Risicobeoordelingsmethodologie
ISMS Copilot gebruikt een gestructureerde, herhaalbare risicobeoordelingsmethodologie om informatiebeveiligingsrisico's te identificeren, te beoordelen, te evalueren en te behandelen. Dit…
ISMS Copilot gebruikt een gestructureerde, herhaalbare risicobeoordelingsmethodologie om informatiebeveiligingsrisico's te identificeren, te beoordelen, te evalueren en te behandelen. Deze methodologie voldoet aan de ISO 27001-eisen (Clausules 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) en levert consistente, vergelijkbare resultaten op over verschillende beoordelingscycli.
Deze pagina beschrijft onze risicobeoordelingsmethodologie — hoe we risico's identificeren, scoren en behandelen. De daadwerkelijke inhoud van het risicoregister is vertrouwelijk en wordt bijgehouden in onze beveiligde repository.
Risicocategorieën
We beoordelen risico's in vier categorieën die het volledige spectrum van bedreigingen voor ons platform en onze gebruikers bestrijken:
- Beveiligingsrisico's — Ongeautoriseerde toegang, datalekken, compromittering van inloggegevens, systeemmanipulatie
- Operationele risico's — Beschikbaarheid van diensten, afhankelijkheden van derden, bedrijfscontinuïteit, capaciteit
- Compliancerisico's — Regelgevingsschendingen, contractbreuken, certificeringshiaten, auditbevindingen
- AI-specifieke risico's — LLM-hallucinaties, promptinjectie, AI-gegevensverwerking, modelbias, governance van aanbieders
Risicobeoordelingsproces
Onze risicobeoordeling volgt een vijfstappenproces:
- Contextbeoordeling — Beoordeling van organisatorische context, dreigingsinformatie, incidentgeschiedenis en platformwijzigingen (Clausule 4)
- Risico-identificatie — Identificatie van bedreigde assets, bedreigingen, kwetsbaarheden en mogelijke gevolgen (Clausule 6.1.2)
- Risicoanalyse — Scoren van elk risico op waarschijnlijkheid en impact met behulp van de onderstaande schalen (Clausule 6.1.2)
- Risico-evaluatie — Berekenen van risicoscore en classificeren van ernst (Clausule 6.1.2)
- Risicobehandeling — Selecteren van behandelingsoptie en implementeren van maatregelen (Clausule 6.1.3)
Waarschijnlijkheidsschaal
| Score | Niveau | Definitie | Indicatieve frequentie |
|---|---|---|---|
| 1 | Zeldzaam | Kan alleen onder uitzonderlijke omstandigheden voorkomen | Minder dan eens per 5 jaar |
| 2 | Onwaarschijnlijk | Kan voorkomen, maar wordt niet verwacht | Eens per 1-5 jaar |
| 3 | Mogelijk | Kan op enig moment voorkomen | Eens per jaar |
| 4 | Waarschijnlijk | Wordt in de meeste omstandigheden verwacht | Meerdere keren per jaar |
| 5 | Bijna zeker | Wordt vaak verwacht of komt al voor | Maandelijks of vaker |
Overwogen factoren: Of de dreigingsvector actief wordt uitgebuit in vergelijkbare platforms, bestaande maatregelen die de waarschijnlijkheid verminderen, historische incidentgegevens, motivatie en capaciteit van aanvallers.
Impactschaal
| Score | Niveau | Definitie | Voorbeelden |
|---|---|---|---|
| 1 | Verwaarloosbaar | Minimale of geen impact | Cosmetisch probleem, ongemak voor één gebruiker gedurende enkele minuten |
| 2 | Gering | Beperkte impact; snel herstelbaar | Korte servicevermindering, kleine gegevensinconsistentie (geen inbreuk) |
| 3 | Matig | Merkbare impact; vereist inspanning om op te lossen | Gedeeltelijke uitval gedurende uren, verlies van niet-kritieke functionaliteit |
| 4 | Ernstig | Significante impact op operaties, gegevens of reputatie | Langdurige uitval, datalek dat meerdere gebruikers treft, vereiste melding aan toezichthouder |
| 5 | Catastrofaal | Ernstige impact die de bedrijfscontinuïteit bedreigt | Grootschalig datalek, totale serviceuitval, handhavingsmaatregelen van toezichthouder |
Overwogen factoren: Aantal gebruikers of gegevensrecords dat wordt getroffen, of vertrouwelijke of beperkte gegevens worden blootgesteld, meldingsplicht aan toezichthouders, hersteltijd en -kosten, impact op klantvertrouwen.
