Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Risicoanalyse informatiebeveiliging

Bijgewerkt op · Door Maarten van den Bos

Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.

Wat is een risicoanalyse informatiebeveiliging?

Een risicoanalyse, ook risicobeoordeling of risk assessment genoemd, laat zien waar een organisatie kwetsbaar is. Het NCSC omschrijft risico als de kans op schade in een computersysteem en de gevolgen daarvan voor de organisatie. Een risicoanalyse maakt die 2 kanten zichtbaar: hoe waarschijnlijk is een incident, en hoe erg is het als het gebeurt.

Bij informatiebeveiliging gaat het om schade aan de 3 eigenschappen uit de CIA-triade: de beschikbaarheid, integriteit en vertrouwelijkheid van informatie. Een datalek raakt de vertrouwelijkheid, een ransomware-aanval vaak de beschikbaarheid.

Een risicoanalyse is geen eenmalig rapport. Dreigingen, systemen en werkprocessen veranderen, dus de analyse moet regelmatig opnieuw. In een ISMS is dat vastgelegd. De norm ISO/IEC 27001 bevat volgens NEN eisen voor het beoordelen en behandelen van informatiebeveiligingsrisico’s. De uitkomst van de risicoanalyse bepaalt welke beheersmaatregelen een organisatie kiest en vastlegt in haar verklaring van toepasselijkheid (statement of applicability).

Een risicoanalyse is iets anders dan een business impact analyse (BIA). De BIA kijkt vooral naar de gevolgen van uitval van processen. De risicoanalyse kijkt ook naar de dreigingen en de kans dat ze optreden.

RisicoanalyseBusiness impact analyse
Centrale vraagWat kan er misgaan, hoe waarschijnlijk en hoe erg?Wat gebeurt er als een proces uitvalt?
UitkomstLijst van geprioriteerde risico’s en keuze per risicoKritieke processen, hersteltijden en afhankelijkheden
Kijkt naar kansJaNee, vooral naar impact

Hoe maak je een risicoanalyse voor informatiebeveiliging?

Het NCSC beschrijft een stappenplan van 4 stappen voor een risicoanalyse (bron: NCSC, stappenplan risicoanalyse):

  1. Bepaal wat je wilt beschermen. Het NCSC noemt dat de kroonjuwelen: klantgegevens, ontwerpen, recepturen, personeelsgegevens, financiële informatie of de reputatie.
  2. Identificeer de risico’s. Kijk naar eerdere incidenten, naar wetgeving zoals de AVG en vraag zo nodig externe experts. Risico’s zijn bijvoorbeeld kwetsbaarheden in IT-systemen, brand of menselijke fouten.
  3. Analyseer de gevonden risico’s op kans en gevolgen, kwalitatief (laag, medium, hoog) of kwantitatief (in cijfers en bedragen).
  4. Besluit wat je doet met elk risico, met behulp van een risicomatrix.

In stap 4 onderscheidt het NCSC 4 keuzes:

KansImpactKeuze
LaagLaagAccepteren
HoogLaagOplossen of verkleinen
LaagHoogOverdragen, bijvoorbeeld via een verzekering
HoogHoogStoppen met de activiteit

Voorbeeld uit de praktijk

Neem een Nederlandse bakkerij met een eigen webshop, als illustratie van het NCSC-stappenplan. De kroonjuwelen zijn de recepturen, de klantgegevens van de webshop en de bestelsoftware. Als risico’s komen onder meer phishing naar de boekhouding, uitval van de bestelsoftware en een gestolen laptop met recepturen naar voren.

De bakkerij schat de kans op phishing hoog en de impact laag, en verkleint dat risico met training en multifactorauthenticatie. Uitval van de bestelsoftware heeft een lage kans maar hoge impact; dat risico draagt de bakkerij deels over via afspraken met de leverancier. Een laptop zonder versleuteling krijgt encryptie. De keuzes en de datum van de volgende analyse worden vastgelegd.

Risicoanalyse informatiebeveiliging in de praktijk van een security-professional

Een information security officer of adviseur informatiebeveiliging begeleidt de risicoanalyse. Die organiseert sessies met proceseigenaren, want zij weten welke informatie waardevol is. De uitkomst gaat naar het management, dat besluit welke risico’s worden geaccepteerd. Een CISO gebruikt de risicoanalyse om budget en prioriteiten te onderbouwen.

Ook wetgeving vraagt om een risicoanalyse. De Cyberbeveiligingswet verplicht organisaties tot passende maatregelen op basis van hun risico’s, de zorgplicht. Wie dit vak wil leren, vindt het onderwerp terug in een opleiding informatiebeveiliging.

Veelgestelde vragen

Wat houdt een risicoanalyse in?

Een risicoanalyse is een onderzoek naar wat er mis kan gaan, hoe groot de kans daarop is en wat de gevolgen zijn. Bij informatiebeveiliging gaat het om schade aan de beschikbaarheid, integriteit en vertrouwelijkheid van informatie. De uitkomst is een lijst van risico’s met per risico een keuze: accepteren, verkleinen, overdragen of stoppen.

Hoe maak je een risicoanalyse?

Volg de 4 stappen van het NCSC. Bepaal eerst je kroonjuwelen, dus wat je wilt beschermen. Breng daarna de risico’s in kaart. Analyseer vervolgens per risico de kans en de gevolgen. Besluit tot slot met een risicomatrix wat je met elk risico doet, en leg die keuzes vast.

Wat is de formule voor risicoanalyse?

De gangbare vuistregel is risico = kans x impact. Het NCSC omschrijft risico ook zo: de kans op schade en de gevolgen daarvan voor de organisatie. Bij een kwalitatieve analyse scoor je beide als laag, medium of hoog. Bij een kwantitatieve analyse reken je met cijfers en bedragen uit eerdere incidenten.

Wat zijn de methoden voor risicoanalyse?

Het NCSC onderscheidt 2 methoden. Een kwalitatieve analyse drukt risico’s uit in omschrijvingen of klassen zoals laag, medium en hoog, vaak met risicoscenario’s. Een kwantitatieve analyse drukt risico’s uit in cijfers, zoals een verwachte schade in euro’s. Kleine organisaties beginnen meestal kwalitatief.

Bronnen

  1. NCSC: Stappenplan risicoanalyse
  2. NCSC: Risicobeoordeling (routekaart risicomanagement)
  3. NEN: Geactualiseerde cybersecuritynorm ISO/IEC 27001 nu beschikbaar (2022)
  4. NEN: Veelgestelde vragen over ISO/IEC 27001

Gerelateerde begrippen

  • BIA (business impact analyse)

    BIA staat voor business impact analyse: een analyse die vaststelt welke bedrijfsprocessen kritiek zijn, van welke systemen en mensen ze afhangen en welke schade ontstaat als ze uitvallen. De uitkomst bepaalt hoe snel processen na een incident terug moeten zijn en hoeveel dataverlies acceptabel is. De BIA is de basis van een bedrijfscontinuïteitsplan.

  • ISMS (information security management system)

    Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.

  • ISO 27001

    ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.

  • CIA-triade

    De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.

  • Informatiebeveiliging

    Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.