Aan de slag met groeigerichte raamwerken
Een groeigericht raamwerk is een nuttig hulpmiddel dat helpt bij het gestructureerd opbouwen van de digitale weerbaarheid van jouw organisatie. Voor organisaties die aan het begin staan van een reis naar een passend niveau van digitale weerbaarheid, is het een uitdaging om te bepalen welk raamwerk geschikt is. Deze publicatie helpt jou bij het maken van een passende keuze, door twee raamwerken te verkennen aan de hand van het verhaal van twee fictieve organisaties.
Doelgroep: Deze publicatie is voor professionals die verantwoordelijk zijn voor de digitale weerbaarheid van hun organisatie en een eerste stap willen zetten om procesmatig en gestructureerd te werken aan digitale weerbaarheid door het toepassen van een groeigerichte raamwerk. |
Deze publicatie is tot stand gekomen in samenwerking tussen: Digital Trust Center (DTC) en het Centrum voor Criminaliteitspreventie en Veiligheid (het CCV). |
Definitie: risicomanagementraamwerk
Een risicomanagementraamwerk helpt organisaties om hun digitale weerbaarheid beter te begrijpen en verbeteren. Het bestaat uit principes, uitgangspunten, denkwijzen, processen en afspraken die een organisatie kan gebruiken voor het omgaan met veiligheidsrisico’s. Wil je meer in algemene zin over risicomanagementraamwerken te weten komen? Lees dan dit artikel.
Definitie: groeigerichte raamwerken
Groeigerichte raamwerken vallen onder de risicomanagementraamwerken en richten zich op het stapsgewijs behalen van een (eind)doel. Het raamwerk kenmerkt zich door het bieden van verschillende niveaus. Hierdoor hebben organisaties de mogelijkheid om vanuit hun huidige situatie, afhankelijk van de verwachte toekomstperspectieven, markteisen, of organisatiedoelstellingen, een passend digitaal niveau voor zichzelf te selecteren.
Achtergrond
“Waar moet ik beginnen?!” is een vraag die vaak gesteld wordt bij organisaties die aan het begin staan van hun reis naar digitale weerbaarheid. Doordat IT vaak niet de core business is en IT-omgevingen steeds complexer worden, is het voor veel organisaties een uitdaging om te bepalen welke stappen zij moeten nemen om tot een passend niveau van digitale weerbaarheid te komen. Een raamwerk helpt bij het structureren van deze reis. Maar door de grote hoeveelheid raamwerken is het, met name voor beginnende organisaties, lastig om het juiste raamwerk te selecteren dat past bij de behoefte.
Dit is een gemiste kans, want een raamwerk biedt juist de structuur die je nodig hebt om een begin te maken met een passend niveau van digitale weerbaarheid. Zonder zo’n houvast ontbreekt overzicht en samenhang in maatregelen, ontstaan blinde vlekken en neemt de kans op en impact van incidenten toe. In het uiterste geval kan dit zelfs de continuïteit van de organisatie in gevaar brengen.
Een groeigericht raamwerk is een middel dat beginnende organisatie helpt om stapsgewijs en gestructureerd de digitale weerbaarheid te verbeteren. Aan de hand van een groeigericht raamwerk, bouwt een organisaties eerst aan het fundament van digitale weerbaarheid. Daarmee ga je de meest gangbare risico’s tegen. Vervolgens werkt de organisatie verder naar een niveau van digitale weerbaarheid dat bij die organisatie past.
Deze publicatie biedt handvatten om twee groeigerichte raamwerken te vergelijken en te bepalen welk raamwerk het beste past bij jouw organisatie. Aan de hand van twee fictieve organisaties laten we zien hoe het keuzeproces in de praktijk werkt en hoe raamwerken bijdragen aan het gestructureerd verbeteren van jouw digitale weerbaarheid.
Een groeigericht raamwerk selecteren
Met een groeigericht raamwerk kiezen organisaties zelf een start- en eindpunt. We beschrijven hoe een groeigericht raamwerk helpt om stapsgewijs te groeien in digitale weerbaarheid.
Kenmerken van een groeigericht raamwerk zijn:
- Relatief lage instapkosten
- Specifieke maatregelen en instructies
- Groeipad naar een complexer/volledig raamwerk
- Onderdeel van wettelijke en/of contractuele eisen.
Voorbeelden die genoemd worden zijn CyberFundamentals (CyFun) van het Centrum voor Cybersecurity België (CCB) en CYberRAting (CYRA) van het Centrum voor Criminaliteitspreventie en Veiligheid (het CCV).
