ISMS

Risicobeheer

Elke dag dat een risico onopgemerkt blijft, is een dag dat het groter wordt. Risicobeheer geeft u grip: van het eerste signaal tot de maatregel die het risico daadwerkelijk wegneemt.

De prijs van niets doen

Risico's die u niet in kaart brengt, verdwijnen niet

Ze wachten tot het slechtst mogelijke moment.
€10 mln
Maximale boete

Bij essentiële entiteiten kan een overtreding leiden tot een boete van €10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.

1x
Een incident is genoeg

Eén ernstig cyberincident kan al grote gevolgen hebben. De wet verplicht organisaties om cybersecurityrisico’s actief te beheersen en incidenten tijdig te melden.

Nu
Het beste moment

Cyberrisico’s worden niet kleiner door te wachten. Maatregelen die u vandaag neemt, helpen schade, verstoring en sancties morgen te voorkomen.

Voor essentiële entiteiten bedraagt de boete maximaal ten minste €10 miljoen of 2% van de totale wereldwijde jaaromzet. Voor belangrijke entiteiten geldt €7 miljoen of 1,4%, waarbij het hoogste bedrag geldt.
(NIS2, artikel 34)

Wat is Risicobeheer, in gewone taal?

Dit is de plek waar u risico’s opspoort vóórdat ze problemen worden, in plaats van erachteraan te rennen. U hoeft geen risico-expert te zijn: het komt neer op drie stappen.
Opsporen

Risicoscenario’s, dreigingen en kwetsbaarheden systematisch in kaart brengen.

Beoordelen
Kans en impact inschatten, zodat u weet waar de grootste risico’s zitten.
Verlagen
Met concrete maatregelen het restrisico terugbrengen naar een acceptabel niveau.

De 4 features van Risicobeheer

Van het eerste signaal tot de maatregel die het risico daadwerkelijk wegneemt.
Risicomatrix
Het basiskader: risicoscenario’s geplot op kans en impact, met een dreigingenbibliotheek gebaseerd op MITRE ATT&CK.
Beheersmaatregelen
De concrete maatregelen die risico’s daadwerkelijk verlagen, gekoppeld aan het Cybersecurity Framework.

(Third party) risk assessments

Ook uw verwerkers en leveranciers brengen risico’s mee. Beoordeel ze met dezelfde matrix.

DPIA's

Verplicht bij hoog-risico verwerkingen: een grondige effectbeoordeling vóórdat u start. DPIA staat voor Data Protection Impact Assessment.

Hoe hangt dit samen?

De risicomatrix staat centraal. De rest bouwt hierop voort.

1

Scenario vastleggen

2

Risico beoordelen

3

Maatregel toevoegen

4

Restrisico controleren

5

Ook extern toepassen

Wacht niet tot het risico zich meldt

Neem contact met ons op voor een persoonlijke rondleiding door de tool, of duik direct in een van de features hierboven.