Een risicomanagementraamwerk is een herhaalbare methode om risico's te identificeren, te beoordelen, te beslissen wat je met elk risico doet en om achteraf verantwoording af te leggen. Dat laatste punt is wat een raamwerk verandert van een goede gewoonte in iets dat door een auditor of klant wordt geaccepteerd.
Voor een Europese mkb-onderneming is de werkelijke keuze beperkter dan de literatuur doet vermoeden. Drie opties dekken vrijwel elke situatie.
Kies voor ISO 27001 als een klant, verzekeraar of toezichthouder om bewijs vraagt. Het is certificeerbaar, wordt in de hele EU erkend en de bijbehorende norm ISO 27005 biedt je de risicomethode zelf. Dit is het standaardantwoord wanneer iemand je om een certificaat vraagt.
Kies voor NIST CSF als je structuur wilt zonder audit. Het is gratis te gebruiken, organiseert beveiligingswerkzaamheden in zes functies en er wordt geen certificaat voor uitgegeven. Goed om je weg te vinden, maar zwak als antwoord op een inkoopvragenlijst.
Kies voor NIS2 als dit op jou van toepassing is. Het komt voort uit een wettelijke verplichting in plaats van een norm die je koopt, en wordt in de praktijk gehanteerd als een raamwerk: een gedefinieerde set risicomanagementmaatregelen die je implementeert, onderbouwt en waarop je gecontroleerd kunt worden. Beveiliging van de toeleveringsketen is een van die plichten; daarom horen leveranciersgegevens, verwerkersovereenkomsten en leveranciersbeoordelingen in hetzelfde systeem als de rest van je risicobeheer, in plaats van in een aparte map.
Kies voor NIS2 Supply Chain als je de leverancier bent in plaats van de entiteit die onder de wet valt. Dit is wat de meeste vergelijkingen over het hoofd zien. Het is een certificeerbaar schema met een onafhankelijke audit, gericht op organisaties die onder NIS2 vallen en op de veel grotere groep bedrijven die aan hen levert. Het kent drie risiconiveaus: SC10 BASIC voor het mkb, SC20 SUBSTANTIAL voor hoger risico en SC30 HIGH voor kritieke leveranciers. Als je klant onder NIS2 valt en je vragenlijsten begint te sturen, is dit het raamwerk dat speciaal voor jouw kant van dat gesprek is ontwikkeld.
Twee verduidelijkingen die onnodige inspanning besparen. ISO 31000 komt in elke zoekopdracht over dit onderwerp naar voren en is oprecht dé norm voor risicomanagement, maar het biedt principes en een proces in plaats van een lijst met beheersmaatregelen, en niemand certificeert je hierop. Zie het als de paraplu boven een beveiligingsraamwerk, niet als een alternatief daarvoor. En als je al ISO 9001 hebt, is de clausule over risicogebaseerd denken de goedkoopste plek om te beginnen, omdat de gewoonte en de beoordelingscyclus al bestaan.
Vergelijk raamwerken op twee assen en het aanbod dunt snel uit. Scope is wat het raamwerk dekt. Inspanning is wat het je kost om het uit te voeren; de as die de meeste leveranciersvergelijkingen overslaan.
ISO 27001 dekt informatiebeveiligingsmanagement. De scope is het ISMS dat je zelf definieert, wat één productlijn kan zijn in plaats van het hele bedrijf. De inspanning is de hoogste van de drie: een risicobeoordeling, een behandelplan, een set beheersmaatregelen met bewijslast, een interne audit, een directiebeoordeling en vervolgens een externe audit in twee fasen. Hercertificering verloopt via een driejarige cyclus met tussentijdse controlebezoeken. Daar staat tegenover dat dit de norm is die een EU-inkoper zonder uitleg erkent.
NIS2 dekt de risicomanagementmaatregelen die de richtlijn vereist van organisaties die onder de wet vallen, inclusief incidentafhandeling, bedrijfscontinuïteit en beveiliging van de toeleveringsketen. De inspanning hangt af van waar je begint: een organisatie die al ISO 27001 hanteert, is al een heel eind, terwijl een organisatie die bij nul begint dat niet is. Het is verplicht in plaats van optioneel, dus voor organisaties die onder de wet vallen, is het niet echt een keuze.
