ISMS Copilot Docs

Wat is de CIA-driehoek (Vertrouwelijkheid, Integriteit, Beschikbaarheid)?

De CIA-driehoek - Vertrouwelijkheid, Integriteit en Beschikbaarheid - vertegenwoordigt de drie fundamentele doelstellingen van informatiebeveiliging. Deze kernprincipes…

Overzicht

De CIA-driehoek - Vertrouwelijkheid, Integriteit en Beschikbaarheid - vertegenwoordigt de drie fundamentele doelstellingen van informatiebeveiliging. Deze kernprincipes begeleiden de selectie van beveiligingsmaatregelen, risicobeoordeling en evaluatie van incidentimpact in ISO 27001 en alle informatiebeveiligingsraamwerken.

Wat het in de praktijk betekent

Elke beveiligingsmaatregel die u implementeert, beschermt één of meer aspecten van de CIA-driehoek. Bij het beoordelen van risico's evalueert u potentiële impact op vertrouwelijkheid, integriteit en beschikbaarheid. Wanneer incidenten optreden, meet u de schade in termen van de CIA-driehoek.

Praktijkvoorbeeld: Een ransomware-aanval bedreigt voornamelijk de beschikbaarheid (versleutelde bestanden worden onbruikbaar) en integriteit (bestanden worden gewijzigd). Een datalek bedreigt de vertrouwelijkheid (ongeautoriseerde openbaarmaking van gevoelige informatie). Maatregelen zoals encryptie beschermen vertrouwelijkheid, back-ups zorgen voor beschikbaarheid en toegangscontroles handhaven integriteit.

Vertrouwelijkheid

Definitie

Vertrouwelijkheid zorgt ervoor dat informatie niet wordt bekendgemaakt aan ongeautoriseerde personen, entiteiten of processen. Alleen degenen met een legitieme behoefte en de juiste autorisatie kunnen toegang krijgen tot gevoelige informatie.

Wat vertrouwelijkheid beschermt

  • Persoonsgegevens: Klantinformatie, personeelsdossiers, gezondheidsgegevens
  • Bedrijfsgeheimen: Handelsgeheimen, strategische plannen, prijsmodellen
  • Financiële informatie: Bankgegevens, betaalkaartgegevens, financiële overzichten
  • Intellectueel eigendom: Broncode, patenten, eigen onderzoek
  • Vertrouwelijke communicatie: Privé-e-mails, juridische correspondentie

Bedreigingen voor vertrouwelijkheid

  • Datalekken en ongeautoriseerde toegang
  • Insiderbedreigingen (kwaadwillige of onbedoelde openbaarmaking)
  • Social engineering en phishing-aanvallen
  • Zwakke toegangscontroles of authenticatie
  • Onversleutelde gegevensoverdracht of -opslag
  • Onjuiste verwijdering van fysieke documenten of media
  • Onjuiste omgang met gegevens door derden

ISO 27001-maatregelen ter bescherming van vertrouwelijkheid

  • A.5.12 - Classificatie van informatie: Label gegevens op gevoeligheid
  • A.5.15 - Toegangscontrole: Beperk toegang tot geautoriseerde gebruikers
  • A.5.17 - Authenticatie-informatie: Beveilig wachtwoorden en inloggegevens
  • A.8.5 - Veilige authenticatie: Multi-factor authenticatie
  • A.8.24 - Gebruik van cryptografie: Versleutel gevoelige gegevens
  • A.6.6 - Geheimhoudingsovereenkomsten: Wettelijke bescherming via NDA's
  • A.5.14 - Informatieoverdracht: Veilige transmissiemethoden

Meten van vertrouwelijkheidsimpact

Bij het beoordelen van de risico-impact op vertrouwelijkheid, overweeg:

  • Wettelijk/regulatoir: GDPR-boetes, regelgevende sancties
  • Reputatie: Verlies van klantvertrouwen, schade aan het merk
  • Concurrentie: Openbaarmaking van bedrijfsgeheimen aan concurrenten
  • Financieel: Identiteitsdiefstal, fraudeverliezen, meldingskosten

