Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden –...

36
Workshop Risicomanagement Arjan de Jong & Hugo Leisink

Transcript of Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden –...

Page 1: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Workshop Risicomanagement

Arjan de Jong & Hugo Leisink

Page 2: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Jullie verwachting voor vandaag?

Page 3: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

› Je kunt een betere aansluiting vinden bij de denkwereld van het management om zo draagvlak te creëren

› Je kunt het belang van risicomanagement uitdragen

› Je kent de benodigdheden om risicomanagement te implementeren

› Je kent de belangrijkste stappen in het risicomanagement- en risicoanalyseproces

Doelen van de workshop

Page 4: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Aan de slag!

Page 5: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 6: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Informatiebeveiliging

Page 7: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Productiefactoren

Page 8: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 9: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 10: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Windows file share

Page 11: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 12: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Operationeel

Tactisch

Strategisch Uitdragen van het belang

Organisatie en coördinatie

Concrete uitvoering

Page 13: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 14: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 15: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

CISO

FG

ICT-manager

Informatie-manager

Page 16: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

› Welke informatie hebben we in huis?

› Welke processen worden ondersteund door welke informatie?

› Waar bevindt die informatie en ondersteunende middelen zich?

› Wie heeft toegang tot de informatie?

› Wat gebeurt er met de informatie?

› Hoe wordt de informatie uitgewisseld?

› Wie is verantwoordelijk voor die informatie?

› Wanneer kan de informatie worden verwijderd?

Zicht op informatielandschap (TBB)

Page 17: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

› Identificeer en analyseer risico’s

› Evalueer en beheers de risico’s

› Ten behoeve van:

– Bepalen van risico’s en eisen aan product/dienst

– Prioriteren en onderbouwen van te nemen maatregelen

– Input voor Information Security Management System (organisatie ‘in control’)

Risicomanagement in de basis

Risicomanagement

Risicoanalyse

Page 18: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

ISO 27005

Page 19: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

ISO 31000

Page 20: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Ontwikkeling van risicomanagement binnen je organisatie

Page 21: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 22: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 23: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 24: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 25: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

› Steun en medewerking vanuit de directie

– Beleggen van taken, rollen en bevoegdheden

– Risicomanagement integraal onderdeel van business as usual.

– (Laten) vaststellen risk appetite / risico-acceptatiecriteria

– Sturen op de voortgang

› Eigenaarschap

– Op de juiste plek beleggen van verantwoordelijkheden.

– Halen versus brengen van informatiebeveiliging.

– Voorkomen van twee kapiteinen op één schip

– Voorkomen risico’s zonder eigenaar.

– Spreiding van het werk.

Aan de slag met RM: benodigdheden

Page 26: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 27: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Beschikbaarheid

Integriteit

Vertrouwelijkheid

risico = kans × impact

Aan de slag met RA: de basis

Page 28: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk
Page 29: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Context/Scope (BIA/TBB)

Dreigingsbeeld / bepalen actoren

Risico’s identificeren(referentielijst)

Risico’sevalueren/beoordelen

Risico’s behandelen(maatregelenselecteren)

Beleggen maatregelenRapporterenvoortgang & effectiviteit

Actualiseren(verandering

omgeving, dreigingenof risk appetite)

Stappen uitvoeren risico-analyse op hoofdlijnen

Page 30: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

› Over welke informatie(systemen) gaat het? (TBB)

› Wat is de waarde van die informatie, in termen van

– beschikbaarheid

– integriteit

– vertrouwelijkheid

› Op welke wijze wordt die informatie verwerkt?

– handmatig en automatisch

› Wie heeft toegang tot die informatie?

› Wie is verantwoordelijk voor die informatie?

STAP 1: Scoping & Business Impact Analysis

Page 31: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

› Welke actoren kunnen een inbreuk maken op de beveiliging?

› Wat is de kans / bereidheid tot een incident / aanval?

› Welke kennis en middelen hebben ze tot hun beschikking?

› Maak gebruik van externe bronnen, zoals:

– Monitoring

– Media

– CSBN / Maandmonitor

– Contacten (ISAC)

STAP 2: In kaart brengen van de actoren

Page 32: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

› Welke bedreigingen kennen de informatiesystemen?

› Wat is de kans op een incident?

– Is er een actor? Zo ja, welke?

– Wat is de waarde van de informatie of het system?

– Wat is het niveau van de huidige kans-mitigerende beveiliging?

› Wat is de impact van een incident?

– Gaat het om beschikbaarheid, integriteit en/of vertrouwelijkheid?

– Wat is het niveau van de huidige impact-mitigerende beveiliging?

– Hoe snel kan de schade hersteld worden?

STAP 3: Dreigingsanalyse

Page 33: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

› Kies maatregel op basis van effectiviteit, kosten en haalbaarheid.

– Raadpleeg bestaande standaarden voor aanvullingen, zoals ISO 27002, COBIT, NIST, etc.

› Moet de maatregel de kans of de impact verlagen? Of allebei?

› Rangschik de maatregelen op basis van urgentie.

STAP 4: Selecteren van de maatregelen

Page 34: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

CRAMM

MAPGOOD

NIST Guide for Conducting Risk Assessments

BIO - QIS

ISO:27005

Page 35: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

Risicoanalyse versus DPIA

gegevensbescherming informatiebeveiliging

Normenkader: AVG, UAVG ISO, NEN, BIO

Naleving: verplicht pas toe of leg uit / keuze

Onderwerp: mensen bedrijfsinformatie

Doelgroep: (externe) betrokkenen eigen organisatie

Oorzaak inbreuk: nalatigheid incident

Beoordeling: respecteren van privacy / wet inschatting kans × impact

Moment: nu of zoals gepland mogelijke situatie in de toekomst

Risicoacceptatie: zo laag mogelijk goede afweging

Risicocommunicatie: transparantie vertrouwelijk

Page 36: Cybersecurity & Privacy - bio-overheid...– Beleggen van taken, rollen en bevoegdheden – Risicomanagement integraal onderdeel van business as usual. – (Laten) vaststellen risk

› Zorg dat verantwoordelijkheden goed belegd zijn

› Zorg voor een overzicht van alle bedrijfsinformatie

› Begin klein bij het invullen van risicomanagement

Neem dit mee