NIS2 Supply Chain dekt de leverancierskant van de richtlijn. De scope is je eigen beveiligingsniveau als leverancier aan een klant die onder de wet valt. De inspanning is bewust getrapt: SC10 is het instapniveau voor het mkb en SC30 is voor kritieke leveranciers, waardoor de kosten schalen met het werkelijke risico in plaats van met de omvang van de norm. Het is certificeerbaar met een onafhankelijke audit, wat het verschil maakt tussen het invullen van een vragenlijst en het kunnen overleggen van een certificaat.
ISO 9001 dekt kwaliteitsmanagement en vereist risicogebaseerd denken in plaats van een volledig risicoraamwerk. De inspanning is laag als je het al hebt, omdat je een bestaand managementsysteem uitbreidt in plaats van een nieuw systeem opzet. Het is het noemen waard omdat veel mkb-bedrijven in de EU het al hebben en zich niet realiseren dat ze daar hun risicowerk in kwijt kunnen.
ISO 31000 dekt risico's overal in de organisatie. De inspanning is matig en vooral intellectueel: er is geen set beheersmaatregelen om te implementeren en geen audit om te halen, dus de kosten zitten in de discipline om het proces daadwerkelijk uit te voeren. Het zal een klant die om beveiligingsgaranties vraagt niet tevredenstellen, en er bestaat geen certificaat voor. Daarom hoort het in deze vergelijking thuis als context, niet als kandidaat.
NIST CSF dekt cyberbeveiligingsactiviteiten, georganiseerd onder Govern, Identify, Protect, Detect, Respond en Recover. De inspanning is laag om te beginnen omdat je jezelf in een workshop kunt beoordelen. Er is geen certificaat, dus de inspanning levert je duidelijkheid op in plaats van bewijs.
CIS Controls is de moeite waard om te kennen, ook al is het geen risicomethode. Het is een geprioriteerde lijst van technische beheersmaatregelen in drie implementatiegroepen, waarbij de eerste groep bewust is afgestemd op organisaties zonder beveiligingsteam. Veel mkb-bedrijven krijgen meer beveiliging per uur uit CIS dan uit welk raamwerk dan ook, en stappen later over op een raamwerk wanneer iemand daarom vraagt.
Er zijn er nog twee die in zoekopdrachten naar voren komen, maar zelden passen bij een mkb-bedrijf. COSO ERM is gebouwd voor besturen en financiële verslaglegging. FAIR drukt risico uit in geld, wat oprecht nuttig is, maar verliesdata en een getrainde analist vereist.
Daarnaast zijn er sector-specifieke aanvullingen die bovenop je keuze liggen in plaats van deze te vervangen. IEC 62443 voor industriële en OT-omgevingen. NEN 7510 voor de Nederlandse zorg. ISO 42001 voor AI-managementsystemen.
Vier fouten verklaren het grootste deel van het verspilde geld dat we zien.
Kiezen voor het grootste raamwerk omdat het er het meest grondig uitziet. De scope is een beslissing die je zelf neemt, geen omvang die je zomaar krijgt.
Een raamwerk behandelen als software. Geen enkele tool implementeert een raamwerk voor je. Tools verlagen de administratieve kosten van het uitvoeren ervan, wat een echte besparing is en een heel andere claim.
Een verplichting verwarren met een raamwerk en vervolgens proberen je te laten certificeren voor NIS2. Dat kan niet. Je moet aantonen dat je risicobeheer aan de eisen voldoet, meestal door te verwijzen naar een raamwerk.
Een tool kopen voordat je de scope hebt bepaald. De scope bepaalt de omvang van je risicoregister, en dat register is waar je dagelijks mee moet werken.
De eerlijke versie van de vraag over de werklast is deze: het raamwerk is niet het werk. Het risicoregister, het bewijsmateriaal en de beoordelingsfrequentie zijn het werk, en die gaan door nadat het certificaat binnen is.
Raamwerkdocumenten beschrijven een proces. Hier zie je hoe dat proces eruitziet voor de omvang waar de meeste lezers daadwerkelijk mee werken, waarbij we de ISO 27001-route gebruiken omdat daar aan het eind een audit plaatsvindt.
Begin met wat je wilt beschermen. Een eerste inventarisatie van bedrijfsmiddelen voor een bedrijf van 40 medewerkers komt meestal uit op 60 tot 120 items als je systemen, datastores, leveranciers en laptops meetelt. Het is minder dan mensen vrezen en meer dan het spreadsheet waar ze mee begonnen.