GDPR-verband: Vertrouwelijkheidsschendingen van persoonsgegevens activeren GDPR-meldingsvereisten (72 uur aan toezichthoudende autoriteit) en kunnen leiden tot boetes tot 4% van de wereldwijde omzet of €20 miljoen, welk bedrag ook hoger is. ISO 27001-vertrouwelijkheidsmaatregelen helpen bij het aantonen van naleving van GDPR Artikel 32 beveiliging.

Integriteit

Definitie

Integriteit zorgt ervoor dat informatie nauwkeurig, volledig en ongewijzigd blijft, behalve door geautoriseerde processen. Het beschermt tegen ongeautoriseerde wijziging, verwijdering of corruptie van gegevens.

Wat integriteit beschermt

  • Gegevensnauwkeurigheid: Financiële administratie, transactielogboeken, klantendatabases
  • Systeemconfiguraties: Beveiligingsinstellingen, toegangsregels, netwerkconfiguraties
  • Broncode: Softwaretoepassingen, scripts, automatiseringscode
  • Auditsporen: Logboeken die voor compliance onkruidbaar moeten blijven
  • Juridische documenten: Contracten, overeenkomsten, regelgevingsaanvragen

Bedreigingen voor integriteit

  • Malware die bestanden wijzigt of corrumpeert
  • Ongeautoriseerde wijzigingen door insiders of aanvallers
  • Softwarefouten die fouten introduceren
  • Hardwarestoringen die gegevenscorruptie veroorzaken
  • Menselijke fouten (per ongeluk verwijderen of wijzigen)
  • Man-in-the-middle-aanvallen die gegevens onderweg wijzigen
  • Databankinjectie-aanvallen

ISO 27001-maatregelen ter bescherming van integriteit

  • A.8.13 - Informatieback-up: Herstel gegevens naar een bekende goede staat
  • A.8.16 - Monitoringactiviteiten: Detecteer ongeautoriseerde wijzigingen
  • A.8.24 - Gebruik van cryptografie: Hashfuncties verifiëren of gegevens niet zijn gewijzigd
  • A.5.3 - Scheiding van taken: Voorkom ongeautoriseerde wijzigingen door dubbele controle
  • A.8.32 - Wijzigingsbeheer: Beheer systeemwijzigingen
  • A.8.29 - Beveiligingstesten in ontwikkeling: Voorkom integriteitsproblemen in code
  • A.5.33 - Bescherming van records: Handhaaf integriteit van records

Meten van integriteitsimpact

Bij het beoordelen van de risico-impact op integriteit, overweeg:

  • Operationeel: Onjuiste gegevens die leiden tot verkeerde zakelijke beslissingen
  • Financieel: Frauduleuze transacties, boekhoudkundige fouten
  • Juridisch: Contracten of records gewijzigd, auditspoor gecompromitteerd
  • Veiligheid: Kritieke systeemconfiguraties gewijzigd (gezondheidszorg, industriële besturing)

Integriteitsverificatie: Implementeer checksums, digitale handtekeningen en versiebeheer om ongeautoriseerde wijzigingen te detecteren. Regelmatige integriteitscontroles (bestandsintegriteitsmonitoring, databasechecksums) bieden vroegtijdige waarschuwing voor integriteitsschendingen voordat de schade zich verspreidt.

Beschikbaarheid

Definitie

Beschikbaarheid zorgt ervoor dat informatie en informatiesystemen toegankelijk en bruikbaar zijn voor geautoriseerde gebruikers wanneer dat nodig is. Systemen moeten betrouwbaar, veerkrachtig en herstelbaar zijn.

