Hoe bepaal ik de meest relevante risico's voor mijn organisatie?
- Artikel
- Leestijd:
- Risicomanagement
- Groeien
Beheersen van digitale risico’s blijkt in de praktijk een uitdagende opgave. Het dreigingslandschap verandert snel en nieuwe aanvalstechnieken wisselen elkaar in hoog tempo af. Organisaties moeten daarom zicht en grip op deze risico’s krijgen want de gevolgen kunnen ernstig zijn. Hoe breng je deze risico’s in kaart en hoe beoordeel je met welke risico’s je als eerst aan de slag moet? Dit artikel biedt je daarvoor praktische handvatten.
Doelgroep:
Dit artikel richt zich op organisaties die onder de Cyberbeveiligingswet (NIS2) komen te vallen. Je houdt je binnen de organisatie bezig met risicomanagement, hebt de TBB’s in kaart gebracht en je bent op zoek naar handvatten voor de tweede fase van het risicomanagementproces.
Achtergrond
Aanvalstechnieken worden steeds geavanceerder, waardoor risico’s complexer en minder voorspelbaar zijn. Veel organisaties hebben daardoor moeite om goed inzicht te krijgen in welke risico’s voor hen het meest relevant zijn, welke gevolgen die risico’s hebben en welke maatregelen nodig zijn om de schade te beperken. Zonder dit inzicht bestaat het risico dat incidenten onverwachts optreden of dat middelen onvoldoende doelmatig worden ingezet.
Een gestructureerde aanpak voor identificeren, beoordelen en prioriteren van risico’s helpt organisaties om onderbouwde keuzes te maken en gerichter te investeren in digitale veiligheid en continuïteit.
Voordat je aan de slag gaat: Wat heb je nodig?
Een goed begin is het halve werk. Overweeg voordat je aan de slag gaat de volgende stappen:
- Ga na of er binnen jouw organisatie al een recent overzicht van geïdentificeerde risico’s aanwezig is.
Om risico’s te kunnen beoordelen, moet je eerst risico’s in kaart hebben gebracht. Doe dit kort samengevat door:
a) De Te Beschermen Belangen (TBB’s) in kaart te brengen. Dit zijn belangen die essentieel zijn voor het functioneren en zelfs het voortbestaan van jouw organisatie. Stem de uitkomsten van de analyse af met het bestuur. Wanneer je de TBB’s nog niet in kaart hebt, lees dan het artikel Hoe breng ik mijn te beschermen belangen in kaart?
b) De dreigingen in kaart te brengen die deze TBB’s kunnen raken, heb je deze nog niet in kaart? Lees dan het artikel Hoe breng ik mijn dreigingen in kaart?.
c) De huidige beveiligingsmaatregelen in kaart te brengen en deze af te zetten tegen het huidige weerbaarheidsniveau voor jouw organisatie. Deze onderdelen bepalen samen het risico.- Verwerk de resultaten van de onderdelen ‘dreiging’, ‘te beschermen belangen’ en ‘weerbaarheid gestructureerd. Om resultaten te verwerken, documenteren en periodiek bij te houden, moet er binnen jouw organisatie een risicomanagementproces aanwezig zijn.
- Wijs per risico een risico-eigenaar aan en onderzoek daartoe eerst of de geïdentificeerde risico’s al een risico-eigenaar toegewezen hebben gekregen en welke mandaatafspraken er in overleg met het bestuur zijn gemaakt.
Stap 1: Het identificeren van relevante risico's
Bij het beoordelen van de meest relevante risico’s komt een aantal onderdelen samen. Zo speelt niet alleen de dreiging een rol, maar ook de kans dat deze dreiging tot een daadwerkelijk incident leidt.
Maar hoe erg is het als een dergelijk incident plaatsvindt? Heeft jouw organisatie zicht op welke belangen geraakt zouden worden? En loopt daarmee de continuïteit van kritieke diensten en producten gevaar? Of zijn er beveiligingsmaatregelen getroffen die de kans op een dergelijk incident kunnen verlagen en eventuele schade beperken?
De mate van de impact van een bepaald risico op de belangrijkste TBB’s van de organisatie is dus een belangrijk houvast.
Een risicomatrix wordt doorgaans opgebouwd uit de assen ‘kans’ en ‘impact’. Ons advies is om stapsgewijs aan de slag te gaan bij het invullen van een risicomatrix. Zo behoud je het overzicht en kom je tot een bruikbaar resultaat.
Het identificeren van relevante risico’s vormt hierbij de eerste stap. Om te bepalen wat in het geval van jouw organisatie relevante risico’s zijn, is het belangrijk dat het bestuur heeft ingestemd met de resultaten van een risicoanalyse en hierbij heeft aangegeven wat voor de organisatie de belangrijkste te beschermen belangen te zijn.
Misschien staat jouw organisatie aan het begin van het risicomanagementproces. Bespreek in dit geval de resultaten van een analyse met je bestuur, onderzoek wat de bijbehorende risicobereidheid is en leg dit vast. Wijs per risico een risico-eigenaar aan en beschrijf welk mandaat deze heeft. Zo kun je identificeren en afstemmen wat relevante risico’s voor jouw organisatie zijn.
