Wat is risicobehandeling in ISO 27001?
Risicobehandeling is het proces van het selecteren en implementeren van opties om informatiebeveiligingsrisico's aan te pakken die tijdens de risicoanalyse zijn geïdentificeerd. Het is een…
Overzicht
Risicobehandeling is het proces van het selecteren en implementeren van opties om informatiebeveiligingsrisico's aan te pakken die tijdens de risicoanalyse zijn geïdentificeerd. Het is een verplichte vereiste in ISO 27001:2022 (Clausule 6.1.3 en Clausule 8.3) die de risicoanalyse verbindt met de praktische implementatie van beveiligingsmaatregelen.
Risicobehandeling zet de bevindingen van je risicoanalyse om in uitvoerbare beslissingen over hoe elk geïdentificeerd risico moet worden aangepakt via vier gestandaardiseerde benaderingen.
Risicobehandeling in de praktijk
Na het voltooien van een risicoanalyse moet je beslissen hoe elk risico moet worden aangepakt op basis van de risicobereidheid en middelen van je organisatie. ISO 27001:2022 vereist dat je:
- Passende opties voor risicobehandeling selecteert voor elk geïdentificeerd risico
- Noodzakelijke maatregelen bepaalt om de gekozen opties te implementeren (meestal uit Bijlage A)
- De geselecteerde maatregelen vergelijkt met Bijlage A en eventuele uitsluitingen motiveert
- Beslissingen documenteert in een Risicobehandelingsplan
- Goedkeuring verkrijgt van risicoeigenaren
Risicobehandeling moet worden gedocumenteerd in je Verklaring van Toepasselijkheid (VvT), waarin wordt aangegeven welke Bijlage A-maatregelen je hebt geselecteerd en waarom.
De vier opties voor risicobehandeling
ISO 27001:2022 biedt vier gestandaardiseerde benaderingen voor het omgaan met risico's:
1. Risicomodificatie (mitigatie)
Beveiligingsmaatregelen toepassen om het risico tot een aanvaardbaar niveau te reduceren. Dit is de meest gebruikelijke benadering en omvat het implementeren van Bijlage A-maatregelen.
Voorbeeld: Toegangscontroles (A.5.15) en encryptie (A.8.24) implementeren om het risico van ongeautoriseerde gegevenstoegang te verminderen.
2. Risicovermijding
Het risico elimineren door de activiteit die het veroorzaakt stop te zetten.
Voorbeeld: Stoppen met het gebruik van een kwetsbaar legacy-systeem door over te stappen naar een veilig cloudplatform.
3. Risicodeling (overdracht)
Het risico delen met een andere partij, meestal via verzekeringen of uitbestedingscontracten.
Voorbeeld: Een cyberverzekering afsluiten of een managed security serviceprovider gebruiken voor dreigingsmonitoring.
4. Risicoretentie (acceptatie)
Het risico accepteren wanneer het binnen je risicoacceptatiecriteria valt en de kosten van behandeling hoger zijn dan de potentiële impact.
Voorbeeld: Het lage risico op fysieke diefstal accepteren in een beveiligd kantoorgebouw met bestaande maatregelen.
Risicoacceptatie vereist gedocumenteerde goedkeuring van risicoeigenaren en moet aansluiten bij de risicoacceptatiecriteria van je organisatie, zoals gedefinieerd in Clausule 6.1.2.
Risicobehandelingsplan
Je Risicobehandelingsplan is een vereist document (Clausule 6.1.3) dat specificeert:
- De gekozen opties voor risicobehandeling voor elk risico
- Welke maatregelen worden geïmplementeerd en waarom
- Verantwoordelijkheden en tijdlijnen voor implementatie
- Benodigde middelen
- Hoe de effectiviteit wordt gemeten
Verband met Bijlage A-maatregelen
Risicobehandeling bepaalt direct welke van de 93 Bijlage A-maatregelen je implementeert. Je VvT moet laten zien:
- Maatregelen die zijn geselecteerd op basis van risicobehandelingsbeslissingen
- Maatregelen die al zijn geïmplementeerd
- Motivering voor het uitsluiten van eventuele Bijlage A-maatregelen
Gebruik ISMS Copilot om risicobehandelingsopties te genereren voor specifieke scenario's of om een op maat gemaakt Risicobehandelingsplan te maken op basis van je analysebevindingen.
Gerelateerde termen
- Risk Assessment – Gaat vooraf aan risicobehandeling in de ISMS-levenscyclus
- Verklaring van Toepasselijkheid (VvT) – Documenteert je risicobehandelingsbeslissingen
- Bijlage A-maatregelen – De 93 maatregelen die worden gebruikt voor risicomodificatie
- Maatregel – Individuele maatregelen die risico's modificeren