Achtergrond:
Organisaties worden steeds afhankelijker van digitale processen, ketenpartners en online dienstverlening. Daardoor neemt ook de kans toe dat verstoringen, datalekken of cyberaanvallen direct invloed hebben op de bedrijfsvoering. Om effectief risicomanagement te kunnen toepassen, is het noodzakelijk eerst te bepalen welke belangen beschermd moeten worden. Veel organisaties weten echter wel dát er risico’s zijn, maar niet precies op welke onderdelen van hun bedrijfsvoering een incident de grootste impact zou hebben. Het identificeren van te beschermen belangen vormt daarom een cruciale eerste stap binnen informatieveiligheid en cyberrisicobeheersing.
Wanneer organisaties hun te beschermen belangen niet systematisch in kaart brengen, ontstaan blinde vlekken. Dit kan ertoe leiden dat beveiligingsmaatregelen onvoldoende gericht zijn, dat kritieke processen geen prioriteit krijgen of dat middelen verkeerd worden ingezet. In het geval van een incident resulteert dit in langdurige uitval, verlies van essentiële gegevens, reputatieschade of verstoring van maatschappelijke taken. Bovendien wordt het moeilijker om aan wettelijke verplichtingen te voldoen, zoals de cyberbeveiligingswet.
Daarom is een gestructureerde methode nodig om te bepalen wat organisaties moeten beschermen. Denk aan het identificeren van vitale bedrijfsactiviteiten, informatie die essentieel is voor continuïteit, en systemen waarvan deze afhankelijk zijn. Door deze belangen te koppelen aan concrete risico’s, krijgt een organisatie inzicht in wat prioriteit heeft. Dit vormt vervolgens de basis voor het nemen van adequate beveiligingsmaatregelen.
Dit artikel bevat handvatten voor het in kaart brengen van jouw te beschermen belangen. Door goed overzicht van, en inzicht in jouw te beschermen belangen, ben je in staat om gericht maatregelen voor de digitale weerbaarheid te nemen bij die onderdelen waar de belangen het grootst zijn. In dit artikel gaan we verder in scheppen van de juiste randvoorwaarden en het inrichten van goede governance. Vervolgens zoomen we in op praktische tips en tricks om jouw organisatiedoelen (niveau 1) en kritieke processen (niveau 2) in kaart te brengen. Handvatten om tot een lijst te komen van kritieke netwerk- en informatiesystemen (niveau 3) kan je lezen in dit artikel.
Stap 1: Schep de randvoorwaarden
Voordat je aan de slag gaat is het belangrijk om de juiste randvoorwaarden te scheppen. In deze stap schrijf je een beknopt plan van aanpak. Dit plan helpt je om draagvlak bij collega’s te creëren en is het uitgangspunt om mandaat te verkrijgen van het bestuur van jouw organisatie.
‘Perfect is the enemy of good enough'
Voor organisaties die nog geen of beperkt zicht hebben op hun te beschermen belangen adviseren we om in deze eerste inventarisatie de doelen niet te hoog te stellen. Een eerste ruwe lijst met TBB’s die beperkt zijn onderbouwd, gewaardeerd in een referentietabel, is in deze eerste stap een prima resultaat en een goede basis voor verdere iteraties.
Stap 2. Verkrijg mandaat en draagvlak
In de vorige stap heb je de randvoorwaarden geschept om de te beschermen belangen van jouw organisatie in kaart te brengen. De volgende stap in dit proces is om mandaat te verkrijgen bij het bestuur van jouw organisatie. In dit gesprek bied je het procesvoorstel dat je geschreven hebt ter besluitvorming aan.
Stap 3: Breng de TBB’s in kaart
In de voorgaande stappen heb je de voorbereidingen getroffen en mandaat verkregen. Het is nu tijd om echt aan de slag te gaan!
In deze stap maak je een overzicht van alle TBB’s in jouw organisatie die je vervolgens waardeert en prioriteert. Deze resultaten verwerk je in een referentietabel.
Stap 4: Onderneem vervolgstappen
Wanneer je de bovenstaande stappen hebt gevolgd ben je in het bezit van een (ruwe) lijst met TBB’s van jouw organisatie op procesniveau. In dit hoofdstuk staan beknopt een aantal vervolgstappen die je kunt ondernemen.
Wij hebben diverse artikelen geschreven die je verder kunnen helpen bij het uitvoeren van een risicoanalyse.
Op basis van een risicoanalyse kun je vervolgens bepalen wat de juiste maatregelen zijn om deze belangen te beschermen.
Tot slot
Het vaststellen van te beschermen belangen is een belangrijke eerste stap, maar zeker niet het eindpunt. Er is nog veel meer te vertellen over hoe je deze belangen vertaalt naar risicoanalyses, maatregelen en governance.
In samenwerking met:
Directie CIO Rijk, Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, Bluebird & Hawk B.V., CISO-Office, Ministerie van Infrastructuur en Waterstaat, PBLQ