risicoanalyse informatiebeveiliging ISO27001

Check risicoanalyse informatiebeveiliging met MAPGOOD methode

Al een risicoanalyse voor het managementsysteem informatiebeveiliging uitgevoerd, maar toch onzekerheid of het representatief is? Probeer eens de MAPGOOD methode met een aantal standaard risico's. Voor de normen van managementsystemen als ISO 27001 en NEN 7510 is een risicomanagement proces immers een vereiste. MAPGOOD staat voor Mensen, Apparatuur, Programmatuur, Gegevens, Organisatie, Omgeving en Diensten. Dit zijn de verschillende invalshoeken om naar bedreigingen en risico's te kijken.
 

Managementsysteem: alles meteen geregeld

Onderstaande tabel (MAPGOOD-item / faalmode / bedreiging) is een hulpmiddel om vanuit generieke bedreigingen, de bedreigingen of risico's voor de eigen organisatie in kaart te brengen. Onderstaande standaard bedreigingen hebben we in ons managementsysteem platform staan. Waar we trouwens al onze risico's in beheren. Probeer NU (in 60 seconden online).

Nieuw: In samenwerking met onze collega's van meta-audit.nl leveren we bij één jaarabonnement van het managementsysteem platform een certificeerbaar voorbeeld-ISMS incl. MAPGOOD-risico's conform ISO27001:2022 of NEN7510 erbij. Klik hier voor een uitleg hoe ze dit aanpakken.

 

Mens

 

  • Functioneert onjuist
  • Niet aanwezig
  • Niet in dienst
Wegvallen:
- Voorzienbaar (ontslag, vakantie)
- Onvoorzienbaar (ziekten, overlijden, ongeval, staking)
 
Onopzettelijk foutief handelen:
- Onkunde, slordigheid
- Foutieve procedures
- Complexe foutgevoelige bediening
- Onzorgvuldige ...............
 
Opzettelijk foutief handelen:
- Niet werken volgens voorschriften/procedures
- Fraude/diefstal/lekken van informatie
- Ongeautoriseerde toegang met ................
     
Apparatuur

 

  • Functioneert onjuist
  • Stoort
  • Gaat verloren of raakt ernstig beschadigd
Spontaan technisch falen:
- Veroudering/slijtage
- Storing
- Ontwerp/fabricage/installatie/onderhoudsfouten
 
Technisch falen door externe invloeden:
- Stroomuitval
- Slechte klimaatbeheersing
- Nalatig ..............
 
Menselijk handelen/falen:
- Installatiefout
- Verkeerde instellingen
- Bedieningsfouten
- Opzettelijke aanpassingen/sabotage
- Beschadiging ............
     
Programmatuur

 

  • Functioneert onjuist
  • Loopt vast of vertraagde uitvoering
  • Gaat verloren of raakt ernstig
Nalatig menselijk handelen:
- Ontwerp-, programmeer-, invoering, beheer/onderhoudsfouten
- Introductie van virus en dergelijke. door gebruik van niet gescreende programma's
- Gebruik van de verkeerde versie van programmatuur
- Slechte documentatie
 
Onopzettelijk menselijk handelen:
- Fouten door niet juist volgen van procedures
- Installatie van malware en virussen door gebruik van onjuiste autorisaties
 
Opzettelijk menselijk handelen:
- Manipulatie voor of na ingebruikname
- (Ongeautoriseerde) functieverandering en/of toevoeging
- Installatie van virussen, Trojaanse paarden en dergelijke
- Kapen van autorisaties van collega's
- Illegaal ......................
 
Technische fouten/mankementen:
- Fouten in code programmatuur die de werking verstoren
- Achterdeuren in programmatuur voor (onbevoegde) toegang
- Bugs/fouten in code die tot exploits kunnen leiden
 
Organisatorische fouten:
- Leverancier gaat failliet
- Geen goede afspraken met leverancier
     
Gegevens

 

  • Worden onterecht ontsloten
  • Zijn tijdelijk ontoegankelijk
  • Gaan verloren
Via gegevensdragers (CD/DVD/USB-sticks/Harddisk/Back-ups/mobiele apparaten):
- Diefstal/zoekraken/lekken
- Beschadiging door verkeerde behandeling
- Niet overeenkomende bestandformaten
- Foutieve .....
 
