Risicobeoordeling & -behandeling
Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks
Doel
Deze procedure beschrijft de methode voor het uitvoeren van risicobeoordelingen en het bepalen van passende behandelingen, conform ISO 27001:2022 clausule 6.1.2 (Risicobeoordeling informatiebeveiliging) en 6.1.3 (Risicobehandeling informatiebeveiliging). De procedure waarborgt dat risico's voor informatiebeveiliging op een consistente en gestructureerde wijze worden geïdentificeerd, geëvalueerd en beheerd.
Toepassingsgebied
Deze procedure is van toepassing op alle bedrijfsprocessen, informatiemiddelen en ondersteunende infrastructuur die vallen binnen de vastgestelde ISMS-scope. De procedure wordt toegepast:
- Ten minste eenmaal per jaar
- Na significante organisatorische of technische wijzigingen
- Na een groot incident
De Incident Manager is verantwoordelijk voor het organiseren van de risicobeoordeling. Deze wordt uitgevoerd samen met vertegenwoordigers van de bedrijfsprocessen die binnen de scope vallen.
Definities
| Begriff | Omschrijving |
|---|---|
| Risicobeoordeling | Het systematisch proces van identificeren, analyseren en evalueren van risico's |
| Risicobehandeling | Het proces van selecteren en implementeren van maatregelen om risico's te beheersen |
| Risico-eigenaar | De persoon die verantwoordelijk is voor het beheren van een specifiek risico (doorgaans de bedrijfs- of proceseigenaar) |
| Kans & Impact | De parameters waarmee het risiconiveau wordt bepaald |
Rollen en verantwoordelijkheden
| Rol | Verantwoordelijkheid |
|---|---|
| Incident Manager | Eigenaar van het proces; organiseert beoordelingen en zorgt voor naleving van het ISMS |
| Risico-eigenaren | Beoordelen risico's en besluiten over behandeling van risico's die onder hun verantwoordelijkheid vallen |
| Bedrijfsvertegenwoordigers | Nemen deel aan beoordelingen en leveren input over relevante risico's en maatregelen |
| Management | Keurt restrisico's goed en zorgt voor tijdige behandeling van significante risico's |
Processtappen
1. Voorbereiding (Inputs)
Verzamel en beoordeel de volgende inputs vóór aanvang van de risicobeoordeling:
- Bestaande risicolijst (vorige beoordelingen)
- Scopedefinitie
- Kans- en impactconfiguratie
- Annex A maatregelen
- Incidentrapportages en geleerde lessen
- Huidige bedrijfsprocessen en informatiemiddelen
2. Initiële risicobeoordeling
- Herzie en actualiseer de risiconiveauconfiguratie (kans × impact-matrix).
- Start de risicobeoordeling en pas deze aan op de organisatiecontext van Harborn.
- Identificeer bedreigingen en kwetsbaarheden per informatiemiddel en bedrijfsproces.
3. Analyse en evaluatie
- Beoordeel per geïdentificeerd risico:
- Kans dat het risico zich voordoet (laag / midden / hoog)
- Impact bij optreden van het risico (laag / midden / hoog)
- Bepaal het risiconiveau op basis van de kans-impactmatrix.
- Vergelijk het risiconiveau met de risicodrempel (vastgesteld door het management).
4. Risicobehandeling
Selecteer per risico een behandeloptie:
| Optie | Omschrijving |
|---|---|
| Mitigeren | Maatregelen implementeren om kans of impact te verkleinen |
| Accepteren | Risico bewust accepteren (restrisico binnen drempel) |
| Overdragen | Risico overdragen aan derde partij (bijv. verzekering) |
| Vermijden | De activiteit staken die het risico veroorzaakt |
5. Implementatie en monitoring
- Wijs een risico-eigenaar toe per vastgesteld risico.
- Definieer concrete behandelmaatregelen met deadlines.
- Zorg voor implementatie van maatregelen en documenteer de voortgang.
- Neem restrisico's op in het risicoverzicht ter goedkeuring door het management.
6. Goedkeuring restrisico's
Het management keurt de restrisico's formeel goed alvorens de behandeling als afgerond te beschouwen.
7. Review en herhaling
De risicobeoordeling wordt jaarlijks herhaald of eerder indien daartoe aanleiding bestaat (zie toepassingsgebied).
Gerelateerde beleidsregels
Gerelateerde controls
- ISO 27001:2022 §6.1.2 — Risicobeoordeling informatiebeveiliging
- ISO 27001:2022 §6.1.3 — Risicobehandeling informatiebeveiliging