ISMS Copilot Docs

Risicobeoordelingsmethodologie

ISMS Copilot gebruikt een gestructureerde, herhaalbare risicobeoordelingsmethodologie om informatiebeveiligingsrisico's te identificeren, te beoordelen, te evalueren en te behandelen. Dit…

ISMS Copilot gebruikt een gestructureerde, herhaalbare risicobeoordelingsmethodologie om informatiebeveiligingsrisico's te identificeren, te beoordelen, te evalueren en te behandelen. Deze methodologie voldoet aan de ISO 27001-eisen (Clausules 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) en levert consistente, vergelijkbare resultaten op over verschillende beoordelingscycli.

Deze pagina beschrijft onze risicobeoordelingsmethodologie — hoe we risico's identificeren, scoren en behandelen. De daadwerkelijke inhoud van het risicoregister is vertrouwelijk en wordt bijgehouden in onze beveiligde repository.

Risicocategorieën

We beoordelen risico's in vier categorieën die het volledige spectrum van bedreigingen voor ons platform en onze gebruikers bestrijken:

  • Beveiligingsrisico's — Ongeautoriseerde toegang, datalekken, compromittering van inloggegevens, systeemmanipulatie
  • Operationele risico's — Beschikbaarheid van diensten, afhankelijkheden van derden, bedrijfscontinuïteit, capaciteit
  • Compliancerisico's — Regelgevingsschendingen, contractbreuken, certificeringshiaten, auditbevindingen
  • AI-specifieke risico's — LLM-hallucinaties, promptinjectie, AI-gegevensverwerking, modelbias, governance van aanbieders

Risicobeoordelingsproces

Onze risicobeoordeling volgt een vijfstappenproces:

  1. Contextbeoordeling — Beoordeling van organisatorische context, dreigingsinformatie, incidentgeschiedenis en platformwijzigingen (Clausule 4)
  2. Risico-identificatie — Identificatie van bedreigde assets, bedreigingen, kwetsbaarheden en mogelijke gevolgen (Clausule 6.1.2)
  3. Risicoanalyse — Scoren van elk risico op waarschijnlijkheid en impact met behulp van de onderstaande schalen (Clausule 6.1.2)
  4. Risico-evaluatie — Berekenen van risicoscore en classificeren van ernst (Clausule 6.1.2)
  5. Risicobehandeling — Selecteren van behandelingsoptie en implementeren van maatregelen (Clausule 6.1.3)

Waarschijnlijkheidsschaal

ScoreNiveauDefinitieIndicatieve frequentie
1ZeldzaamKan alleen onder uitzonderlijke omstandigheden voorkomenMinder dan eens per 5 jaar
2OnwaarschijnlijkKan voorkomen, maar wordt niet verwachtEens per 1-5 jaar
3MogelijkKan op enig moment voorkomenEens per jaar
4WaarschijnlijkWordt in de meeste omstandigheden verwachtMeerdere keren per jaar
5Bijna zekerWordt vaak verwacht of komt al voorMaandelijks of vaker

Overwogen factoren: Of de dreigingsvector actief wordt uitgebuit in vergelijkbare platforms, bestaande maatregelen die de waarschijnlijkheid verminderen, historische incidentgegevens, motivatie en capaciteit van aanvallers.

Impactschaal

ScoreNiveauDefinitieVoorbeelden
1VerwaarloosbaarMinimale of geen impactCosmetisch probleem, ongemak voor één gebruiker gedurende enkele minuten
2GeringBeperkte impact; snel herstelbaarKorte servicevermindering, kleine gegevensinconsistentie (geen inbreuk)
3MatigMerkbare impact; vereist inspanning om op te lossenGedeeltelijke uitval gedurende uren, verlies van niet-kritieke functionaliteit
4ErnstigSignificante impact op operaties, gegevens of reputatieLangdurige uitval, datalek dat meerdere gebruikers treft, vereiste melding aan toezichthouder
5CatastrofaalErnstige impact die de bedrijfscontinuïteit bedreigtGrootschalig datalek, totale serviceuitval, handhavingsmaatregelen van toezichthouder

Overwogen factoren: Aantal gebruikers of gegevensrecords dat wordt getroffen, of vertrouwelijke of beperkte gegevens worden blootgesteld, meldingsplicht aan toezichthouders, hersteltijd en -kosten, impact op klantvertrouwen.

