ISMS Copilot Docs

Hoe een ISO 27001-risicobeoordeling uitvoeren met behulp van AI

Je leert hoe je AI kunt inzetten om een uitgebreide ISO 27001-risicobeoordeling uit te voeren, van het identificeren van informatieassets tot het berekenen van risicoscores en het ontwikkelen van behandelplannen die direct aansluiten bij de bijlage A-controles.

Overzicht

Je leert hoe je AI kunt inzetten om een uitgebreide ISO 27001-risicobeoordeling uit te voeren, van het identificeren van informatieassets tot het berekenen van risicoscores en het ontwikkelen van behandelplannen die direct aansluiten bij de bijlage A-controles.

Voor wie is dit bedoeld

Deze handleiding is bedoeld voor:

  • Beveiligingsprofessionals die hun eerste ISO 27001-risicobeoordeling uitvoeren
  • Risicomanagers die overstappen van andere frameworks naar ISO 27001
  • Consultants die risicobeoordelingen beheren voor meerdere klanten
  • Organisaties die moeite hebben met de complexiteit van traditionele risicobeoordelingen

Vereisten

Voordat je begint, zorg ervoor dat je het volgende hebt:

  • De handleiding Aan de slag met ISO 27001-implementatie met behulp van AI hebt voltooid
  • De scope van het ISMS en de risicomethodologie hebt gedefinieerd
  • Je ISO 27001-werkruimte hebt aangemaakt in ISMS Copilot
  • Belangrijke stakeholders en risico-eigenaren binnen afdelingen hebt geïdentificeerd
  • Toegang hebt tot systeemdocumentatie, netwerkschema's en gegevensstroomdiagrammen

Voordat je begint

Plan voldoende tijd in voor de risicobeoordeling:

  • Kleine organisaties (20-50 medewerkers): 2-3 weken
  • Middelgrote organisaties (100-500 medewerkers): 4-6 weken
  • Grote organisaties (500+ medewerkers): 8-12 weken

Kritieke vereiste: ISO 27001-clausule 6.1.2 vereist een risicobeoordeling voorafgaand aan de selectie van controles. Auditors zullen verifiëren dat je risicobeoordelingsmethodologie eerst is gedocumenteerd en consistent is toegepast om herhaalbare, vergelijkbare resultaten te produceren.

Inzicht in de vereisten voor ISO 27001-risicobeoordeling

Wat maakt de ISO 27001-risicobeoordeling uniek

In tegenstelling tot andere beveiligingsframeworks vereist ISO 27001 een risicogebaseerde aanpak waarbij:

  • Controles worden gerechtvaardigd door risico's: Je kunt niet zomaar alle 93 bijlage A-controles implementeren—elke controle moet gericht zijn op geïdentificeerde risico's
  • Risicotolerantie stuurt beslissingen: Jouw organisatie bepaalt welk risiconiveau acceptabel is
  • Asset-gerichte focus: Risico's worden beoordeeld op basis van bedreigingen voor specifieke informatieassets
  • Continu proces: Risicobeoordeling moet regelmatig worden herhaald, niet alleen voor certificering

De vijf kerncomponenten

ComponentDoelBelangrijkste output
AssetidentificatieInventariseren wat beschermd moet wordenInventaris van informatieassets
BedreigingsanalyseIdentificeren wat er mis kan gaanCatalogus van bedreigingen
KwetsbaarheidsbeoordelingZwakke plekken vinden die bedreigingen uitbuitenRegister van kwetsbaarheden
RisicoberekeningBepalen van waarschijnlijkheid en impactRisicoregister met scores
RisicobehandelingBeslissen hoe elk risico aan te pakkenBehandelplan voor risico's

AI-voordeel: Traditionele risicobeoordelingen vereisen weken van stakeholderinterviews en handmatige documentatie. Met ISMS Copilot kun je uitgebreide risicoscenario's, bedreigingscatalogi en beoordelingssjablonen binnen enkele uren genereren—en deze vervolgens aanpassen aan jouw specifieke omgeving.

