Skip to main content

Risicomanagement & de BIO

In deze blog van Youri Lammerts van Bueren gaat hij in op de BIO en het concept van risicomanagement als lijnverantwoordelijkheid binnen de BIO. Dit komt nadrukkelijker naar voren dan in de huidige baselines.

Maar als we het over risico’s hebben, dan is een risico dat we niet (voldoende) aan risicomanagement doen. Als we het Dreigingsbeeld 2018 en 2019/2020 van de Informatiebeveiligingsdienst (IBD) erbij pakken, dan zien we daarin ook welke risico’s daar aan ten grondslag liggen, namelijk: • De waan van de dag leeft • Te veel werk voor te weinig mensen

Dit betekent dat in de praktijk de CISO vooral druk is met operationele aangelegenheden, waaronder steeds het blussen van (andermans) brandjes. Kom hier maar eens uit als je als organisatie verder ook te maken hebt met risico’s die het Dreigingsbeeld verder schetst, zoals: • De complexiteit (van de IT-omgeving) neemt toe • Aanvallen zijn succesvol door ontbreken basismaatregelen

We weten wel wat we moeten doen, maar we kunnen de cyclus niet doorbreken om het ook zo te doen. De praktijk is namelijk veel weerbarstiger.

Waar beginnen we?

Waar moet je beginnen als je van informatieveiligheid een strategisch thema wil maken en op de agenda van bestuur en management wil krijgen/houden?

Doe wat je eigenlijk niet wil doen

Naar mijn mening is dit in de praktijk alleen mogelijk door eerst meer risico’s en incidenten te accepteren. Accepteer nu even dat bij de inkoop van producten en diensten informatiebeveiliging niet aan de voorkant goed is ingeregeld. Accepteer dat een aantal projecten die nu gaan starten niet gaat voldoen aan de informatiebeveiligingsvereisten. Laat gaan…laat gaan…’Micromanagement’ kun je er nu gewoon niet bij hebben als je een hoger niveau voor ogen hebt.

De CISO zal in eerste instantie komend jaar minder tijd aan de operationele zaken moeten besteden en de waan van de dag laten voor wat het is. Er is namelijk te veel werk te doen. Daarom moet de focus gaan liggen op het opzetten, implementeren en onderhouden van het information security management system op basis van risicomanagement en de pdca-cyclus.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Jouw leverancier, jouw risico: Waarom ketenrisico’s geen IT-probleem zijn
Veel gemeenten vertrouwen op leveranciers, maar blijven zelf verantwoordelijk voor de risico’s in de keten. In deze blog lees je waarom ketenrisico’s actief bestuurd moeten worden en hoe je als organisatie grip krijgt op leveranciers, contracten en continuïteit.
Ransomware bij een leverancier – waarom wachten geen strategie is
Een ransomware-incident bij een leverancier kan de gemeentelijke dienstverlening direct raken, juist omdat overzicht, contractmanagement en voorbereiding vaak onvoldoende zijn ingericht. Door inzicht te hebben in leveranciers, duidelijke afspraken te maken en ook organisatorisch na te denken over handelingsperspectief, voorkom je dat de gemeente bij een incident in een afwachtende slachtofferrol belandt.
Onzichtbare AI in systemen: privacyrisico’s voor gemeenten
In deze blog leggen we uit hoe AI ongemerkt gemeentelijke software binnendringt, waarom dit een privacyrisico vormt en hoe je hier als gemeente grip op houdt.

Meer recente berichten

AP gaat ict-le­ve­ran­ciers preventief controleren
Verder lezen
Tweede Kamer stemt in met wetsvoorstellen Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten
Verder lezen
Door het datalek bij Booking.com krijgen oplichters precies wat ze nodig hebben om gasten te benaderen
Verder lezen
Digitale soevereiniteit en AI-security veranderen de spelregels
Verder lezen
Basic-Fit getroffen door grote hack, gegevens van 1 miljoen leden liggen op straat
Verder lezen
Cyberbeleid gaat veel verder dan techniek
Verder lezen
Herbeoordeling privacyorganisatie Belastingdienst
Verder lezen
Cy­ber­be­vei­li­gings­wet door Tweede Kamer
Verder lezen
AP vraagt input op handhavingsbeleid
Verder lezen
Waterschappen willen duidelijkheid over cybersecurityregels
Verder lezen