Een bruikbare risicoanalyse maakt duidelijk wat er kan gebeuren, welke informatie of dienstverlening wordt geraakt en welk besluit nodig is. Een lijst met woorden als “hacking” en “menselijke fout” vertelt nog niet waar je moet ingrijpen. ISO/IEC 27005 biedt begeleiding bij informatiebeveiligingsrisico’s ter ondersteuning van een ISMS. De voorbeelden hieronder zijn eigen werkvormen, geen voorgeschreven scoremodel.
Formuleer een scenario met oorzaak en gevolg
Begin bij een proces binnen de vastgestelde scope. Beschrijf de gebeurtenis, de omstandigheden die haar mogelijk maken en het gevolg voor vertrouwelijkheid, integriteit of beschikbaarheid. Betrek iemand die het proces daadwerkelijk uitvoert. Controleer bestaande maatregelen voordat je een nieuwe maatregel adviseert: een geïnstalleerde functie is niet noodzakelijk een aantoonbaar werkende beheersmaatregel.
Spreek beoordelingscriteria vooraf af
Leg uit wat termen als lage kans en grote impact betekenen voor jouw organisatie. Denk bij impact aan uitval, verlies van informatie, herstelkosten en gevolgen voor betrokkenen. Een schaal met drie of vijf niveaus kan een werkvorm zijn, maar is geen universele ISO-verplichting. Maak aannames zichtbaar zodat twee beoordelaars een verschil kunnen bespreken in plaats van hun scores blind te middelen.
Fictief voorbeeld: een vergeten beheerdersaccount
Een fictief supportteam gebruikt een extern beheerdersaccount dat na het einde van een opdracht actief blijft. Het scenario is niet alleen “onbevoegde toegang”: een voormalige medewerker kan klantinstellingen wijzigen doordat de einddatum niet aan accountintrekking is gekoppeld. De eigenaar onderzoekt actieve accounts, stelt de intrekking veilig en verbetert de overdracht tussen inkoop, opdrachtgever en beheer. Een latere steekproef op beëindigde opdrachten toetst of die verandering werkt.
Houd beoordeling en behandeling uit elkaar
| Onderdeel | Wat je vastlegt |
|---|---|
| Scenario | Gebeurtenis, kwetsbare situatie, betrokken informatie en gevolg. |
| Beoordeling | Criteria, bestaande maatregelen, aannames en prioriteit. |
| Behandeling | Gekozen actie, eigenaar, termijn en verwacht effect. |
| Controle | Bewijs van uitvoering en toets op de werking. |
| Restrisico | Wat overblijft en wie daarover bevoegd beslist. |
Een score verlagen is geen bewijs van verbetering
Pas een beoordeling aan wanneer daar een reden voor is, bijvoorbeeld een werkende maatregel, nieuwe informatie of een verandering in dienstverlening. Bewaar de eerdere aanname en de aanleiding voor de wijziging. Zet een risico niet op groen omdat een beleidsdocument is geschreven terwijl de uitvoering nog ontbreekt. Maak in het behandelplan onderscheid tussen gepland, uitgevoerd en gecontroleerd.
Van register naar besluitvorming
Neem onbehandelde prioriteiten, uitzonderingen en benodigde middelen mee naar de directiebeoordeling. Koppel noodzakelijke maatregelen aan de SoA. ISO/IEC 27001 vormt het normatieve kader; jouw register moet vooral laten zien hoe de organisatie op haar eigen risico’s handelt.