Wat beschikbaarheid beschermt

  • Bedrijfsvoering: Kritieke applicaties, klantgerichte diensten
  • Omzetgeneratie: E-commerceplatforms, betalingsverwerking
  • Communicatiesystemen: E-mail, samenwerkingstools, telefoonsystemen
  • Gegevenstoegang: Databases, bestandsservers, cloudopslag
  • Infrastructuur: Netwerken, servers, werkstations

Bedreigingen voor beschikbaarheid

  • Distributed Denial of Service (DDoS)-aanvallen
  • Ransomware die kritieke gegevens versleutelt
  • Hardwarestoringen en capaciteitsuitputting
  • Stroomstoringen en milieurampen
  • Netwerkstoringen en bandbreedteverzadiging
  • Softwarecrashes en verkeerde configuraties
  • Kwaadwillige verwijdering van gegevens of systemen

ISO 27001-maatregelen ter bescherming van beschikbaarheid

  • A.8.13 - Informatieback-up: Herstel na gegevensverlies
  • A.5.29 - Informatiebeveiliging tijdens verstoring: Handhaaf operaties tijdens incidenten
  • A.5.30 - ICT-gereedheid voor bedrijfscontinuïteit: Rampenherstelplanning
  • A.8.6 - Capaciteitsbeheer: Zorg voor voldoende systeembronnen
  • A.8.14 - Redundantie van informatieverwerkingsfaciliteiten: Elimineer single points of failure
  • A.7.12 - Apparatuuronderhoud: Preventief onderhoud om storingen te voorkomen
  • A.8.7 - Bescherming tegen malware: Voorkom verstoring door ransomware

Meten van beschikbaarheidsimpact

Bij het beoordelen van de risico-impact op beschikbaarheid, overweeg:

  • Financieel: Omzetverlies tijdens downtime, SLA-boetes
  • Operationeel: Productiviteitsverlies, gemiste deadlines
  • Reputatie: Klantontevredenheid, falen van serviceniveaus
  • Wettelijk/regulatoir: Nalevingsschendingen, contractbreuken

Beschikbaarheidsmetrieken

  • Recovery Time Objective (RTO): Maximale aanvaardbare downtime
  • Recovery Point Objective (RPO): Maximale aanvaardbare gegevensverlies
  • Mean Time Between Failures (MTBF): Systeembetrouwbaarheidsmaatstaf
  • Mean Time To Repair (MTTR): Hoe snel u de service herstelt
  • Uptime-percentage: 99,9% (8,76 uur/jaar downtime), 99,99% (52,6 minuten/jaar)

Beschikbaarheidskosten: Hoge beschikbaarheid is duur. Een systeem met 99,9% beschikbaarheid kost veel minder dan 99,999% ("five nines"). Baseer beschikbaarheidseisen op bedrijfsimpact, niet op willekeurige doelen. Kritieke omzetgenererende systemen hebben mogelijk five nines nodig; interne tools kunnen 99% beschikbaarheid tolereren.

Balanceren van de CIA-driehoek

Afwegingen tussen principes

Beveiligingsmaatregelen vereisen vaak een balans tussen CIA-principes:

  • Vertrouwelijkheid vs. Beschikbaarheid: Sterke encryptie beschermt vertrouwelijkheid, maar kan de systeemprestaties vertragen of het herstel bemoeilijken als encryptiesleutels verloren gaan
  • Integriteit vs. Beschikbaarheid: Uitgebreide wijzigingscontrole en goedkeuringsprocessen beschermen integriteit, maar kunnen dringende systeemupdates die nodig zijn voor beschikbaarheid vertragen
  • Beschikbaarheid vs. Vertrouwelijkheid: Hoge beschikbaarheid vereist vaak gegevensreplicatie op verschillende locaties, wat het vertrouwelijkheidsrisico verhoogt door meerdere opslagpunten

Contextspecifieke prioritering

Verschillende organisaties en informatietypen prioriteren CIA verschillend:

  • Gezondheidszorg: Beschikbaarheid is cruciaal (patiëntenzorg is afhankelijk van systeemtoegang), maar vertrouwelijkheid is wettelijk verplicht (HIPAA)
  • Financiële diensten: Integriteit is van het grootste belang (transactienauwkeurigheid) met sterke vertrouwelijkheid en hoge beschikbaarheid
  • Openbare websites: Beschikbaarheid is cruciaal (reputatie-impact), integriteit is belangrijk (voorkom vervalsing), vertrouwelijkheid is minder relevant voor openbare gegevens
  • Onderzoeksgegevens: Integriteit is essentieel (gegevensnauwkeurigheid), vertrouwelijkheid varieert per gevoeligheid, beschikbaarheid kan enige vertraging tolereren

Risicobeoordelingsrichtlijn: Bij het evalueren van informatiebeveiligingsrisico's, beoordeel de impact op elk CIA-component afzonderlijk. Een enkel incident kan een hoge impact op vertrouwelijkheid hebben, een gemiddelde impact op integriteit en een lage impact op beschikbaarheid. Deze gedetailleerde analyse helpt bij het selecteren van passende maatregelen.

CIA-driehoek in ISO 27001-processen

Informatieclassificatie

Bij het classificeren van activa (A.5.12), overweeg welke CIA-principes bescherming nodig hebben:

  • Openbaar: Lage CIA-eisen
  • Intern: Gemiddelde vertrouwelijkheid, gemiddelde integriteit, gemiddelde beschikbaarheid
  • Vertrouwelijk: Hoge vertrouwelijkheid, hoge integriteit, variabele beschikbaarheid
  • Kritiek: Hoog op alle drie de CIA-dimensies

Impactbeoordeling in risicoanalyse

ISO 27001-risicobeoordelingen evalueren de impact op vertrouwelijkheid, integriteit en beschikbaarheid afzonderlijk, en combineren of prioriteren vervolgens op basis van de organisatorische context.

Selectie van maatregelen

Koppel maatregeltypen aan CIA-bedreigingen:

  • Preventieve maatregelen: Stop CIA-schendingen voordat ze optreden (toegangscontroles, encryptie)
  • Detectieve maatregelen: Identificeer CIA-schendingen wanneer ze plaatsvinden (monitoring, logging)
  • Correctieve maatregelen: Herstel CIA na schendingen (back-ups, incidentrespons)

Voorbij de CIA-driehoek

Uitgebreide modellen

Sommige raamwerken voegen extra beveiligingsprincipes toe:

  • Authenticiteit: Verificatie dat gegevens of gebruikers echt zijn (gedekt door authenticatiemaatregelen)
  • Onweerlegbaarheid: Bewijs dat acties niet kunnen worden ontkend (auditsporen, digitale handtekeningen)
  • Verantwoordelijkheid: Traceerbaarheid van acties naar individuen (logging, toegangscontroles)

ISO 27001 behandelt deze impliciet via maatregelen, maar richt zich voornamelijk op CIA.

CIA-driehoek in incidentrespons

Incidentclassificatie

Categoriseer beveiligingsincidenten op basis van welk CIA-principe is geschonden:

  • Vertrouwelijkheidsincidenten: Datalekken, ongeautoriseerde toegang, informatielekken
  • Integriteitsincidenten: Ongeautoriseerde wijzigingen, gegevenscorruptie, vervalsing
  • Beschikbaarheidsincidenten: DDoS-aanvallen, ransomware, systeemstoringen

Respons prioritering

Ernst hangt af van welk CIA-principe is aangetast en het belang ervan voor uw bedrijf. Een vertrouwelijkheidsschending van klant-PII kan ernstiger zijn dan tijdelijke onbeschikbaarheid van een intern hulpmiddel.

Gerelateerde concepten

Hulp krijgen

Gebruik ISMS Copilot om te beoordelen welke CIA-principes het meest kritiek zijn voor uw activa, selecteer passende maatregelen en documenteer de CIA-impact in uw risicobeoordelingen.

On this page