Twee raamwerken en twee fictieve organisaties
Voor deze publicatie hebben we ervoor gekozen om twee groeigerichte raamwerken (die in Nederland worden gebruikt) te beschrijven die gezamenlijk en aansluitend alle groeiniveaus dekken vanaf een eerste stap in informatiebeveiliging tot aan het toepassen van een volledig raamwerk zoals de ISO-27001.
Dit zijn:
1. De Risicoklassenindeling Digitale Veiligheid (RKIDV)
2. De CyberRAting (CYRA)
Ook introduceren we twee fictieve organisaties die effectiever willen werken aan hun digitale weerbaarheid. Hoe de organisaties dit gaan doen, welke mogelijkheden ze hebben, en welke afwegingen en keuzes ze maken, maken we beeldend aan de hand van twee uitgewerkte verhaallijnen in de volgende hoofdstukken.
Welk raamwerk kies je?
Optimaal bv: Groeigericht raamwerk RKIDV
Optimaal bv neemt de eerste stappen
Optimaal bv vraagt zich af met bijna dagelijks nieuws over (toenemende) digitale dreigingen of het genoeg doet op het gebied van informatiebeveiliging. Optimaal bv is tegenwoordig vaak in gesprek met haar stakeholders over het onderwerp en spreekt de ambitie uit om effectiever te werken aan digitale weerbaarheid.
Een probleem waar Optimaal bv mee worstelt is om passende maatregelen te vinden en erachter te komen wat voldoende is voor haar specifieke situatie.
Optimaal bv is lid van de DTC Community, een online platform waar kennis gedeeld wordt over cybersecurityvraagstukken, en deelt het probleem met anderen. De leden van de Community stellen voor dat Optimaal bv kijkt naar de Risicoklasse-indeling Digitale Veiligheid (RKIDV).
Optimaal bv begint met de RKIDV
Optimaal bv bezoekt de website en begint aan de vragenlijst. Om de volledige bedrijfsprofielen in te zien en de antwoorden van Optimaal bv verwijzen we naar Bijlage A.
Optimaal bv heeft minder dan 100 klanten/partijen en gebruikt de website van de Autoriteit Persoonsgegevens om te helpen met vraag 2. Optimaal bv vindt dat het in bezit is van waardevolle gegevens, want de organisatie heeft al haar bedrijfsdata op het bedrijfsnetwerk staan.
Optimaal bv weet niet zeker of het vraag 3 volledig begrijpt. Medewerkers hebben een Office 365-account waar ze op kunnen inloggen met hun gegevens maar dat is het enige onlineaccount dat ze hebben met persoonsgegevens en dat is alleen voor e-mailen en Microsoft Office. Medewerkers kunnen op afstand inloggen op de systemen en applicaties en Optimaal bv antwoordt dat alle data in Nederland wordt verwerkt.
Het belangrijkste bedrijfsproces is de softwareontwikkeling. Programmeurs ontwikkelen softwareproducten op hun laptops en Optimaal bv of haar klanten ondervinden daarom niet direct problemen als het bedrijfsnetwerk tijdelijk uitgaat.
Optimaal bv schat wel in dat het in de problemen komt als het bedrijfsnetwerk langdurig uitvalt omdat er data op staat die nodig is voor de bedrijfsvoering. Optimaal bv denkt dat het dan niet meer kan garanderen dat het haar klanten goed kan helpen als er problemen zijn.
Optimaal bv gaat aan de slag met de uitslag!
Optimaal bv krijgt een risicoklasse score van 2 en besluit om de expertise in te schakelen van een volwassen IT-dienstverlener. De IT-dienstverlener vraagt Optimaal bv naar de organisatiedoelstellingen en ambities. Daaruit blijkt dat het bedrijfsprofiel (zie Bijlage A) voorlopig niet zal wijzigen en dat Optimaal bv waarschijnlijk in de toekomst nog steeds in dezelfde risicoklasse zal vallen. De maatregelen uit de RKIDV bieden voldoende digitale weerbaarheid voor de risicoklasse waar Optimaal bv in valt.
De IT-dienstverlener gaat aan de slag om te helpen met het implementeren van sommige maatregelen (Optimaal bv besluit om zelf ook maatregelen te implementeren). De IT-dienstverlener maakt afspraken met Optimaal bv om cyclisch de situatie te evalueren.
Verklaring van implementatie
De IT-dienstverlener is gerechtigd om een verklaring af te geven als bewijs dat Optimaal bv het maatregelenpakket van de RKIDV correct heeft geïmplementeerd en dat er afspraken gemaakt zijn over de geldigheid van de verklaring.
De verklaring volstaat voor de klanten van Optimaal bv en die vinden dat de organisatie voldoende doet aan haar informatiebeveiliging.