Stap 1: Bouw je inventaris van informatieassets op

Waarom assetidentificatie eerst komt

Je kunt geen risico's beoordelen zonder te weten wat je beschermt. ISO 27001 vereist het identificeren en documenteren van alle informatieassets binnen de scope van je ISMS, waaronder:

  • Informatieassets: Klantgegevens, personeelsdossiers, intellectueel eigendom, financiële gegevens, contracten
  • Softwareassets: Applicaties, databases, besturingssystemen, beveiligingstools, clouddiensten
  • Fysieke assets: Servers, werkstations, netwerkapparatuur, opslagapparaten, mobiele apparaten
  • Diensten: Cloudinfrastructuur, beheerde diensten, internetconnectiviteit, platforms van derden
  • Mensen: Medewerkers, contractors, beheerders met bevoorrechte toegang

AI gebruiken om assetontdekking te versnellen

In je ISO 27001-werkruimte:

  1. Genereer assetcategorieën voor jouw branche:

    "Maak een sjabloon voor een inventaris van informatieassets voor een [branche] bedrijf met [omschrijving]. Voeg categorieën toe voor: data-assets, applicatiesystemen, infrastructuur, diensten van derden en personeel. Voor elke categorie relevante voorbeelden geven."

  2. Upload bestaande documentatie: Als je netwerkschema's, systeemarchitectuurdocumenten of gegevensstroomdiagrammen hebt, upload deze dan en vraag:

    "Analyseer dit architectuurschema en identificeer alle informatieassets die opgenomen moeten worden in onze ISO 27001-assetinventaris. Stel voor elke asset een eigenaar en classificatieniveau voor."

  3. Identificeer asseteigenaren:

    "Voor elk assettype in een [bedrijfsomschrijving], wie zou de asseteigenaar moeten zijn? Definieer criteria voor het toewijzen van eigenaarschap op basis van bedrijfsfunctie, technische verantwoordelijkheid en verantwoordelijkheid voor beveiliging."

  4. Maak classificatiecriteria:

    "Definieer informatieclassificatieniveaus (Openbaar, Intern, Vertrouwelijk, Beperkt) voor ISO 27001. Voor elk niveau: definitie, voorbeelden, verwerkingsvereisten en gevolgen van ongeautoriseerde openbaarmaking geven."

Professionele tip: Begin met kritieke bedrijfsprocessen (bijv. klantacceptatie, betalingsverwerking, productontwikkeling) en werk terug om de ondersteunende assets te identificeren. Zo zorg je ervoor dat je vastlegt wat echt belangrijk is voor de bedrijfscontinuïteit.

Structuur van de assetinventaris

Vraag ISMS Copilot om een uitgebreid sjabloon te maken:

"Genereer een spreadsheetstructuur voor een assetinventaris met kolommen voor: Asset-ID, Assetnaam, Assettype, Omschrijving, Eigenaar, Locatie, Classificatie, Afhankelijkheden, Kritikaliteitsbeoordeling. Voeg 10 voorbeelditems toe voor een SaaS-platform."

Verwachte structuur:

Asset IDAssetnaamTypeEigenaarClassificatieKritikaliteit
DATA-001KlantendatabaseDataCTOBeperktKritiek
APP-001Productie-webapplicatieSoftwareEngineering LeadVertrouwelijkKritiek
INFRA-001AWS-productieomgevingInfrastructuurDevOps ManagerVertrouwelijkKritiek
SVC-001E-maildienst (Google Workspace)Derde partijIT ManagerInternHoog

Stap 2: Identificeer bedreigingen en kwetsbaarheden

Inzicht in het dreigingslandschap

Voor elke asset moet je realistische bedreigingen en uitbuitbare kwetsbaarheden identificeren. Veelvoorkomende dreigingscategorieën zijn onder andere:

  • Cyberdreigingen: Malware, ransomware, phishing, DDoS-aanvallen, SQL-injectie
  • Menselijke fouten: Accidentele verwijdering, verkeerde configuratie, onjuiste toegangsverlening
  • Insiderdreigingen: Kwaadwillende medewerkers, misbruik van privileges, gegevensdiefstal
  • Systeemstoringen: Hardwarefouten, softwarebugs, netwerkstoringen
  • Risico's van derden: Inbreuken bij leveranciers, supply chain-aanvallen, dienstverstoringen
  • Fysieke bedreigingen: Diefstal, natuurrampen, ongeautoriseerde toegang tot faciliteiten

Veelgemaakte fout: Algemene dreigingslijsten uit sjablonen weerspiegelen niet jouw specifieke omgeving. Auditors verwachten een dreigingsanalyse die is afgestemd op jouw technologiestack, branche en geografische locatie.

