Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief

CIO/CISO moet zich ‘ontzorgen’

09 april 2015 - 21:163 minuten leestijdOpinieGovernance & Privacy
Ad Koolen
Ad Koolen

Naast tal van andere operationele uitdagingen bezorgt 'security' de meeste hoofdbrekens en onzekerheid voor de cio/ciso. 'Heb ik de juiste maatregelen genomen om onze data veilig te houden?' We weten het antwoord niet. Het is niet de vraag óf je gehackt wordt, het is de vraag wannéér je gehackt wordt.

CIO / CISO moet zich “ontzorgen”.

Een van de betere oplossingen op het gebied van risicomanagement die ik ben tegengekomen werd ontwikkeld door oud-collega’s Helen Havinga en Olivier Sessink, en wordt al bij enkele ministeries met succes ingezet. De ontwikkelde methodiek is “opensource” en eenvoudig toepasbaar in zowel grote als kleine organisaties. In dit artikel vindt je de link naar de website waar voldoende templates en handleidingen zijn te vinden om meteen aan de slag te gaan. Dit artikel verwijst dus naar de website die door Sessink is opgezet om de opgedane kennis te delen. Ook hij hanteert het standpunt ‘delen is vermenigvuldigen’ en biedt dus een duidelijke meerwaarde doordat de ervaringen van anderen gedeeld worden en zorgen voor een continu verbetering van zijn methode.

Hoe werkt risicomanagement?

Allereerst dien je voor jezelf de vraag te stellen waartegen je de organisatie moet beschermen, wat zijn de dreigingen waaraan wij als organisatie mee te maken hebben. We zullen de organisatie moeten beschouwen per afdeling, zoals bijvoorbeeld hr, sales, finance. Iedere afdeling heeft zijn eigen risico’s afhankelijk van de soort data, de gevoeligheid van de data, de impact op de organisatie als de data gelekt wordt, et cetera. De dreigingen worden dan ook per afdeling in kaart gebracht. Hier kan een attack tree ondersteunend zijn in het begrijpen van de dreigingen en de impact op de organisatie, c.q. het organisatie onderdeel.

Al in 1999 schreef Bruce Schneier een prachtig en duidelijk artikel over het toepassen van attack trees.

Het is in de it een feit dat je nooit 100 procent veilig kunt zijn. Dat is een gegeven wat voor de beschreven techniek de grondslag is om te komen tot een ‘acceptabel’ niveau van beveiliging. Dat niveau kan dus per afdeling anders zijn. Er wordt gewerkt met een RRO, Risico Reductie Overzicht. In dit overzicht ga je ervan uit dat er altijd restrisico’s blijven nadat je een bepaalde hoeveelheid beveiligingsmaatregelen hebt toegepast. Het zal duidelijk zijn dat het aantal genomen maatregelen ook de uiteindelijke eenmalige en terugkerende kosten bepaalt.

Welk beeld geeft een RRO?

Een RRO geeft een overzicht van de risico’s die in kaart zijn gebracht, de restrisico’s, de maatregelen, worden de risico’s daadwerkelijk aangepakt en de impact van een verandering. Samen met een afdelingshoofd worden de risico’s voor die afdeling in kaart gebracht en de te nemen maatregelen besproken.

Bij het afstemmen van het evenwicht tussen maatregelen (budget) enerzijds en de restrisico’s anderzijds wordt het niveau van beveiliging bepaald. Het betreffend afdelingshoofd tekent voor akkoord de overeenkomst met it waarin duidelijk is beschreven welke maatregelen zijn/worden genomen en wat de restrisico’s zijn.

Hiermee legt de cio/ciso een groot stuk van de verantwoordelijkheid bij het afdelingshoofd. Uiteindelijk blijft de cio/ciso eindverantwoordelijk en zal ervoor moeten zorgen dat de genomen maatregelen op niveau blijven door updates, patches en regelmatige audits, waarbij steeds opnieuw moet worden gekeken naar veranderingen die nieuwe dreigingen met zich meebrengen.

Ik kan eenieder de methodiek van Sessink aanbevelen. Het werkt echt en met weinig moeite en kosten. Het maakt risico’s, maatregelen en restrisico’s bespreekbaar bij en tussen mensen met heel verschillende rollen.

Meer over

Risicomanagement

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    GenAI: Veiligheidsrisico of wapen tegen dreiging?

    Wat AI betekent voor jouw securityaanpak? Alles over de risico’s en strategieën om GenAI verantwoord in te zetten.

    Computable.nl

    Bouw de AI-organisatie niet op los zand

    Wat is de afweging tussen zelf bouwen of het benutten van cloud?

    Computable.nl

    Beveiliging en IT samen sterk tegen bedreigingen

    Deze paper geeft concrete strategieën en handvatten om IT en Security effectiever te integreren.

    Meer lezen

    AchtergrondCloud & Infrastructuur

    Europese it moet nú regie pakken

    OpinieData & AI

    Van data-marktplaatsen tot dark data: de rol van authenticiteit in ai

    OpinieSecurity & Awareness

    Iot-beveiliging: het vergeten risico in cybersecuritystrategie

    Europese Unie
    AchtergrondCloud & Infrastructuur

    Geen one-fits-all-oplossing voor soevereine EU-cloud

    lui
    OpinieInnovatie & Transformatie

    Waarom ‘leverancier van jouw leverancier’ groot risico kan zijn

    ActueelCloud & Infrastructuur

    Zo krijgt de overheid meer grip op clouddiensten

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialInnovatie & Transformatie

    Computable Insights

    Een ai-agent die klantvragen afhandelt. Dat is een van de nieuwste troeven van softwareproducent Salesforce, dat daarmee meesurft op de...

    Meer persberichten

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs