18
QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Embed Size (px)

Citation preview

Page 1: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

QEDIntegrity Services

Informatiebeveiliging: Investering of kostenpost?

QEDIntegrity Services ©

Page 2: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Marcel Westerhoud

QEDIntegrity Services ©

Page 3: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

QEDIntegrity Services ©

Page 4: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

QEDIntegrity ServicesIntegrity Services ©

Page 5: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

QEDIntegrity Services ©

Page 6: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Niveau 1: Ad hoc maatregelen

Technisch

FysiekOrganisatorisch

QEDIntegrity Services ©

Page 7: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

OmgevingActiva

WaardeProcessen

RisicoanalyseCIA

Maatregelen-mix

Maatregelen afstemmen

op eisen

Niveau 2: Klassieke risicobenadering tbv informatiebeveiliging

QEDIntegrity Services ©

Page 8: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Tekortkomingen klassieke aanpak

Werking

Bestaan

Opzet

QEDIntegrity Services ©

Page 9: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Enkele ontwikkelingen in accountancy

QEDIntegrity Services ©

Page 10: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Wat is risico?

Risico is de kans op een onzekere gebeurtenis die invloed heeft op het bereiken van doelstellingen. Risico is het product van de kans op een bepaalde bedreiging/mogelijkheid en de omvang van impact op de doelstellingen. Een bedreiging is in deze definitie een onzekere gebeurtenis die een negatieve impact heeft op de doelstellingen en mogelijkheid is een onzekere gebeurtenis die een positieve impact heeft op de doelstellingen

QEDIntegrity Services ©

Page 11: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

WinstVerlies

%€€%

Bedreigingen MogelijkhedenBusiness onderhevig aan

risico

Risico context Positieve uitkomstenNegatieve uitkomsten

Kans op benutten

mogelijkheid

Kans optreden

mogelijkheid

Positieve impact op

waarde

Waarde activa

Negatieve impact op

waarde

Waarde activa

Kans op uitbuiten

kwetsbaar-heid

Kans optreden

bedreiging

Twee kanten van de medaille

QEDIntegrity Services ©

Page 12: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Security driver:Eisen vertaald in termen

van security Prestatie indicator

Business attributes

Meeteenheid

Meetmethode

Doelstellingen van de business vertalen naar herleidbare/hapklare eenheden

KRI’s en Risk

appetite

Doelstelling/eis van de business

QEDIntegrity Services ©

Page 13: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Vertaling van doelstellingen naar security drivers

Doelstellingen van de business

Bijvoorbeeld: Het leveren van online accountancy diensten

Drivers voor security(Aan de doelstellingen gerelateerde eisen die vanuit het oogpunt van security relevant zijn)

-Systemen moeten altijd voor klanten beschikbaar zijn-Gegevens dienen altijd up to date en correct te zijn.

QEDIntegrity Services ©

Page 14: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Drivers naar Attributes

BusinessDriver

Supporting Attributes

Systeem voor klanten beschikbaar

Toegankelijk, betrouwbaar, change management

Gegevens correct en up-to-date

Toegankelijk, Tijdig, Accuraat

QEDIntegrity Services ©

Page 15: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Voorbeeld attribute

Change management

Veranderingen aan systemen moeten goed gemanaged

worden zodat impact op klanten

minimaal is

Type meeteenheid: soft

Meetmethode: Gedocumenteerd changemanagementsysteem aanwezig

inclusief history en audit

QEDIntegrity Services ©

Page 16: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Voorbeeld attribute

Accuraat

De informatie aan de gebruikers moeten vallen

binnen de kaders die vooraf zijn

bepaald

Type meeteenheid: hard

Meetmethode: Acceptatietest op invoer van data zodat deze voldoen aan vooraf

bepaalde regels

QEDIntegrity Services ©

Page 17: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

Doelstellingen en eisen

van de business

Transparant en meetbaar

Risk management proces

BusinessAttributes

Profile

Herleidbare maatregelen

Transparante Analyse

Security drivers

Volledigheid en herleidbaarheid

Geïntegreerde risicobenaderingEen gekwantificceerde

risk appetite, vastgesteld door

management

Een gebalanceerde mix van maatregelen

(ICT, mensen en processen)

Risk management gebaseerd op expliciete

drivers en doelstellingen

Een onderbouwde selectie van maatregelen

Risico Dashboard

Sturen op effect van controls (worden de

doelstellingen behaald?)QED

Integrity Services ©

Page 18: QED Integrity Services Informatiebeveiliging: Investering of kostenpost? QED Integrity Services ©

QED

Integrity Services

Marcel WesterhoudT: +31 (0) 6 122 699 24E: [email protected]: www.qed-integrityservices.nl

QEDIntegrity Services ©