Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

BIA (business impact analyse)

Bijgewerkt op · Door Maarten van den Bos

BIA staat voor business impact analyse: een analyse die vaststelt welke bedrijfsprocessen kritiek zijn, van welke systemen en mensen ze afhangen en welke schade ontstaat als ze uitvallen. De uitkomst bepaalt hoe snel processen na een incident terug moeten zijn en hoeveel dataverlies acceptabel is. De BIA is de basis van een bedrijfscontinuïteitsplan.

Wat is een BIA?

Een BIA, voluit business impact analyse of in het Engels business impact analysis, brengt in kaart wat een verstoring met de organisatie doet. Het Amerikaanse standaardisatie-instituut NIST definieert de BIA als het analyseren van operationele functies en het effect dat een verstoring daarop kan hebben. NIST verwijst daarbij onder meer naar de norm ISO/IEC 27031:2011.

Het NCSC spreekt van een bedrijfsimpactanalyse. Daarin onderzoek je hoe de verschillende bedrijfsonderdelen werken, welke bedrijfskritische processen afhankelijk zijn van IT en welke gevolgen bepaalde risico’s hebben. Na een BIA heb je volgens het NCSC een duidelijk beeld van de belangrijkste gevolgen van een incident, zowel de praktische problemen als de mogelijke kosten.

De BIA is een onderdeel van business continuity, het bredere plan om de organisatie draaiende te houden. Het NCSC noemt de BIA een belangrijk onderdeel van het bedrijfscontinuïteitsplan (BCP), omdat de analyse laat zien welke processen vitaal of primair zijn.

Een BIA verschilt van een risicoanalyse. De risicoanalyse vraagt wat er mis kan gaan en hoe waarschijnlijk dat is. De BIA gaat uit van uitval en vraagt vooral: hoe erg is dat, en hoe snel moet het proces terug? Beide analyses vullen elkaar aan en horen allebei bij een ISMS.

Hoe werkt een business impact analyse?

Een BIA werkt vanuit de processen, niet vanuit de techniek. Op basis van de NCSC-uitleg verloopt een BIA in deze stappen:

  1. Inventariseer de bedrijfsonderdelen en hun processen.
  2. Bepaal welke processen bedrijfskritisch zijn en van welke IT-systemen, leveranciers en mensen ze afhangen.
  3. Beschrijf per proces de gevolgen van uitval: financieel, praktisch en voor klanten.
  4. Rangschik de processen op prioriteit, naar de grootte van de impact.
  5. Leg per proces de hersteldoelen vast en maak daar afspraken over met leveranciers.

De hersteldoelen zijn de belangrijkste uitkomst:

BegripBetekenis
MTPD (Maximum Tolerable Period of Disruption)Hoe lang een proces maximaal mag uitvallen voordat de schade kritiek wordt
RTO (Recovery Time Objective)Streeftijd waarbinnen een proces of dienst weer werkt
RPO (Recovery Point Objective)Hoeveel dataverlies, uitgedrukt in tijd, acceptabel is
SDO (Service Delivery Objective)Minimaal niveau dat een proces tijdens de noodsituatie moet halen

Met deze doelen maakt de IT-afdeling een disaster recovery-plan.

Voorbeeld uit de praktijk

Het NCSC geeft als voorbeeld een softwarebedrijf dat systemen levert aan supermarkten. Uit de analyse blijkt dat uitval na een halve werkdag kritiek wordt: de MTPD is 4 uur, de RTO 3 uur en de RPO anderhalf uur (bron: NCSC, herstel van een cyberincident). Het bedrijf richt zijn back-ups en herstelplan in op die getallen.

Ook de overheid werkt met BIA’s. De Informatiebeveiligingsdienst (IBD) biedt gemeenten een BIA-sjabloon. Gemeenten onderzoeken daarmee wat de impact op hun bedrijfsvoering is als middelen niet of onvoldoende functioneren, en hoe ze die impact zo klein mogelijk houden (bron: IBD).

