Toegang en autorisatie LVS ParnasSys
Risico- beoordeling en risicotoekenning op fuctie en rol.
Procesbeschrijving
Impact en Kans invulling
Impact bepaling
Voor het vaststellen van de mogelijke impact bij een inbraak is per functie gekeken naar de hoeveelheid toegang, alsmede het type en de waarde van de verleende toegang tot de toegewezen (persoons)gegevens.
Vervolgens zijn aan deze elementen de volgende waarden gekoppeld:
- Lage impact: Het verlies van vertrouwelijkheid, beschikbaarheid of integriteit heeft geen impact op de financiën, wettelijke verplichtingen, contracten of reputatie van de organisatie.
- Matige (middel) impact: Het verlies van vertrouwelijkheid, beschikbaarheid of integriteit leidt tot extra kosten en heeft een beperkte tot gematigde invloed op wettelijke verplichtingen en de reputatie van de organisatie.
- Significante (bovengemiddelde) impact: Het verlies van vertrouwelijkheid, beschikbaarheid of integriteit veroorzaakt substantiële kosten, verstoort de bedrijfsvoering in aanzienlijke mate, en heeft een merkbare invloed op de financiën, wettelijke verplichtingen, contracten, en de reputatie van de organisatie, maar de effecten zijn nog te beheersen met extra maatregelen.
- Hoge impact: Het verlies van vertrouwelijkheid, beschikbaarheid of integriteit heeft aanzienlijke en/of onmiddellijke impact op de financiën, bedrijfsvoering, wettelijke verplichtingen en de reputatie van de organisatie.
Kans/waarschijnlijkheidsbepaling
Voor het bepalen van de waarschijnlijkheid is gekeken naar de beveiligingsmaatregelen die door de verwerker zijn genomen, de op systeemniveau ingestelde beveiligingsmaatregelen, en de zwakheden met betrekking tot menselijk handelen.
Vervolgens zijn aan deze elementen de volgende waarden gekoppeld:
- Lage kans/waarschijnlijkheid: De huidige beveiligingsmaatregelen zijn robuust en hebben tot dusver voldoende bescherming geboden. We voorzien geen nieuwe incidenten in de toekomst.
- Matige kans/waarschijnlijkheid: De huidige beveiligingsmaatregelen zijn matig, en ze bieden over het algemeen een redelijke bescherming. Er is een kans op nieuwe incidenten, maar deze is niet bijzonder hoog.
- Grote kans/waarschijnlijkheid: De bestaande beveiligingsmaatregelen zijn zwak of ineffectief. Er bestaat een aanzienlijke kans dat dergelijke incidenten zich in de toekomst zullen voordoen.

Risicobepaling
Het risico is vervolgens bepaald volgens de formule: Kans x Impact = Risico
Een risicotoekenning per functie is met deze formulier vastgesteld.
Risicoacceptatiecriteria & Risicobehandeling
| Risicoacceptatiecriteria | Risicowaarden | ||||||
| Laag | 0-3 | De risico’s met Risicoklasse Laag worden geaccepteerd. | |||||
| Middel | 4-6 | De risico’s met Risicoklasse Middel worden geaccepteerd als er geen tegenmaatregelen mogelijk zijn, of als de mogelijke tegenmaatregelen te duur zijn, in relatie tot het risico. | |||||
| Bovengemiddeld | 7-9 | De risico’s met Risicoklasse Bovengemiddeld worden alleen geaccepteerd indien er (aanvullende) maatregelen worden getroffen. | |||||
| Hoog | 10-12 | De risico’s met Risicoklasse Hoog worden niet geaccepteerd. | |||||
| Risicobehandeling | Risicowaarden | |||||||
| Laag | 0-3 | Keuze van beveiligingscontrole of -controles uit bijlage A van de ISO/IEC 27001-norm of andere beveiligingscontroles | ||||||
| Middel | 4-6 | Overdracht van de risico’s aan een derde partij – bijvoorbeeld door een verzekeringspolis af te sluiten of een contract te sluiten met leveranciers of partners | ||||||
| Bovengemiddeld | 7-9 | Het risico vermijden door een bedrijfsactiviteit te staken die een dergelijk risico veroorzaakt | ||||||
| Hoog | 10-12 | Het risico accepteren – deze optie is alleen toegestaan als de selectie van andere risicobehande-lingsopties meer zou kosten dan de potentiële impact als een dergelijk risico zich zou voordoen | ||||||


