Risicomanagement & de BIO
In deze blog van Youri Lammerts van Bueren gaat hij in op de BIO en het concept van risicomanagement als lijnverantwoordelijkheid binnen de BIO. Dit komt nadrukkelijker naar voren dan in de huidige baselines.
Maar als we het over risico’s hebben, dan is een risico dat we niet (voldoende) aan risicomanagement doen. Als we het Dreigingsbeeld 2018 en 2019/2020 van de Informatiebeveiligingsdienst (IBD) erbij pakken, dan zien we daarin ook welke risico’s daar aan ten grondslag liggen, namelijk: • De waan van de dag leeft • Te veel werk voor te weinig mensen
Dit betekent dat in de praktijk de CISO vooral druk is met operationele aangelegenheden, waaronder steeds het blussen van (andermans) brandjes. Kom hier maar eens uit als je als organisatie verder ook te maken hebt met risico’s die het Dreigingsbeeld verder schetst, zoals: • De complexiteit (van de IT-omgeving) neemt toe • Aanvallen zijn succesvol door ontbreken basismaatregelen
We weten wel wat we moeten doen, maar we kunnen de cyclus niet doorbreken om het ook zo te doen. De praktijk is namelijk veel weerbarstiger.
Waar beginnen we?
Waar moet je beginnen als je van informatieveiligheid een strategisch thema wil maken en op de agenda van bestuur en management wil krijgen/houden?
Doe wat je eigenlijk niet wil doen
Naar mijn mening is dit in de praktijk alleen mogelijk door eerst meer risico’s en incidenten te accepteren. Accepteer nu even dat bij de inkoop van producten en diensten informatiebeveiliging niet aan de voorkant goed is ingeregeld. Accepteer dat een aantal projecten die nu gaan starten niet gaat voldoen aan de informatiebeveiligingsvereisten. Laat gaan…laat gaan…’Micromanagement’ kun je er nu gewoon niet bij hebben als je een hoger niveau voor ogen hebt.
De CISO zal in eerste instantie komend jaar minder tijd aan de operationele zaken moeten besteden en de waan van de dag laten voor wat het is. Er is namelijk te veel werk te doen. Daarom moet de focus gaan liggen op het opzetten, implementeren en onderhouden van het information security management system op basis van risicomanagement en de pdca-cyclus.
Verder lezen bij de bron- Niemand wil een abonnement op Facebook of Instagram - 8 december 2023
- Schendingen van informatiebeveiliging door personeel richten evenveel schade aan als hacken, blijkt uit onderzoek van Kaspersky - 8 december 2023
- IBD publiceert aanpak cyberteam - 7 december 2023
Lees ons boek
Gemeenten. Bewustzijn. Privacy.
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Niemand wil een abonnement op Facebook of Instagram | Verder lezen | |
Schendingen van informatiebeveiliging door personeel richten evenveel schade aan als hacken, blijkt uit onderzoek van Kaspersky | Verder lezen | |
IBD publiceert aanpak cyberteam | Verder lezen | |
Overheid poogt data impasse te doorbreken | Verder lezen | |
Ministerie moet fraudesleepnetten in arme wijken definitief stoppen | Verder lezen | |
CIO beraad Rijk krijgt meerdere onderraden | Verder lezen | |
NIS2: tijdig voorbereid op Europese wettelijke cybersecurity regels | Verder lezen | |
Enschede probeert opnieuw onder boete van 6 ton voor privacy schending uit te komen | Verder lezen | |
Minister: bestuurder moet altijd toestemming geven voor delen voertuigdata | Verder lezen | |
Rekenkamercommissie komt met rapport informatieveiligheid | Verder lezen |