AI gebruiken voor bedreigings- en kwetsbaarheidsanalyse

  1. Genereer dreigingsscenario's per asset:

    "Voor een klantendatabase met persoonsgegevens in een cloudgehoste SaaS-applicatie, identificeer realistische bedreigingen met betrekking tot: cyberaanvallen, insiderdreigingen, systeemstoringen, risico's van derden en naleving van regelgeving. Beschrijf voor elke bedreiging het scenario en de potentiële impact."

  2. Identificeer technologiespecifieke kwetsbaarheden:

    "Wat zijn veelvoorkomende kwetsbaarheden in [jouw technologiestack, bijv. 'AWS-gehoste PostgreSQL-databases met een webapplicatie-frontend']? Inclusief: configuratiezwaktes, toegangsbeheerhiaten, versleutelingsproblemen en patchbeheeruitdagingen."

  3. Analyseer branchespecifieke bedreigingen:

    "Welke informatiebeveiligingsbedreigingen zijn het meest relevant voor [jouw branche, bijv. 'fintech-bedrijven die betalingsgegevens verwerken']? Inclusief regelgevingsrisico's, het verzamelen van concurrentie-informatie en sectorspecifieke aanvalspatronen."

  4. Beoordeel risico's van derden:

    "Maak een risicobeoordeling van derden voor onze belangrijkste leveranciers: [lijst met leveranciers en diensten]. Identificeer voor elk risico's met betrekking tot: gegevenstoegang, beschikbaarheid van diensten, beveiligingsincidenten en nalevingsfouten."

Stap 3: Bereken risicoscores

Toepassen van je risicomethodologie

Met behulp van de methodologie die je hebt gedefinieerd in de handleiding Aan de slag, ga je nu risicoscores berekenen voor elk dreiging-kwetsbaarheidspaar.

De standaardformule:

Risicoscore = Waarschijnlijkheid × Impact

Waarbij beide factoren worden beoordeeld op jouw gedefinieerde schaal (meestal 1-5 of 1-10).

Waarschijnlijkheid definiëren met AI

Vraag ISMS Copilot om de waarschijnlijkheid te evalueren:

"Voor de dreiging '[specifieke dreiging]' die '[specifieke kwetsbaarheid]' in onze [assetomschrijving] uitbuit, beoordeel de waarschijnlijkheid op een schaal van 1-5, rekening houdend met: onze bestaande controles (noem ze), capaciteiten van dreigingsactoren, historische incidenten in onze branche en huidige beveiligingsstatus."

Voorbeeldprompt:

"Voor de dreiging 'ransomware-aanval via phishing-e-mail' die 'onvoldoende beveiligingsbewustzijn van medewerkers' uitbuit in ons SaaS-bedrijf met 50 medewerkers, beoordeel de waarschijnlijkheid (1-5) rekening houdend met: we hebben basis e-mailfiltering, geen beveiligingstraining en medewerkers die thuiswerken. De gezondheidssector heeft een toename van 40% in ransomware-aanvallen gezien."

Impact beoordelen met AI

Vraag ISMS Copilot om de gevolgen te evalueren:

"Voor het risico '[dreiging] voor [asset]', beoordeel de impact op een schaal van 1-5, rekening houdend met: financieel verlies (omzet, boetes, herstelkosten), operationele verstoring (downtime, degradatie van de dienst), regelgevende gevolgen (GDPR-boetes) en reputatieschade (klantvertrouwen, marktpositie)."

Professionele tip: Vraag voor elke risicoberekening aan de AI om "je redenering te tonen", zodat je de onderbouwing kunt documenteren in je risicobeoordelingsrapport. Auditors waarderen transparante, goed onderbouwde risico-evaluaties boven willekeurige scores.

Risiconiveaus categoriseren

Genereer je risicomatrix:

"Maak een 5x5 risicomatrix voor ISO 27001 waarbij Waarschijnlijkheid en Impact beide worden beoordeeld op een schaal van 1-5. Kleurcodeer de cellen als: Laag (groen, scores 1-6), Gemiddeld (geel, scores 8-12), Hoog (oranje, scores 15-20), Kritiek (rood, scores 25). Geef aan welke risico's onmiddellijke behandeling vereisen versus monitoring."

Typische drempels:

  • Kritiek (20-25): Onmiddellijke behandeling vereist, escalatie naar directie
  • Hoog (15-19): Behandelplan binnen 30 dagen
  • Gemiddeld (8-14): Behandelplan binnen 90 dagen of acceptatie met onderbouwing
  • Laag (1-7): Accepteren of monitoren, beslissing documenteren

Stap 4: Ontwikkel risicobehandelplannen

De vier behandelopties

Voor elk risico vereist ISO 27001 dat je een van de vier behandelopties kiest:

  1. Mitigeren: Controles implementeren om de waarschijnlijkheid of impact te verminderen (meest voorkomend)
  2. Vermijden: De activiteit die het risico veroorzaakt elimineren
  3. Overdragen: Het risico delen via verzekeringen of uitbesteding
  4. Accepteren: Erkennen en monitoren (vereist goedkeuring van het management)

Nalevingsvereiste: Risicoacceptatie moet expliciet worden goedgekeurd door risico-eigenaren en gedocumenteerd. Auditors zullen verifiëren dat geaccepteerde risico's binnen je vastgestelde risicotolerantie vallen en goedkeuring van de directie hebben.

AI gebruiken om behandelstrategieën te ontwerpen

  1. Genereer mitigeringsopties:

    "Voor het risico '[risico-omschrijving]' met score [X], stel ISO 27001-bijlage A-controles voor die dit risico effectief zouden mitigeren. Leg voor elke controle uit: hoe het de waarschijnlijkheid of impact vermindert, implementatieaanpak, geschatte kosten/moeite en verwacht restrisico."

  2. Evalueer de kosteneffectiviteit van controles:

    "Vergelijk behandelopties voor '[risico]': Optie A - MFA en SIEM implementeren ($50k), Optie B - verbeterde medewerkerstraining ($10k), Optie C - cyberverzekering ($20k per jaar). Beveel de meest kosteneffectieve aanpak aan, rekening houdend met onze risicotolerantie en budgetbeperkingen."

  3. Maak behandelplannen:

    "Genereer een sjabloon voor een risicobehandelplan voor ISO 27001 met kolommen voor: Risico-ID, Risico-omschrijving, Huidige score, Behandeloptie, Geselecteerde controles, Implementatie-eigenaar, Streefdatum, Verwacht restrisico, Goedkeuringsstatus. Voeg 5 voorbeelditems toe."

Stap 5: Koppel risico's aan bijlage A-controles

Waarom control mapping belangrijk is

Je Verklaring van Toepasselijkheid (SoA) moet aantonen dat geselecteerde controles gerechtvaardigd zijn door geïdentificeerde risico's. Dit creëert het auditspoor:

Asset → Dreiging → Kwetsbaarheid → Risico → Behandeling → Controle(s)

AI gebruiken voor control mapping

Voor elk hoog of kritiek risico:

"Welke ISO 27001:2022-bijlage A-controles pakken het risico '[risico-omschrijving]' aan? Leg voor elke relevante controle uit: het specifieke controledoel, hoe het het risico mitigeert, implementatievereisten en bewijs dat nodig is om naleving aan te tonen."

Voorbeeld:

Risico: Ongeautoriseerde toegang tot klantendatabase (Score: 20 - Kritiek)

AI-reactie koppelt aan controles zoals:

  • A.5.15 Toegangsbeheer: Implementatie van op rollen gebaseerde toegang met minst privilege
  • A.5.16 Identiteitsbeheer: Gecentraliseerde authenticatie en gebruikersprovisioning
  • A.5.17 Authenticatie-informatie: Sterk wachtwoordbeleid en MFA
  • A.8.2 Bevoorrechte toegangsrechten: Beperkte beheertoegang met monitoring
  • A.8.5 Veilige authenticatie: Multi-factor authenticatie voor alle database-toegang

AI-voordeel: In plaats van handmatig 93 bijlage A-controles te doorzoeken, identificeert ISMS Copilot direct relevante controles en legt hun toepasbaarheid op jouw specifieke risicoscenario uit.

Je controleselectiematrix maken

"Genereer een controleselectiematrix die laat zien welke bijlage A-controles welke risico's aanpakken. Structuur als: Risico-ID, Risico-omschrijving, Risicoscore, Geselecteerde controles (met controlenummers), Onderbouwing. Toon relaties voor onze top 10 risico's."

Stap 6: Documenteer je risicobeoordeling

Vereiste documentatie

ISO 27001-auditors zullen het volgende opvragen:

  • Risicobeoordelingsmethodologie: Hoe je risico's identificeert en evalueert
  • Assetinventaris: Alle informatieassets binnen de scope
  • Risicoregister: Volledige lijst van geïdentificeerde risico's met scores
  • Risicobehandelplan: Hoe elk risico zal worden aangepakt
  • Control mapping: Welke controles welke risico's mitigeren
  • Goedkeuringen voor risicoacceptatie: Ondertekende goedkeuringen voor geaccepteerde risico's

AI gebruiken om uitgebreide documentatie te maken

  1. Genereer een management samenvatting:

    "Maak een management samenvatting van onze ISO 27001-risicobeoordeling voor presentatie aan de directie. Inclusief: totale assets beoordeeld, aantal geïdentificeerde risico's per categorie, verdeling van risicoscores, belangrijkste bevindingen, aanbevolen prioritaire acties en budgetvereisten. Doelgroep: niet-technische leidinggevenden."

  2. Documenteer de methodologie:

    "Schrijf een uitgebreid document over de risicobeoordelingsmethodologie voor ISO 27001, inclusief: scope en doelstellingen, proces voor assetidentificatie, aanpak voor dreigings- en kwetsbaarheidsanalyse, schalen voor waarschijnlijkheid en impact met voorbeelden, risicoberekeningsformule, criteria voor risicoacceptatie, rollen en verantwoordelijkheden, en frequentie van beoordeling. Formatteer voor auditindiening."

  3. Maak auditklare rapporten:

    "Genereer een structuur voor een risicobeoordelingsrapport dat voldoet aan de eisen van ISO 27001-clausule 6.1.2. Inclusief secties voor: methodologie, samenvatting van assetinventaris, geïdentificeerde risico's per categorie, beslissingen over risicobehandeling, onderbouwing van controleselectie en goedkeuringshandtekeningen."

Professionele tip: Upload je concept risicobeoordeling naar ISMS Copilot en vraag: "Beoordeel deze risicobeoordeling aan de hand van de eisen van ISO 27001:2022. Identificeer eventuele hiaten, ontbrekende elementen of gebieden die versterkt moeten worden voor auditgereedheid." Dit biedt een kwaliteitscontrole voordat je het formeel laat beoordelen.

Stap 7: Valideer met stakeholders

Waarom stakeholderreview cruciaal is

Risicobeoordeling is geen soloactiviteit. ISO 27001 vereist input van risico-eigenaren, asseteigenaren en het management om ervoor te zorgen dat:

  • Risicobeoordelingen de operationele realiteit weerspiegelen
  • Behandelbeslissingen aansluiten bij bedrijfsprioriteiten
  • Toezeggingen van middelen realistisch zijn
  • Risicoacceptatie de juiste autoriteit heeft

AI-ondersteunde reviewsessies houden

Bereid reviewmaterialen voor:

"Maak een presentatie voor een risicobeoordelingsreviewvergadering met afdelingshoofden. Inclusief: overzicht van de methodologie, samenvatting van risico's in hun afdeling, voorgestelde behandelplannen, vereiste acties van hun team en budgetimplicaties. Doel: 30 minuten presentatie."

Genereer discussiepunten:

"Maak een lijst met vragen om aan afdelingshoofden te stellen bij het valideren van risicobeoordelingen: volledigheid van assets, realisme van bedreigingen, haalbaarheid van controles, beschikbaarheid van middelen en nauwkeurigheid van bedrijfsimpact."