Risicoscorematrix

Risicoscore = Waarschijnlijkheid x Impact (schaal van 1-25)

ScorebereikRisiconiveauVereiste actie
20-25KritiekOnmiddellijke mitigatie vereist; CEO-goedkeuring voor eventuele vertraging
15-19HoogBinnen 48 uur aanpakken; behandelplan vereist
8-14GemiddeldBinnen 1-2 weken aanpakken; inplannen voor volgende sprint
1-7LaagMonitoren en beoordelen; opportunistisch aanpakken

Risicoscores worden automatisch berekend op basis van onze gestructureerde risicodefinities, waardoor handmatige fouten worden verminderd en consistentie over beoordelingscycli wordt gewaarborgd.

Risicobehandelingsopties

Voor elk risico boven de acceptabele drempel kiezen we een van de vier behandelingsopties:

BehandelingDefinitieWanneer gebruikt
MitigerenImplementeren van maatregelen om waarschijnlijkheid en/of impact te verminderenStandaardoptie; de meeste risico's worden op deze manier behandeld
AccepterenErkennen van het risico en monitoren zonder aanvullende maatregelenWanneer de kosten van mitigatie de potentiële impact overtreffen, of het restrisico binnen de tolerantie valt
OverdragenHet risico verschuiven naar een derde partijWanneer een aanbieder beter in staat is het risico te beheren
VermijdenHet risico elimineren door de activiteit of asset te verwijderenWanneer het risico onacceptabel is en niet adequaat kan worden gemitigeerd

Criteria voor risicoacceptatie

  • Lage risico's (1-7) kunnen worden geaccepteerd door de Engineering Lead
  • Gemiddelde risico's (8-14) vereisen bewustzijn van de CEO; kunnen worden geaccepteerd met gedocumenteerde onderbouwing
  • Hoge en kritieke risico's (15+) vereisen expliciete CEO-goedkeuring met gedocumenteerde rechtvaardiging, compenserende maatregelen en een beoordelingsdatum

Structuur van het risicoregister

Alle risico's worden gedocumenteerd als gestructureerde gegevensbestanden, georganiseerd per categorie (Beveiliging, Operationeel, Compliance, AI-specifiek). Elk risico-item bevat:

  • Unieke identificatiecode, categorie en getroffen asset
  • Risicobeschrijving en dreigingsvector
  • Waarschijnlijkheids- en impactscores
  • Toegewezen risico-eigenaar
  • Mitigatiestrategie en geïmplementeerde maatregelen
  • Beoordelingsdatum en status
  • Afstemming op frameworks (ISO 27001, SOC 2)

De inhoud van het risicoregister — inclusief specifieke geïdentificeerde risico's, scores en behandelingsdetails — is vertrouwelijk. Deze pagina beschrijft onze methodologie; het daadwerkelijke register wordt bijgehouden in onze beveiligde, versiegecontroleerde repository met beperkte toegang.

Frequentie van risicobeoordeling

ActiviteitFrequentie
Validatie van risicoregisterWekelijks (geautomatiseerd)
Beoordeling van hoge/kritieke risico'sTweewekelijks
Volledige beoordeling van risicoregisterPer kwartaal
Gebeurtenisgestuurde beoordelingBij incident, nieuwe functionaliteit, architectuurwijziging of regelgevingswijziging

Restrisico

Na toepassing van maatregelen heeft elk risico een restrisiconiveau, gescoord volgens dezelfde methodologie maar reflecterend de situatie na implementatie van maatregelen. Het restrisico wordt gedocumenteerd in het risicoregister, gerapporteerd in de managementbeoordeling, en elk restrisico boven Gemiddeld vereist gedocumenteerde acceptatie met een beoordelingsdatum.

Afstemming op incidenternst

Onze risicoscores sluiten aan op onze incidentclassificatie om een consistente respons te waarborgen:

RisicoscoreRisiconiveauIncidenternstRespons-SLA
20-25KritiekS0Dezelfde dag indammen + mitigeren
15-19HoogS1Mitigatie binnen 48 uur
8-14GemiddeldS2Binnen 1-2 weken
1-7LaagS3Backlog / monitoren

On this page