Via Cloud voorzieningen:
- Ongeautoriseerde toegang door onbevoegden (hackers/hosters)
- Ongeautoriseerde wijziging of verwijdering van gegevens
 
Via apparatuur:
- Fysieke schrijf- of leesfouten
- Onvoldoende toegangsbeperking tot apparatuur
- Fouten in interne geheugens
- Aftappen van gegevens
 
Via programmatuur:
- Foutieve of gemanipuleerde programmatuur
- Doorwerking van virussen/malware
- Afbreken van verwerking
 
Via personen:
- (On)opzettelijke foutieve gegevensinvoer, -verandering of –verwijdering van data
- Onbevoegde toegang door onbevoegden
- Onbevoegd kopiëren van gegevens
- Meekijken over de schouder door onbevoegden
- Onzorgvuldige vernietiging
- Niet toepassen .....
     
Organisatie

 

  • Werkt niet volgens vastgestelde uitgangspunten
  • Reorganiseert
  • Fuseert of wordt opgeheven
Gebruikersorganisatie:
- Mismanagement
- Gebrekkige toedeling taken, bevoegdheden, verantwoordelijkheden
- Onduidelijke of ontbrekende gedragscodes
- Afwezige, verouderde of onduidelijke handboeken /systeemdocumentatie / werkprocedures
- Onvoldoende interne controle
- Onvoldoende ............
 
Beheerorganisatie:
- Gebrekkig beleid betreffende beheer
- Onvoldoende kennis of capaciteit
- Onvoldoende kwaliteitsborging
- Onvoldoende beheer van systemen en middelen
 
Ontwikkelingsorganisatie:
- Slecht projectmanagement
- Niet volgen van projectenkalender of PPM
- Geen ontwikkelrichtlijnen en/of – procedures
- Er worden geen methoden/technieken gebruikt
- Gebrek aan planmatig werken
     
Omgeving

 

  • Is toegankelijk voor ongeautoriseerden
  • Is beschadigd
  • Is verwoest of ernstig beschadigd
Huisvesting:
- Ongeautoriseerde toegang tot gebouw(en)
- Diefstal op werkplekken
- Gebreken in ruimtes, waardoor kans op insluiping/inbraak
- Onvoldoende fysieke voorzieningen om te vluchten of in te grijpen tijdens geweldsdreigingen/conflicten met klanten
 
Nutsvoorzieningen:
- Uitval van elektriciteit, water, telefoon
- Wateroverlast door lekkage, bluswater
- Uitval van licht-, klimaat- en,sprinklerinstallatie
 
Buitengebeuren:
- Natuurgeweld (overstroming, blikseminslag, storm, aardbeving et cetera)
- Overig geweld (oorlog, terrorisme, brandstichting, inbraak, neerstortend vliegtuig)
- ................
     
Diensten

 

  • Worden niet volgens afspraak geleverd
  • Tijdelijk niet te leveren
  • Definitief niet meer te leveren
Diensten worden niet conform afspraak geleverd:
- Slecht opgeleid personeel
- Groot personeelsverloop
- Onvoldoende capaciteit in personeel
- Valse verklaringen over certificeringen
- Onvoldoende of geen kwaliteitsborging
- Personeel voldoet niet aan eisen zoals een geldige VOG en getekende geheimhoudingsverklaringen
- ................
 
Diensten dienstverlener tijdelijk niet beschikbaar:
- Levert diensten niet conform overeenkomst
- Onderbreking dienstverlening door overname dienstverlener
- Kan diensten tijdelijk niet uitvoeren door zaken buiten de eigen controle (stakingen en dergelijke)
- Past verkeerde prioriteiten toe in klantbejegening
- Levert onvoldoende capaciteit voor een goede dienstverlening
 
Diensten dienstverlener definitief niet meer te leveren:
- Een dienstverlener gaat failliet
- Opzegging diensten door dienstverlener

 

Voor wie nog steeds nog steeds moeite heeft met de risicoanalyse. Zet in 60 seconden onze applicatie Proware klaar, een managementsysteem ook geschikt voor informatiebeveiliging. Bovenstaande 'MAPGOOD-overzicht hebben we in een handige spreadsheet toegevoegd.
Voor inhoudelijke vragen bijvoorbeeld over ISO27001:2015 of NEN7510:2017 raadplegen wij onze collega's van meta-audit.nl. (Zij hebben ook een simpele spreadsheet met deze bedreigingen.)

Eerst zien, bekijk dan onze video en demo’s op de productpagina.

Klik voor een impressie op onderstaande video.

 

Demo systemen:

Log automatisch in bij één van de demo systemen en ervaar hoe het werkt:

 

 

 

 

Één managementsysteem

Één managementsysteem platform.
Kwaliteit, veiligheid, milieu, informatiebeveiliging, .... Een geïntegreerde omgeving voor de beschreven processen, de risico-analyse met beheersmaatregelen, alle workflow processen en 'last but not least' de prestaties in een dashboard.
Alles samen te stellen als 'bouwblokken'.

Meer over het platform