Stap 8: Plan voor doorlopend risicobeheer

Vereisten voor continue risicobeoordeling

ISO 27001-clausule 6.1.3 vereist het herbeoordelen van risico's wanneer:

  • Significante wijzigingen optreden (nieuwe systemen, bedrijfsprocessen, bedreigingen)
  • Beveiligingsincidenten worden gedetecteerd
  • De effectiviteit van controles verandert
  • Op geplande intervallen (meestal jaarlijks of tijdens managementreview)

Monitoring opzetten met AI

  1. Maak triggers voor herbeoordeling:

    "Definieer specifieke triggers die een herbeoordeling van informatiebeveiligingsrisico's volgens ISO 27001 vereisen. Inclusief: technologische veranderingen, bedrijfsexpansie, regelgevingsupdates, beveiligingsincidenten, falen van controles en fusies & overnames. Geef voor elke trigger aan wie de herbeoordeling initieert en wat de tijdlijn is."

  2. Ontwerp monitoringsprocessen:

    "Maak een kwartaalproces voor risicobeoordeling voor ISO 27001, inclusief: te volgen metrics, belangrijke risico-indicatoren, agenda voor reviewvergaderingen, rapportagesjablonen en criteria voor het escaleren van risico's die zijn toegenomen."

  3. Bouw workflows voor herbeoordeling:

    "Ontwerp een workflow voor het bijwerken van de ISO 27001-risicobeoordeling wanneer [specifieke verandering optreedt, bijv. 'het lanceren van een nieuwe clouddienst']. Inclusief: wie de beoordeling uitvoert, welke assets/risico's moeten worden beoordeeld, goedkeuringsvereisten en documentatie-updates."

Veelvoorkomende valkuilen en hoe AI helpt deze te vermijden

Valkuil 1: Generieke risicobeoordelingen Het gebruik van sjabloonrisico's zonder aanpassing leidt tot auditwaarschuwingen. AI-oplossing: Vraag ISMS Copilot om je specifieke technologiestack, bedrijfsmodel en branche te analyseren om contextuele risico's te genereren.

Valkuil 2: Inconsistente risicoscoring Verschillende beoordelaars die verschillende criteria toepassen, produceren niet-vergelijkbare resultaten. AI-oplossing: Gebruik AI om je methodologie consistent toe te passen, vraag het om "dezelfde criteria voor waarschijnlijkheid en impact" te gebruiken voor alle beoordelingen.

Valkuil 3: Zwakke koppeling tussen risico en controle Het selecteren van controles zonder duidelijke rechtvaardiging vanuit de risicobeoordeling. AI-oplossing: Vraag voor elke controle aan de AI: "Welke specifieke risico's mitigeert deze controle en wat is de verwachte risicoreductie?"

Valkuil 4: Onrealistische behandelplannen Het voorstellen van controles zonder rekening te houden met implementatiehaalbaarheid of kosten. AI-oplossing: Vraag: "Evalueer de haalbaarheid van het implementeren van [controle] gezien onze [beperkingen]. Stel gefaseerde implementatie of alternatieve benaderingen voor."

Volgende stappen in je implementatietraject

Je hebt nu de basis van de risicobeoordeling voltooid:

  • ✓ Informatieassets geïdentificeerd en geclassificeerd
  • ✓ Bedreigingen en kwetsbaarheden geanalyseerd
  • ✓ Risicoscores berekend met behulp van een consistente methodologie
  • ✓ Behandelplannen ontwikkeld en gekoppeld aan controles
  • ✓ Documentatie voorbereid voor audit

Ga verder met de volgende handleiding: Hoe ISO 27001-beleid en -procedures te creëren met behulp van AI (binnenkort beschikbaar)

In de volgende handleiding leer je:

  • Auditklare beveiligingsbeleid genereren
  • Operationele procedures voor bijlage A-controles maken
  • Je Verklaring van Toepasselijkheid (SoA) opstellen
  • Sjablonen aanpassen aan jouw organisatie
  • Zorgen voor beleidsconsistentie binnen het ISMS

Hulp krijgen

Voor doorlopende ondersteuning bij risicobeoordeling:

Klaar om te beginnen met je risicobeoordeling? Open je ISO 27001-werkruimte op chat.ismscopilot.com en begin vandaag met het identificeren van je eerste informatieassets.

On this page