Maatregelfamilie 1
Risicoanalyse en beveiligingsbeleid
Wat de eerste maatregelfamilie van de Cyberbeveiligingswet vraagt: een vastgesteld beveiligingsbeleid en een risicomanagementaanpak.
Elke organisatie die onder de Cyberbeveiligingswet valt, begint met twee basisdingen: een vastgesteld beveiligingsbeleid en een manier om risico's te beoordelen. Zonder die twee weet niemand waar de organisatie naartoe werkt en welke risico's ze bewust accepteert.
Wat dit in de praktijk betekent
Je directie stelt een beveiligingsbeleid vast met een datum en versienummer, wijst rollen en bevoegdheden toe zodat geen enkele taak blijft zweven, en zet een werkende beveiligingscyclus op waarin het beleid periodiek wordt herzien. Daarnaast leg je een risicomanagementbeleid vast: welke methode je gebruikt, wanneer een risico acceptabel is, en welke beveiligingseisen daaruit volgen.
Waarom dit in de wet staat
Zonder vastgesteld beleid en een risicomethode heeft een toezichthouder geen vertrekpunt om je overige maatregelen te beoordelen; de andere negen maatregelfamilies bouwen hierop voort.
Maatregelen in deze familie
- MC-01: Vastgesteld beveiligingsbeleid voor uw ICT
- MC-02: Rollen, bevoegdheden en scheiding van taken
- MC-03: Een werkende beveiligingscyclus (managementsystematiek)
- MC-04: Risicomanagementbeleid met methode en acceptatiegrenzen
- MC-05: Risicoanalyse, risico-overzicht en beveiligingseisen