Benoem risico's specifiek voor die bedrijfsmiddelen. "Risico op een datalek" kan niet worden aangepakt omdat het niet kan worden getest. "Ongeautoriseerde toegang tot de klantendatabase via een gedeeld beheerdersaccount" kan dat wel: je kunt het account zien, je kunt zien wie het wachtwoord kent en je kunt het deze week nog afsluiten.
Beoordeel elk risico op waarschijnlijkheid en impact met een schaal die je vastlegt. De schaal zelf is minder belangrijk dan het feit dat je elke keer dezelfde gebruikt, want vergelijkbaarheid is wat het register over een jaar nuttig maakt.
Bepaal een aanpak voor elk risico en accepteer dat het accepteren van een risico een legitieme aanpak is, mits de eigenaar vastlegt waarom. Auditors maken veel vaker bezwaar tegen niet-vastgelegde beslissingen dan tegen geaccepteerde risico's.
Wijs een eigenaar en een beoordelingsdatum toe. Dit is de stap die een levend register onderscheidt van een document dat alleen voor een audit is geschreven, en het is de stap die het vaakst wordt overgeslagen.
Evalueer op een frequentie die je kunt volhouden. Elk kwartaal voor de belangrijkste risico's en jaarlijks voor de rest is haalbaar zonder dat je iemand speciaal hoeft aan te nemen.
Een eerste opzet kost een paar werkdagen verspreid over een paar weken, en de tweede keer kost het slechts uren omdat de structuur er al staat. De terugkerende kosten zitten in de evaluatie, niet in de opzet.
Beantwoord deze op volgorde en stop bij de eerste 'ja'.
Heeft een klant, verzekeraar of toezichthouder je om bewijs gevraagd? Kies voor ISO 27001 en gebruik ISO 27005 voor de risicomethode. Dit dekt de meeste mkb-bedrijven die zich inlezen in raamwerken, omdat de zoektocht meestal begint met een vragenlijst.
Ben je een leverancier van een bedrijf dat onder de NIS2 valt en krijg je daarom vragenlijsten? Kijk naar NIS2 Supply Chain, beginnend bij het SC10-niveau. Dit is het enige certificeerbare antwoord op deze lijst dat is gebouwd voor de leverancierskant in plaats van voor de entiteit die direct onder de wet valt, waar de meeste mkb-bedrijven in de EU zich bevinden.
Val je zelf onder de NIS2? Dan zijn de maatregelen niet optioneel en is de praktische route om NIS2 als je raamwerk te hanteren, waarbij leveranciersgegevens en beoordelingen op dezelfde plek worden bewaard als de rest van je risicobeheer in plaats van ernaast.
Heb je al een ISO 9001-certificaat? Begin daar. De clausule over risicogebaseerd denken biedt een plek voor risicobeheer binnen een managementsysteem dat je team al gebruikt, wat goedkoper is dan een tweede systeem opzetten.
Heb je risicodekking nodig die verder gaat dan IT, bijvoorbeeld voor financiële of operationele risico's waar de directie op toeziet? ISO 31000 vormt hiervoor de overkoepelende paraplu, die boven een security-framework wordt geplaatst in plaats van in de plaats ervan.
Wil je nu structuur zonder audit en zonder budget? Begin met het NIST CSF voor de vorm en de CIS Controls implementation group one voor het eigenlijke werk. Evalueer dit over een jaar opnieuw.
Ben je actief in een gereguleerde sector? Voeg de relevante overlay toe, zoals IEC 62443, NEN 7510 of ISO 42001, bovenop het bovenstaande antwoord in plaats van in de plaats ervan.
Als je antwoord ISO 27001 was, is de volgende stap niet het vergelijken van nog een framework. Het is een risicoanalyse in de vorm die een auditor verwacht, waarbij assets gekoppeld zijn aan risico's, eigenaren zijn benoemd en beheersmaatregelen zijn vastgelegd die aan de controles voldoen. ISOPlanner™ voert dit uit binnen Microsoft 365, zodat het register zich bevindt in de SharePoint die je team al gebruikt en de beoordelingstaken in Outlook terechtkomen in plaats van in een systeem dat niemand opent tussen audits door.
Bekijk een uitgewerkte ISO 27001-risicoanalyse en bepaal daarna of de vraag over het framework echt nog openstaat.
Log in to your ISOPlanner™ workspace, or start a free trial.
Log in Start your free trial