BIA in de praktijk van een security-professional

Een information security officer of adviseur informatiebeveiliging begeleidt de BIA meestal samen met de proceseigenaren. Die weten wat uitval kost; de security-professional vertaalt dat naar hersteldoelen en eisen aan IT en leveranciers.

De uitkomsten komen terug in het incident response-plan, in contracten met leveranciers en in de back-upstrategie. De CISO gebruikt de BIA om het bestuur te laten zien welke processen de meeste bescherming nodig hebben.

Veelgestelde vragen

Waar staat de afkorting BIA voor?

In informatiebeveiliging staat BIA voor business impact analyse, in het Engels business impact analysis. Het NCSC gebruikt ook de Nederlandse term bedrijfsimpactanalyse. Het is een analyse van de gevolgen van uitval van bedrijfsprocessen, als basis voor bedrijfscontinuïteit en herstel.

Wat is business impact analyse?

Een business impact analyse onderzoekt welke processen voor een organisatie kritiek zijn, waarvan ze afhangen en wat er gebeurt als ze uitvallen. De uitkomst is een prioriteitenlijst met per proces hersteldoelen, zoals de RTO en RPO. De analyse is een onderdeel van het bedrijfscontinuïteitsplan.

Hoe doe je een impactanalyse?

Inventariseer de processen, bepaal welke kritiek zijn en waarvan ze afhangen, beschrijf per proces de gevolgen van uitval en rangschik ze op impact. Leg daarna per proces vast hoe lang uitval maximaal mag duren (MTPD), hoe snel herstel moet (RTO) en hoeveel dataverlies acceptabel is (RPO).

Wat doet een BIA?

Een BIA maakt zichtbaar welke processen het belangrijkst zijn en wat uitval kost. Daarmee kan een organisatie kiezen waar ze in herstel en back-ups investeert, afspraken met leveranciers maken en een bedrijfscontinuïteitsplan opstellen. Zonder BIA is niet duidelijk welk systeem na een incident als eerste terug moet.

Kun je een voorbeeld geven van een impactanalyse?

Het NCSC beschrijft een softwarebedrijf voor supermarkten. Uitval wordt na een halve werkdag kritiek, dus de MTPD is 4 uur. Het bedrijf wil binnen 3 uur herstellen (RTO) en accepteert hooguit anderhalf uur dataverlies (RPO). Back-ups en herstelplan zijn op die getallen ingericht.

Bronnen

  1. NCSC: Hoe maak je een Bedrijfsimpactanalyse (BIA)?
  2. NCSC: Hoe maak je een Bedrijfscontinuïteitsplan (BCP)?
  3. NCSC: Hoe herstel ik van een cyberincident?
  4. NIST CSRC Glossary: Business impact analysis
  5. Informatiebeveiligingsdienst (IBD): Bedrijfsimpactanalyse (BIA)

Gerelateerde begrippen

  • Business continuity

    Business continuity is het vermogen van een organisatie om haar belangrijkste processen door te laten gaan tijdens en na een ernstige verstoring, zoals een cyberaanval, brand, stroomuitval of storing bij een leverancier. In een bedrijfscontinuïteitsplan (BCP) legt de organisatie vooraf vast welke processen voorgaan, wie wat doet en hoe zij blijft communiceren.

  • Disaster recovery

    Disaster recovery is het herstellen van IT-systemen, applicaties en data na een grote verstoring, zoals een ransomware-aanval, brand of langdurige storing. Een organisatie legt vooraf in een disaster recovery plan vast welke systemen eerst terug moeten, hoe snel dat moet (RTO) en hoeveel dataverlies acceptabel is (RPO). Back-ups en een uitwijklocatie maken dat herstel mogelijk.

  • Risicoanalyse informatiebeveiliging

    Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.

  • Incident response

    Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.

  • ISMS (information security management system)

    Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.