Risicomanagement & de BIO
In deze blog van Youri Lammerts van Bueren gaat hij in op de BIO en het concept van risicomanagement als lijnverantwoordelijkheid binnen de BIO. Dit komt nadrukkelijker naar voren dan in de huidige baselines.
Maar als we het over risico’s hebben, dan is een risico dat we niet (voldoende) aan risicomanagement doen. Als we het Dreigingsbeeld 2018 en 2019/2020 van de Informatiebeveiligingsdienst (IBD) erbij pakken, dan zien we daarin ook welke risico’s daar aan ten grondslag liggen, namelijk: • De waan van de dag leeft • Te veel werk voor te weinig mensen
Dit betekent dat in de praktijk de CISO vooral druk is met operationele aangelegenheden, waaronder steeds het blussen van (andermans) brandjes. Kom hier maar eens uit als je als organisatie verder ook te maken hebt met risico’s die het Dreigingsbeeld verder schetst, zoals: • De complexiteit (van de IT-omgeving) neemt toe • Aanvallen zijn succesvol door ontbreken basismaatregelen
We weten wel wat we moeten doen, maar we kunnen de cyclus niet doorbreken om het ook zo te doen. De praktijk is namelijk veel weerbarstiger.
Waar beginnen we?
Waar moet je beginnen als je van informatieveiligheid een strategisch thema wil maken en op de agenda van bestuur en management wil krijgen/houden?
Doe wat je eigenlijk niet wil doen
Naar mijn mening is dit in de praktijk alleen mogelijk door eerst meer risico’s en incidenten te accepteren. Accepteer nu even dat bij de inkoop van producten en diensten informatiebeveiliging niet aan de voorkant goed is ingeregeld. Accepteer dat een aantal projecten die nu gaan starten niet gaat voldoen aan de informatiebeveiligingsvereisten. Laat gaan…laat gaan…’Micromanagement’ kun je er nu gewoon niet bij hebben als je een hoger niveau voor ogen hebt.
De CISO zal in eerste instantie komend jaar minder tijd aan de operationele zaken moeten besteden en de waan van de dag laten voor wat het is. Er is namelijk te veel werk te doen. Daarom moet de focus gaan liggen op het opzetten, implementeren en onderhouden van het information security management system op basis van risicomanagement en de pdca-cyclus.
Verder lezen bij de bronLees ons boek
Gemeenten. Bewustzijn. Privacy.
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Belang van data ethiek en privacy in de digitale wereld | Verder lezen | |
Governance artikel in wetsvoorstel NIS2 geeft bestuurder te veel ruimte | Verder lezen | |
Cybersecurity vaak te laat in beeld: tips voor een fundamentele aanpak | Verder lezen | |
Britse toezichthouder roept publiek op om privacybeleid apps te lezen | Verder lezen | |
Ook AIVD kijkt kritisch naar AWS cloudverhuizingsplan van SIDN | Verder lezen | |
Nederlandse bedrijven richten zich op quick wins bij implementatie NIS2 | Verder lezen | |
Mogelijk steviger toezicht op cybersecurity gemeentelijke websites | Verder lezen | |
Slimme camera s geven ouderenzorg privacy | Verder lezen | |
Ook AIVD kijkt kritisch naar AWS cloudverhuizingsplan van SIDN | Verder lezen | |
Bestuurders moeten verantwoordelijkheid nemen voor cybersecurity | Verder lezen |