Ga naar de inhoud
Munitor

Maatregelfamilie 1

Risicoanalyse en beveiligingsbeleid

Wat de eerste maatregelfamilie van de Cyberbeveiligingswet vraagt: een vastgesteld beveiligingsbeleid en een risicomanagementaanpak.

Bijgewerkt op a · NIS2 a · Cbb 6 en 7

Elke organisatie die onder de Cyberbeveiligingswet valt, begint met twee basisdingen: een vastgesteld beveiligingsbeleid en een manier om risico's te beoordelen. Zonder die twee weet niemand waar de organisatie naartoe werkt en welke risico's ze bewust accepteert.

Wat dit in de praktijk betekent

Je directie stelt een beveiligingsbeleid vast met een datum en versienummer, wijst rollen en bevoegdheden toe zodat geen enkele taak blijft zweven, en zet een werkende beveiligingscyclus op waarin het beleid periodiek wordt herzien. Daarnaast leg je een risicomanagementbeleid vast: welke methode je gebruikt, wanneer een risico acceptabel is, en welke beveiligingseisen daaruit volgen.

Waarom dit in de wet staat

Zonder vastgesteld beleid en een risicomethode heeft een toezichthouder geen vertrekpunt om je overige maatregelen te beoordelen; de andere negen maatregelfamilies bouwen hierop voort.

Maatregelen in deze familie

  • MC-01: Vastgesteld beveiligingsbeleid voor uw ICT
  • MC-02: Rollen, bevoegdheden en scheiding van taken
  • MC-03: Een werkende beveiligingscyclus (managementsystematiek)
  • MC-04: Risicomanagementbeleid met methode en acceptatiegrenzen
  • MC-05: Risicoanalyse, risico-overzicht en beveiligingseisen

Bronnen

Gerelateerde artikelen

Valt je organisatie onder de Cyberbeveiligingswet?

De scopecheck loopt de sectoren, de drempels en je ketenrollen langs en geeft binnen een paar minuten een onderbouwd antwoord.

Even sparren?