Ga naar inhoud

Risicobeoordeling & -behandeling

Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks


Doel

Deze procedure beschrijft de methode voor het uitvoeren van risicobeoordelingen en het bepalen van passende behandelingen, conform ISO 27001:2022 clausule 6.1.2 (Risicobeoordeling informatiebeveiliging) en 6.1.3 (Risicobehandeling informatiebeveiliging). De procedure waarborgt dat risico's voor informatiebeveiliging op een consistente en gestructureerde wijze worden geïdentificeerd, geëvalueerd en beheerd.

Toepassingsgebied

Deze procedure is van toepassing op alle bedrijfsprocessen, informatiemiddelen en ondersteunende infrastructuur die vallen binnen de vastgestelde ISMS-scope. De procedure wordt toegepast:

  • Ten minste eenmaal per jaar
  • Na significante organisatorische of technische wijzigingen
  • Na een groot incident

De Incident Manager is verantwoordelijk voor het organiseren van de risicobeoordeling. Deze wordt uitgevoerd samen met vertegenwoordigers van de bedrijfsprocessen die binnen de scope vallen.


Definities

Begriff Omschrijving
Risicobeoordeling Het systematisch proces van identificeren, analyseren en evalueren van risico's
Risicobehandeling Het proces van selecteren en implementeren van maatregelen om risico's te beheersen
Risico-eigenaar De persoon die verantwoordelijk is voor het beheren van een specifiek risico (doorgaans de bedrijfs- of proceseigenaar)
Kans & Impact De parameters waarmee het risiconiveau wordt bepaald

Rollen en verantwoordelijkheden

Rol Verantwoordelijkheid
Incident Manager Eigenaar van het proces; organiseert beoordelingen en zorgt voor naleving van het ISMS
Risico-eigenaren Beoordelen risico's en besluiten over behandeling van risico's die onder hun verantwoordelijkheid vallen
Bedrijfsvertegenwoordigers Nemen deel aan beoordelingen en leveren input over relevante risico's en maatregelen
Management Keurt restrisico's goed en zorgt voor tijdige behandeling van significante risico's

Processtappen

1. Voorbereiding (Inputs)

Verzamel en beoordeel de volgende inputs vóór aanvang van de risicobeoordeling:

  • Bestaande risicolijst (vorige beoordelingen)
  • Scopedefinitie
  • Kans- en impactconfiguratie
  • Annex A maatregelen
  • Incidentrapportages en geleerde lessen
  • Huidige bedrijfsprocessen en informatiemiddelen

2. Initiële risicobeoordeling

  1. Herzie en actualiseer de risiconiveauconfiguratie (kans × impact-matrix).
  2. Start de risicobeoordeling en pas deze aan op de organisatiecontext van Harborn.
  3. Identificeer bedreigingen en kwetsbaarheden per informatiemiddel en bedrijfsproces.

3. Analyse en evaluatie

  1. Beoordeel per geïdentificeerd risico:
  2. Kans dat het risico zich voordoet (laag / midden / hoog)
  3. Impact bij optreden van het risico (laag / midden / hoog)
  4. Bepaal het risiconiveau op basis van de kans-impactmatrix.
  5. Vergelijk het risiconiveau met de risicodrempel (vastgesteld door het management).

4. Risicobehandeling

Selecteer per risico een behandeloptie:

Optie Omschrijving
Mitigeren Maatregelen implementeren om kans of impact te verkleinen
Accepteren Risico bewust accepteren (restrisico binnen drempel)
Overdragen Risico overdragen aan derde partij (bijv. verzekering)
Vermijden De activiteit staken die het risico veroorzaakt

5. Implementatie en monitoring

  1. Wijs een risico-eigenaar toe per vastgesteld risico.
  2. Definieer concrete behandelmaatregelen met deadlines.
  3. Zorg voor implementatie van maatregelen en documenteer de voortgang.
  4. Neem restrisico's op in het risicoverzicht ter goedkeuring door het management.

6. Goedkeuring restrisico's

Het management keurt de restrisico's formeel goed alvorens de behandeling als afgerond te beschouwen.

7. Review en herhaling

De risicobeoordeling wordt jaarlijks herhaald of eerder indien daartoe aanleiding bestaat (zie toepassingsgebied).


Gerelateerde beleidsregels

Gerelateerde controls

  • ISO 27001:2022 §6.1.2 — Risicobeoordeling informatiebeveiliging
  • ISO 27001:2022 §6.1.3 — Risicobehandeling informatiebeveiliging