Skip to main content

Risicomanagement & de BIO

In deze blog van Youri Lammerts van Bueren gaat hij in op de BIO en het concept van risicomanagement als lijnverantwoordelijkheid binnen de BIO. Dit komt nadrukkelijker naar voren dan in de huidige baselines.

Maar als we het over risico’s hebben, dan is een risico dat we niet (voldoende) aan risicomanagement doen. Als we het Dreigingsbeeld 2018 en 2019/2020 van de Informatiebeveiligingsdienst (IBD) erbij pakken, dan zien we daarin ook welke risico’s daar aan ten grondslag liggen, namelijk: • De waan van de dag leeft • Te veel werk voor te weinig mensen

Dit betekent dat in de praktijk de CISO vooral druk is met operationele aangelegenheden, waaronder steeds het blussen van (andermans) brandjes. Kom hier maar eens uit als je als organisatie verder ook te maken hebt met risico’s die het Dreigingsbeeld verder schetst, zoals: • De complexiteit (van de IT-omgeving) neemt toe • Aanvallen zijn succesvol door ontbreken basismaatregelen

We weten wel wat we moeten doen, maar we kunnen de cyclus niet doorbreken om het ook zo te doen. De praktijk is namelijk veel weerbarstiger.

Waar beginnen we?

Waar moet je beginnen als je van informatieveiligheid een strategisch thema wil maken en op de agenda van bestuur en management wil krijgen/houden?

Doe wat je eigenlijk niet wil doen

Naar mijn mening is dit in de praktijk alleen mogelijk door eerst meer risico’s en incidenten te accepteren. Accepteer nu even dat bij de inkoop van producten en diensten informatiebeveiliging niet aan de voorkant goed is ingeregeld. Accepteer dat een aantal projecten die nu gaan starten niet gaat voldoen aan de informatiebeveiligingsvereisten. Laat gaan…laat gaan…’Micromanagement’ kun je er nu gewoon niet bij hebben als je een hoger niveau voor ogen hebt.

De CISO zal in eerste instantie komend jaar minder tijd aan de operationele zaken moeten besteden en de waan van de dag laten voor wat het is. Er is namelijk te veel werk te doen. Daarom moet de focus gaan liggen op het opzetten, implementeren en onderhouden van het information security management system op basis van risicomanagement en de pdca-cyclus.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Het beheren van verwerkersovereenkomsten
Om ervoor te zorgen dat derde partijen ook de juiste beveiligingsmaatregelen nemen, moet je afspraken maken in een verwerkersovereenkomst. Het is niet genoeg om deze overeenkomst eenmalig af te sluiten; je moet regelmatig controleren of de verwerker zich aan de AVG houdt
Bedrijfscontinuïteit volgens BIO, NIS2, ISO 27001 en NEN 7510
BCM is een belangrijk onderdeel binnen verschillende belangrijke beveiligings- en normstandaarden, zoals de BIO, NIS2, ISO 27001 en NEN 7510.
De kracht van ambassadeurs
Hoe zorg je voor een informatieveilige omgeving en hoe maak je medewerkers bewust van hun belangrijke rol? Informatieveiligheidsambassadeurs kunnen hierin het verschil maken.

Meer recente berichten

Belang van data ethiek en privacy in de digitale wereld
Verder lezen
Governance artikel in wetsvoorstel NIS2 geeft bestuurder te veel ruimte
Verder lezen
Cybersecurity vaak te laat in beeld: tips voor een fundamentele aanpak
Verder lezen
Britse toezichthouder roept publiek op om privacybeleid apps te lezen
Verder lezen
Ook AIVD kijkt kritisch naar AWS cloudverhuizingsplan van SIDN
Verder lezen
Nederlandse bedrijven richten zich op quick wins bij implementatie NIS2
Verder lezen
Mogelijk steviger toezicht op cybersecurity gemeentelijke websites
Verder lezen
Slimme camera s geven ouderenzorg privacy
Verder lezen
Ook AIVD kijkt kritisch naar AWS cloudverhuizingsplan van SIDN
Verder lezen
Bestuurders moeten verantwoordelijkheid nemen voor cybersecurity
Verder lezen