Het kan ook zijn dat het bestaande overzicht als gevolg van een veranderend dreigingslandschap of een nieuw TBB opnieuw onderzocht moet worden. In dit geval beschikt jouw organisatie al over een bestaand overzicht dat als basis gebruikt kan worden. Ga hierbij na of ieder risico een risico-eigenaar heeft, welk mandaat deze heeft en welke afspraken er in overleg met het bestuur over risicobereidheid zijn gemaakt. Onderzoek of het bestaande overzicht aangepast moet worden en opnieuw afgestemd moet worden.
Van Dijk & Partners staat aan het begin om risico’s in kaart te brengen. De organisatie heeft eerst onderzoek naar de belangrijkste TBB’s gedaan en is hierbij op het volgende overzicht uitgekomen:
- Het intellectueel eigendom met betrekking tot het vervaardigen van keukenzout
- De operationele techniek (OT) die wordt ingezet om keukenzout te kunnen maken
- Onderzoek & Ontwikkeling (O&O) voor het innoveren van keukenzout, maar ook het ontwikkelen van nieuwe producten
- De opslag van keukenzout in verschillende opslaglocaties
- De systemen die bedrijfsprocessen ondersteunen zoals voorraadbeheer, betalingen en retourzendingen.
Door middel van dit artikel heeft Van Dijk & Partners voorstelbare dreigingen in kaart gebracht die deze belangen kunnen raken:
- Het versturen van (gerichte) spearphishing e-mails door cybercriminelen
- Insider threat. Activiteiten uitgevoerd door een kwaadwillende via een leverancier of een eigen medewerker
- Het uitvoeren van een kwaadaardige update die a) bewust is aangebracht b) onbewust een fout bevat
- Misbruik van ‘vergeten systemen’ die verouderd zijn
- Misbruik van edge devices zoals firewalls, routers en VPN-servers
- Kwetsbaarheden in de supply-chain.
Tot slot is er inzichtelijk gemaakt welke huidige beveiligingsmaatregelen er zijn getroffen. De organisatie heeft hierbij specifiek gekeken naar de te beschermen belangen en dreigingen die eerder in kaart zijn gebracht. Op basis van deze onderdelen heeft de organisatie bepaald welke kwetsbaarheden er momenteel bestaan:
Beveiligingsmaatregelen die de organisatie al heeft genomen:
- multifactorauthenticatie
- jaarlijkse phishing- en awareness trainingen
- jaarlijks een pentest.
- passieve monitoring
Organisatorische tekortkomingen
- Van Dijk & Partners beschikt nog niet over business continuity management- (BCM) of incidentresponsplannen (IRP).
- Een grote groep medewerkers heeft momenteel toegang tot het intellectueel eigendom in verband met de O&O activiteiten.
De organisatie werkt primair in de cloud, maar beschikt ook nog over on-premises koppelingen. Deze koppelingen worden niet actief gemonitord.
Van Dijk & Partners komt op basis van een risicoanalyse tot de volgende risico’s:
- Het intellectueel eigendom is beperkt afgeschermd
- Er vindt geen actieve monitoring op kritieke systemen plaats
- Er wordt niet structureel getest om mogelijke kwetsbaarheden te onderkennen
- IRP en BCM-plannen zijn nog niet ontwikkeld.
De bovenstaande risico’s worden voorgelegd aan het bestuur. Het bestuur merkt hierbij de continuïteit van het operationele proces en het intellectueel eigendom als meest kritiek aan.
Er worden tot slot risico-eigenaren aan deze risico’s toegewezen.
Stap 2: Het beoordelen van relevante risico's
In de vorige stap heb je relevante risico’s in kaart gebracht. De volgende stap is om deze risico’s te beoordelen. Om dit te kunnen doen, zul je de impact van deze risico’s concreter inzichtelijk moeten maken.
Denk hierbij aan:
- in welke mate heeft een succesvolle digitale aanval impact op de operationele bedrijfsactiviteiten? Zijn er uitwijkmogelijkheden om door te werken of komen kritieke processen stil te liggen?
- is het financiële verlies van kritieke risico’s inzichtelijk gemaakt? Is dit uitgedrukt in cijfers?
- in hoeverre schaadt een succesvolle aanval de reputatie van de organisatie en het vertrouwen van klanten?
- wat zijn de juridische gevolgen van een succesvolle aanval?
Om deze vragen te kunnen beantwoorden zul je in gesprek moeten gaan met de risico-eigenaren. De risico-eigenaar is verantwoordelijk voor het bewaken en het beheersen van het risico en weet in het geval van ontbrekende informatie waar deze opgevraagd kan worden.
Het plotten van de risico’s
Een risicomatrix biedt een overzicht van verschillende risico's op basis van twee assen:
- De kans: Hoe waarschijnlijk is het dat een voorstelbare digitale dreiging zich voordoet? Dit wordt doorgaans beoordeeld van laag tot hoog.
- De impact: Als de dreiging leidt tot een daadwerkelijk incident, hoe ernstig zijn de gevolgen voor de organisatie? Dit wordt ook beoordeeld van laag tot hoog.
Een risico wordt ingedeeld op het raster waar deze twee assen elkaar kruisen. Bijvoorbeeld, een risico met een hoge waarschijnlijkheid en een hoge impact wordt in de rechterbovenhoek van de matrix ingedeeld.
Dit overzicht helpt organisaties om in één oogopslag te zien welke risico's als ‘hoog’ worden aangemerkt. Het doel hiervan is om een prioritering aan te brengen en te bepalen wat de ‘meest relevante risico’s’ voor jouw organisatie zijn.
De security professional die in de eerste stap de relevante risico’s in kaart heeft gebracht, gaat vervolgens in gesprek met de risico-eigenaren van de bijbehorende risico’s. Momenteel ontbreekt bij Van Dijk & Partners belangrijke informatie om een gerichte inschatting te maken van zowel de kans als de impact van het risico.
Zo is het bijvoorbeeld onduidelijk hoeveel een succesvolle ransomware-aanval de organisatie financieel zou kunnen kosten. Daarnaast is het onduidelijk in hoeverre de schade beperkt wordt door de huidige beveiligingsmaatregelen en hoe dit zich verhoudt tot het financieel verlies. Bovendien kunnen de huidige beveiligingsmaatregelen de kans dat een dreiging tot een daadwerkelijk incident leidt beïnvloeden. Door met iedere risico-eigenaar het gesprek aan te gaan, kun je per risico gerichter in kaart brengen wat de kans en impact is.
Op basis van deze gesprekken is de onderstaande risicomatrix tot stand gekomen:
| Heel onwaarschijnlijk | Onwaarschijnlijk | Waarschijnlijk | Heel onwaarschijnlijk | ||
|---|---|---|---|---|---|
| Impact | Heel hoog | Een bewust aangebrachte fout in een update legt kritieke systemen stil | Digitale aanval leidt tot diefstal van intellectueel eigendom | Ransomware aanval legt kritieke systemen stil | |
| Hoog | Insider-threat leidt tot verlies van intellectueel eigendom | Een aanval via een leverancier leidt tot toegang tot kritieke systemen | |||
| Medium | Misbruik van kwetsbaarheid of misconfiguratie leidt tot toegang van kritieke systemen | Phishing-aanval leidt tot een business email compromise | |||
| Laag | DDoS-aanval op publiek toegankelijke diensten |
Stap 3: Bespreek de risicomatrix en leg de uitkomsten vast
Als laatste stap adviseren we om de resultaten van de risicomatrix aan de bijbehorende risico-eigenaren voor te leggen. Er zijn meerdere redenen waarom dit een belangrijke laatste stap vormt. Deze worden hieronder verder toegelicht:
Afstemmen
De mate van risicobereidheid verschilt per organisatie. Wat een onacceptabel risico is voor de ene organisatie, past voor de andere organisatie binnen de risicobereidheid van de doelstellingen. Stem per risico af wat de risicobereidheid is en leg de uitkomsten hiervan vast. Als de gevolgen van een bepaalde risicobereidheid boven het mandaat van de risico-eigenaar gaan, dan moet er verder afgestemd worden met de juiste risico-eigenaar.
Prioriteren
Bespreek met welke risico’s jouw organisatie als eerst aan de slag gaat. Prioriteer de meest relevante risico’s om als eerst mee aan de slag te gaan op basis van de resultaten van de risicomatrix. Leg dit besluit vast.
Eigenaarschap
Een risico-eigenaar moet over voldoende middelen beschikken om het risico te kunnen beheersen. Denk hierbij aan beslissingsbevoegdheid, maar ook financiële middelen voor het treffen van aanvullende beveiligingsmaatregelen. Als dit onvoldoende blijkt in relatie tot de mogelijke impact van een risico op de organisatie, dan moet dit aan het bestuur voorgelegd worden.
Kennis
Beschikt de risico-eigenaar over de juiste kennis over de beveiligingsmaatregelen? Of moet er bij een externe leverancier of interne specialist aanvullende informatie opgehaald worden om een vollediger beeld te vormen? Dit geldt ook voor het inzichtelijk maken van de impact van een risico op de organisatie.
Afsluiting
Het beoordelen van risico’s is geen eenmalige actie. Door de risicomatrix periodiek te herzien en de uitkomsten te bespreken met risico-eigenaren en het bestuur, blijft het overzicht van relevante risico’s up to date en kan jouw organisatie op tijd prioriteiten stellen.
Het bepalen van relevante risico’s staat bovendien niet op zichzelf. Voor een goed risicobeeld is het belangrijk dat jouw organisatie ook inzicht heeft in de te beschermen belangen en de aanwezige beveiligingsmaatregelen. Lees daarom ook de kennisproducten Hoe breng ik mijn te beschermen belangen in kaart? en Hoe krijg ik grip op mijn beheersmaatregelen?.
In samenwerking met:
Het Ministerie van Volksgezondheid, Welzijn en Sport en de Belastingdienst
Resultaten laden...