Risicoscorematrix
Risicoscore = Waarschijnlijkheid x Impact (schaal van 1-25)
| Scorebereik | Risiconiveau | Vereiste actie |
|---|---|---|
| 20-25 | Kritiek | Onmiddellijke mitigatie vereist; CEO-goedkeuring voor eventuele vertraging |
| 15-19 | Hoog | Binnen 48 uur aanpakken; behandelplan vereist |
| 8-14 | Gemiddeld | Binnen 1-2 weken aanpakken; inplannen voor volgende sprint |
| 1-7 | Laag | Monitoren en beoordelen; opportunistisch aanpakken |
Risicoscores worden automatisch berekend op basis van onze gestructureerde risicodefinities, waardoor handmatige fouten worden verminderd en consistentie over beoordelingscycli wordt gewaarborgd.
Risicobehandelingsopties
Voor elk risico boven de acceptabele drempel kiezen we een van de vier behandelingsopties:
| Behandeling | Definitie | Wanneer gebruikt |
|---|---|---|
| Mitigeren | Implementeren van maatregelen om waarschijnlijkheid en/of impact te verminderen | Standaardoptie; de meeste risico's worden op deze manier behandeld |
| Accepteren | Erkennen van het risico en monitoren zonder aanvullende maatregelen | Wanneer de kosten van mitigatie de potentiële impact overtreffen, of het restrisico binnen de tolerantie valt |
| Overdragen | Het risico verschuiven naar een derde partij | Wanneer een aanbieder beter in staat is het risico te beheren |
| Vermijden | Het risico elimineren door de activiteit of asset te verwijderen | Wanneer het risico onacceptabel is en niet adequaat kan worden gemitigeerd |
Criteria voor risicoacceptatie
- Lage risico's (1-7) kunnen worden geaccepteerd door de Engineering Lead
- Gemiddelde risico's (8-14) vereisen bewustzijn van de CEO; kunnen worden geaccepteerd met gedocumenteerde onderbouwing
- Hoge en kritieke risico's (15+) vereisen expliciete CEO-goedkeuring met gedocumenteerde rechtvaardiging, compenserende maatregelen en een beoordelingsdatum
Structuur van het risicoregister
Alle risico's worden gedocumenteerd als gestructureerde gegevensbestanden, georganiseerd per categorie (Beveiliging, Operationeel, Compliance, AI-specifiek). Elk risico-item bevat:
- Unieke identificatiecode, categorie en getroffen asset
- Risicobeschrijving en dreigingsvector
- Waarschijnlijkheids- en impactscores
- Toegewezen risico-eigenaar
- Mitigatiestrategie en geïmplementeerde maatregelen
- Beoordelingsdatum en status
- Afstemming op frameworks (ISO 27001, SOC 2)
De inhoud van het risicoregister — inclusief specifieke geïdentificeerde risico's, scores en behandelingsdetails — is vertrouwelijk. Deze pagina beschrijft onze methodologie; het daadwerkelijke register wordt bijgehouden in onze beveiligde, versiegecontroleerde repository met beperkte toegang.
Frequentie van risicobeoordeling
| Activiteit | Frequentie |
|---|---|
| Validatie van risicoregister | Wekelijks (geautomatiseerd) |
| Beoordeling van hoge/kritieke risico's | Tweewekelijks |
| Volledige beoordeling van risicoregister | Per kwartaal |
| Gebeurtenisgestuurde beoordeling | Bij incident, nieuwe functionaliteit, architectuurwijziging of regelgevingswijziging |
Restrisico
Na toepassing van maatregelen heeft elk risico een restrisiconiveau, gescoord volgens dezelfde methodologie maar reflecterend de situatie na implementatie van maatregelen. Het restrisico wordt gedocumenteerd in het risicoregister, gerapporteerd in de managementbeoordeling, en elk restrisico boven Gemiddeld vereist gedocumenteerde acceptatie met een beoordelingsdatum.
Afstemming op incidenternst
Onze risicoscores sluiten aan op onze incidentclassificatie om een consistente respons te waarborgen:
| Risicoscore | Risiconiveau | Incidenternst | Respons-SLA |
|---|---|---|---|
| 20-25 | Kritiek | S0 | Dezelfde dag indammen + mitigeren |
| 15-19 | Hoog | S1 | Mitigatie binnen 48 uur |
| 8-14 | Gemiddeld | S2 | Binnen 1-2 weken |
| 1-7 | Laag | S3 | Backlog / monitoren |