverlening. Ook wordt incidentrespons inefficiënt wanneer niet helder is welke assets prioritair zijn. Dit kan leiden tot langere hersteltijden, hogere kosten en mogelijk maatschappelijke of wettelijke gevolgen wanneer kritieke systemen niet beschikbaar zijn of aangetast raken.
Het systematisch inventariseren en classificeren van technische middelen biedt grip op risico’s en vormt een basis voor proportionele beveiligingsmaatregelen. Een goede aanpak begint bij het vaststellen van de primaire processen van de organisatie en het identificeren van welke systemen, data en infrastructuur daarvoor noodzakelijk zijn. Vervolgens worden deze elementen gewaardeerd op basis van bijvoorbeeld beschikbaarheid, integriteit of vertrouwelijkheid (BIV). Dit overzicht maakt het mogelijk om risico’s gericht te beoordelen, beveiligingsmaatregelen doelgericht in te zetten en prioriteiten te stellen bij beheer en incidentrespons.
Het in kaart brengen van de technische te beschermen belangen is geen administratieve exercitie, maar een cruciale basis voor effectieve cybersecurity. Dit artikel biedt handvatten om deze inventarisatie gestructureerd en herhaalbaar uit te voeren. Door inzicht te geven in methoden en praktische stappen helpt het organisaties bij het creëren van inzicht en overzicht van haar technische te beschermen belangen. Daardoor is het duidelijk is welke technische middelen prioriteit verdienen en hoe deze optimaal beschermd kunnen worden.
Stap 1: Kies een proces
In deze stap kies je op basis van de waardering in de referentietabel één proces uit om verder te onderzoeken.
Wanneer je jouw TBB’s op het abstractieniveau van netwerk- en informatiesystemen in kaart wil gaan brengen is het belangrijk om het overzicht te behouden. Begin niet met alle processen tegelijk, maar start met de focus op één proces.
Een 5-puntsschaal
Je bent in het bezit van een (ruwe) lijst met TBB’s van jouw organisatie op procesniveau. Wanneer je de stappen in het eerste artikel hebt gevolgd heb je deze geprioriteerd op een 5-puntsschaal.
Een voorbeeld van een 5-puntsschaal is:
- Zeer groot belang
- Groot belang
- Matig belang
- Beperkt belang
- Geen belang
Aan de hand van deze 5-puntsschaal kies je één van de processen die je het hoogst geprioriteerd hebt. Dit proces is immers aangemerkt als het meest belangrijke proces binnen de organisatie.