Next steps voor Optimaal bv
Optimaal bv is tevreden met de huidige situatie en verwacht geen veranderingen in haar bedrijfsvoering of klantenbestand. Optimaal bv zal cyclisch een nieuwe risicoanalyse uitvoeren met een IT-dienstverlener om haar situatie te evalueren en te bepalen of haar cybersecuritymaatregelen nog voldoende doeltreffend zijn. Optimaal bv heeft intern besloten dat het klanten die hoge eisen stellen aan digitale weerbaarheid in de vorm van bijvoorbeeld een ISO-27001-certificatie voor nu niet tegemoet kan komen omdat het niet past bij de organisatiedoelstellingen.
GeldWijs bv: Groeigericht raamwerk CYRA
GeldWijs bv neemt de eerste stappen
GeldWijs bv heeft drie jaar geleden de RKIDV ingevuld en kwam terecht in risicoklasse 3 (zie afbeelding 1). GeldWijs bv heeft hiervoor een verklaring van implementatie gekregen en dat was vaak voldoende om klanten te kunnen tonen dat de informatiebeveiliging op orde is.
Tegenwoordig komt GeldWijs bv in aanbestedingstrajecten steeds vaker tegen dat de ISO-27001 wordt genoemd als voorbeeld om aantoonbaar te maken dat informatiebeveiliging goed wordt gewaarborgd. Bestaande klanten, wetende dat GeldWijs bv digitale weerbaarheid erg serieus neemt, vragen alsnog regelmatig of GeldWijs bv de mogelijkheid ziet om zichzelf te laten certificeren.
GeldWijs bv start met een onderzoek naar een ISO-27001-certificering maar komt tot de conclusie dat dit raamwerk voor hen te uitgebreid (niet passend) en duur is; ook weet het bedrijf niet of ze hier wel aan kunnen voldoen (op korte- en middellange termijn).
GeldWijs bv heeft onlangs een NCSC-publicatie gelezen over raamwerken en las in de publicatie over CYRA (CYberRAting) als groeigericht raamwerk richting de ISO-27001. Een groeiraamwerk richting de ISO-27001 klinkt voor GeldWijs bv als een goede stap. GeldWijs bv begint uit te zoeken wat er nodig is, inclusief certificering.
GeldWijs bv bezoekt de website van de CCV om zich te verdiepen in de mogelijkheden van de methode CYRA.
GeldWijs bv begint met CYRA
GeldWijs bv organiseert een meeting met een volwassen IT-dienstverlener, waarmee ze vaker werken, die uitlegt wat de mogelijke voordelen zijn van certificeringen. De IT-dienstverlener heeft veel ervaring met ISO-27001 en geeft aan dat ze GeldWijs bv kunnen helpen mocht dat nodig zijn
GeldWijs bv begint met CYRA. Ze registreren zich voor de online CYRA-tool. Daarna vullen ze de self-assessment in voor Intermediate level 1.
Volgens de uitslag van de self-assessment blijkt dat GeldWijs bv ook daadwerkelijk voldoet aan Intermediate level 1.
GeldWijs bv downloadt een zelfverklaring over het bereikte niveau.
GeldWijs bv heeft een Intermediate level gehaald, bleek uit de self-assessment. Dat betekent dat de organisatie 80% van de ISO-27001 (in combinatie met de ISO-27701) controls kan halen. Een organisatie die op een Entry level binnenkomt hoeft maar 25% van het totaal aantal controls te halen.
GeldWijs bv gaat aan de slag met de uitslag!
GeldWijs bv kan met de uitslag van de assessment goed zien waar het nog moet verbeteren en gebruikt de informatie voor een verdiepende interne risicoanalyse, waarbij een aantal zaken naar boven komt dat extra aandacht verdient om de informatiebeveiliging in de nabije toekomst te borgen. Eén van de aandachtspunten was bijvoorbeeld dat de organisatie extra investeert in het organisatiedoel om de cyberkennis, -kunde en -samenwerking van haar medewerkers te verbeteren. De organisatie ziet dit als een essentiële hoeksteen om zich verder te ontwikkelen op het gebied van informatiebeveiliging.
GeldWijs bv neemt contact op met een bevoegd certificatie-instelling om zichzelf te laten certificeren op het huidige CYRA-niveau: Intermediate level 1. Na deze certificering is voor GeldWijs bv duidelijk wat het aan middelen, kosten en reorganisatie nodig heeft om door te groeien naar een Advanced niveau. De gemaakte risicoanalyse gecombineerd met de toekomstige organisatiedoelstellingen en dreigingslandschap, zorgt ervoor dat GeldWijs bv samen met de externe dienstverlener met een verbeter- en groeiplan komt dat hen naar Advanced level 1 brengt.
