1. Governance en randvoorwaarden
Leg een sterke basis voor risicomanagement met heldere governance, duidelijke afspraken en een passende inrichting van processen en bestuur.
Digitale weerbaarheid begint met inzicht. De Routekaart Risicomanagement helpt organisaties om risico’s te herkennen, prioriteiten te stellen en passende maatregelen te kiezen. Zo maak je beter onderbouwde keuzes en werk je gericht aan een veilige en toekomstbestendige organisatie.
Risicomanagement helpt organisaties om grip te houden op digitale risico’s en hun digitale weerbaarheid te versterken. De Routekaart Risicomanagement van het NCSC biedt daarbij een praktisch referentiekader. De routekaart brengt belangrijke begrippen, processen en activiteiten uit verschillende methodieken en raamwerken samen en laat zien hoe deze met elkaar samenhangen. Zo krijgen organisaties meer overzicht in het risicomanagementlandschap en kunnen zij hun eigen aanpak beter plaatsen, beoordelen en verbeteren.
Risicomanagement is een continu proces dat bestaat uit vier samenhangende fases. Het begint met governance en randvoorwaarden, waarin de basis voor effectief risicomanagement wordt gelegd. Daarna volgt de risicobeoordeling, waarbij risico’s worden geïdentificeerd en geprioriteerd. In de fase risicobehandeling worden passende maatregelen gekozen om risico’s te beheersen. Tot slot zorgt doorlopende monitoring ervoor dat risico’s, maatregelen en veranderingen in de omgeving continu worden gevolgd en waar nodig worden bijgestuurd.
Door deze cyclus structureel te doorlopen, kunnen organisaties hun risicomanagement stapsgewijs versterken en werken aan een passend niveau van digitale weerbaarheid.
Het doel van risicomanagement is om een passend niveau van digitale weerbaarheid te bereiken en te behouden. Om dit doel te bereiken, onderscheiden we de achtergrond en vier hoofdcategorieën.
Leg een sterke basis voor risicomanagement met heldere governance, duidelijke afspraken en een passende inrichting van processen en bestuur.
De risicobeoordeling helpt organisaties inzicht te krijgen in de grootste risico’s, zodat gericht prioriteiten kunnen worden gesteld en maatregelen genomen.
Risicobehandeling helpt organisaties risico’s terug te brengen tot een acceptabel niveau door passende maatregelen te kiezen op basis van risicobereidheid.
Houd grip op risico’s met doorlopende monitoring. Volg de effectiviteit van maatregelen en speel tijdig in op interne en externe veranderingen.
Benieuwd naar het totaalplaatje? Bekijk de volledige Routekaart Risicomanagement voor een overzicht van alle categorieën, onderwerpen en hun onderlinge samenhang.
De routekaart biedt op verschillende manieren toegevoegde waarde aan organisaties die aandacht willen besteden aan hun digitale weerbaarheid.
Referentiekader
Perspectief
Stip op de horizon
Toegankelijker maken van bestaande methodes
De Routekaart Risicomanagement is geen vaste methode, maar een denkkader dat helpt om weloverwogen keuzes te maken. Risicomanagement is altijd afhankelijk van de context, risico’s en doelstellingen van een organisatie. Door de verschillende fases van de routekaart te doorlopen, ontstaat een gestructureerde aanpak voor het identificeren, beoordelen en beheersen van risico’s.
Een goed voorbeeld is de oprichting van een Security Operations Center (SOC). Het opzetten van een SOC vraagt om duidelijke afspraken, de betrokkenheid van de juiste mensen en een goed inzicht in de belangrijkste risico’s. Op basis daarvan kan worden bepaald welke maatregelen nodig zijn en of een SOC de meest passende oplossing is.
Door eerst de risico’s in kaart te brengen en vervolgens passende beheersmaatregelen te kiezen, ontstaat een onderbouwde keuze voor de inrichting van het SOC. Doorlopende monitoring helpt daarna om te controleren of de gekozen maatregelen effectief blijven en aansluiten bij veranderingen in de organisatie en haar omgeving.
Organisaties die aan de slag willen met risicomanagement in het digitale domein krijgen te maken met een groot aanbod aan raamwerken, methodieken en normen. Hierdoor kan het lastig zijn om overzicht te houden en een passende aanpak te kiezen.
De Routekaart Risicomanagement biedt houvast door de samenhang tussen de verschillende onderdelen van risicomanagement inzichtelijk te maken. Zo helpt de routekaart organisaties om van een ad-hoc naar een meer gestructureerde aanpak te groeien.
Daarnaast ondersteunt de routekaart organisaties bij een risicogebaseerde aanpak van cybersecurity, zoals ook wordt gevraagd binnen de Cyberbeveiligingswet (NIS2). Daarmee draagt de routekaart bij aan een passende en toekomstbestendige digitale weerbaarheid.
De routekaart is methodiek- en raamwerk agnostisch opgebouwd. Er wordt dus keuze gemaakt voor een specifiek raamwerk of specifieke methode. In Nederland is de standaard voor het definiëren van termen het “cybersecurity woordenboek” van de Cybersecurityalliantie. Deze definities zijn ook aangehouden voor de routekaart risicomanagement. Veel begrippen worden in de verschillende raamwerken en methodes van eigen definities voorzien en vaak van specifiek jargon. Het NCSC heeft daarom sommige begrippen op de routekaart vertaald naar de definities uit het woordenboek.
Het is belangrijk voor organisaties om zelf in hun eigen context de meest passende begrippen te adopteren. Daarom blijft het advies van het NCSC om als organisatie gebruik te maken van de bestaande raamwerken en methodes. Deze methodes gaan gedetailleerd in op de materie en kunnen dus eigen jargon gebruiken.
De routekaart is tot stand gekomen door een literatuuronderzoek vanuit het NCSC. Daarbij zijn, op basis van onderzoek door ENISA,2 een 30-tal raamwerken vergelijkend onderzocht. De begrippen die als terugkerend en centraal te bestempelen zijn binnen risicomanagement zijn hiermee geïdentificeerd. Centrale begrippen dat zijn begrippen die in meerdere raamwerken terugkomen en als rode draad van de risicomanagementcyclus bestempeld kunnen worden.
Deze begrippen zijn onderling in verhouding gebracht en gevisualiseerd. Het resultaat is uitgebreid getoetst op volledigheid en toepasbaarheid, zowel binnen het NCSC als bij partners, om mogelijke aanvullingen te doen.
De visualisatie van de onderlinge verhoudingen is daarna in deze reeks van artikelen gepubliceerd. Het doel van deze publicaties is om toelichting te geven op de visualisatie en daarmee gewenste inzicht en overzicht te creëren. Het gekozen abstractieniveau betekent automatisch dat er enkel gefocust wordt op het toelichten van de geplotte begrippen en de onderlinge verhoudingen. De manier waarop deze begrippen geoperationaliseerd kunnen worden in een organisatorische context valt buiten de scope van deze reeks. Hier besteedt het NCSC in specifieke artikelen aandacht aan, om recht te doen aan de materie.
Lees hoe Governance en Randvoorwaarden de basis leggen voor effectief risicomanagement en digitale weerbaarheid.
Resultaten laden...