De organisatie neemt contact met haar belangrijkste klanten die erg tevreden zijn met een certificering op Intermediate level 1 en het gemaakte verbeter- en groeiplan. Het is hun duidelijk dat GeldWijs bv digitale weerbaarheid belangrijk vindt.
Next steps voor GeldWijs bv
GeldWijs bv realiseert zich dat het in de toekomst wellicht moet certificeren met ISO-27001 om actief te blijven in de huidige markt. GeldWijs bv hoopt dat het met dit traject goed onderweg is om haar ambities te realiseren en de digitale risico’s beheersbaar te houden.
GeldWijs bv is tevreden met het gekozen groeipad binnen het CYRA-raamwerk. Het geeft de organisatie concrete mogelijkheden om door te groeien naar het ISO-27001-raamwerk. GeldWijs bv rekent erop dat het een ISO-27001-certificaat nodig heeft om verder te groeien volgens haar organisatiedoelstellingen.
Afsluitende opmerkingen en de Next Steps
We adviseren elke organisatie om de eigen risico’s helder in kaart te brengen (zie ook Basisprincipe 1) en om te werken aan passende digitale weerbaarheid. In deze publicatie is beschreven hoe:
- Een organisatie procesmatig aan de slag kan gaan met digitale weerbaarheid door het toepassen van groeigerichte raamwerken
- Een organisatie informatie kan vinden over deze groeigerichte raamwerken en hoe ze werken
- Een organisatie, aan de hand van de praktische voorbeelden, keuzes kan maken en hulp kan krijgen met het doorlopen van groeigerichte raamwerken
- Een organisatie een groeigericht raamwerk moeten selecteren dat voldoet aan de organisatiedoelstellingen en toekomstperspectieven
- Een organisatie die interesse heeft in het toepassen van bestaande groeigerichte raamwerken zoals Risicoklasseindeling Digital Veiligheid (RKIVD) en CYRA-IT kunnen implementeren. En tevens willen weten hoe deze stapsgewijs gebruikt kunnen worden om te groeien in de ISO-27001.
We benadrukken dat dit een manier is om aan de digitale weerbaarheid te werken, maar dat er vele raamwerken en instrumenten bestaan om dit te doen. Uiteindelijk zijn organisaties zelf verantwoordelijk om te bepalen wat het beste aansluit op haar organisatiedoelstellingen.
Organisaties zijn vrij om een raamwerk (sommige raamwerken worden ook wel eens normen genoemd, zoals de ISO-27001, omdat het vastgestelde standaarden zijn die beschrijven wat je moet doen) te selecteren dat past bij hun situatie, en het kan zijn dat verschillende typen raamwerken geselecteerd moeten worden om de organisatiedoelstellingen te halen. Zo zijn er raamwerken voor onder meer digitale weerbaarheid, kwaliteit, HSE, constructie, en zorg.
CYRA: een vooruitblik naar de toekomst
Niet alleen de digitale beveiliging van IT (informatietechnologie) en privacy vragen om aandacht, OT (operationele technologie) wordt steeds belangrijker. De methode CYRA wordt uitgebreid met een nieuwe module: CYRA-OT. Alleen dan niet gebaseerd op IT-normen, maar op de internationale OT-norm IEC-62443. Vanaf het najaar 2025 zal CYRA-OT via dezelfde tool van het CCV beschikbaar zijn.
Ook wordt er eind 2025 een speciale module voor de zorgsector aan de CYRA-methode toegevoegd: CYRA-Zorg. De werkwijze is vergelijkbaar met die van IT en OT, alleen zijn hier de controls (beheersmaatregelen) gebaseerd op de norm NEN 7510. CYRA-Zorg is net als de andere CYRA-modules geschikt om door zowel organisaties als haar leveranciers toe te passen.
Alle modules werken op dezelfde manier: 4 stappen en 3 volwassenheidslevels, self-assessment, zelfverklaring en/of certificering.
Voor bepaalde speciale diensten kun je een leverancier met CCV-keurmerk inschakelen (zie ook het overzicht in Hoofdstuk 3). Dat kan op dit moment al voor: Pen Test, Awareness Training en Incident Response. Binnenkort komt daar Monitoring en Risicoanalyse nog bij.
Ook wordt in 2026 een nieuw certificatieschema gelanceerd onder de naam Digitale Basisveiligheid MKB (ten behoeve van ondersteuning bij RKIDV). Tegelijkertijd verschijnt er op de website van het CCV een lijst van erkende leveranciers. Dan kun je een gecertificeerde dienstverlener in schakelen die je kan helpen bij het uitvoeren van een passende risicoanalyse naar digitale weerbaarheid voor jouw organisatie.