<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ZBC Kennisbank&#187; Management en security, informatiebeveiliging en business continuity of bedrijfscontinuiteit</title>
	<atom:link href="http://zbc.nu/category/management/management-en-security/feed/" rel="self" type="application/rss+xml" />
	<link>http://zbc.nu</link>
	<description>De beste kennisbank voor interne en externe dienstverleners</description>
	<lastBuildDate>Tue, 07 Sep 2010 14:40:50 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>ISO 27002 ‘lean en mean’ implementeren als security management systeem</title>
		<link>http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-lean-en-mean-implementeren-als-security-management-systeem/</link>
		<comments>http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-lean-en-mean-implementeren-als-security-management-systeem/#comments</comments>
		<pubDate>Mon, 02 Nov 2009 12:59:21 +0000</pubDate>
		<dc:creator>Wiebe Zijlstra</dc:creator>
				<category><![CDATA[Certificering en Auditing Security]]></category>
		<category><![CDATA[Facility Management & informatiebeveiliging]]></category>
		<category><![CDATA[ICT]]></category>
		<category><![CDATA[ISO 27002 voor informatiebeveiliging]]></category>
		<category><![CDATA[ISO 27002: Code voor informatiebeveiliging]]></category>
		<category><![CDATA[Informatiebeveiliging, Security en ISO 27002]]></category>
		<category><![CDATA[Kwaliteit en proces]]></category>
		<category><![CDATA[Management en security]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[baseline]]></category>
		<category><![CDATA[basis beveiligingsniveau]]></category>
		<category><![CDATA[BBN]]></category>
		<category><![CDATA[beleidsuitgangspunten]]></category>
		<category><![CDATA[certificaat]]></category>
		<category><![CDATA[certificering]]></category>
		<category><![CDATA[implementatie]]></category>
		<category><![CDATA[implementeren]]></category>
		<category><![CDATA[informatiebeveiliging]]></category>
		<category><![CDATA[invoering]]></category>
		<category><![CDATA[ISO 17799]]></category>
		<category><![CDATA[ISO 27002]]></category>
		<category><![CDATA[maatregelen]]></category>
		<category><![CDATA[Management]]></category>
		<category><![CDATA[pragmatisch]]></category>
		<category><![CDATA[risicoprofiel]]></category>
		<category><![CDATA[systeem]]></category>

		<guid isPermaLink="false">http://zbc.nu/?p=422</guid>
		<description><![CDATA[Bedrijven die informatiebeveiliging serieus nemen en maatregelen afgestemd willen hebben op hun beleidsuitgangspunten en hun risicoprofiel, kunnen ISO 27002 gebruiken om te komen tot een passend security management systeem, inclusief een natuurlijke verbetercyclus.

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27001-of-iso-27002-als-norm-voor-uw-informatiebeveiliging/' rel='bookmark' title='Permanent Link: ISO 27001 of ISO 27002 als norm voor uw informatiebeveiliging'>ISO 27001 of ISO 27002 als norm voor uw informatiebeveiliging</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/nu-ook-certificatieschema-voor-iso-27002-beschikbaar/' rel='bookmark' title='Permanent Link: Nu ook certificatieschema voor ISO 27002 beschikbaar'>Nu ook certificatieschema voor ISO 27002 beschikbaar</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-de-code-voor-informatiebeveiliging-nader-toegelicht/' rel='bookmark' title='Permanent Link: ISO 27002, de Code voor Informatiebeveiliging nader toegelicht'>ISO 27002, de Code voor Informatiebeveiliging nader toegelicht</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Inhoudsopgave</strong> </p>
<ol>
<li>Informatiebeveiliging een grabbelton?</li>
<li>ISO 27002 is een kwaliteitssysteem</li>
<li>Vaststellen beleidsuitgangspunten</li>
<li>Opstellen risicoprofiel</li>
<li>Vaststelling van het basisbeveiligingsniveau</li>
<li>Procesimplementatie</li>
<li>Managementaandacht noodzaak </li>
</ol>
<h2>1. Informatiebeveiliging een grabbelton?</h2>
<p>Het selecteren van in te voeren maatregelen bij de implementatie van informatiebeveiliging lijkt vaak op grabbelen in een grabbelton; veelal worden, eventueel ondersteund door een geautomatiseerd tool, honderden maatregelen gedefinieerd om de informatiebeveiliging te verbeteren. Dat dit niet gaat werken, hoeft geen betoog. Wat moet bijvoorbeeld een overheid met allerlei maatregelen op het gebied van vertrouwelijkheid als door de Wet Openbaarheid van Bestuur veel vertrouwelijke gegevens opgevraagd kunnen worden?<br />
De winst van ISO 27002 is, dat organisaties niet meer verplicht worden tot de invoering van heel veel maatregelen, maar dat zij kunnen kiezen voor een relevante set van maatregelen afgestemd op hun beleid en risicoprofiel. (Zie ook &#8216;ISO 27002, de Code voor Informatiebeveiliging nader toegelicht&#8217;.) Want niet de norm is bepalend. Bepalend zijn de beleidsuitgangspunten en het risicoprofiel van de organisatie, waarbij de ISO-norm geld als een set van &#8216;best practices&#8217;. Zo wordt tevens voorkomen dat maatregelen niet worden geaccepteerd. Want dat gebeurt wanneer zinloze regelgeving wordt ingevoerd.<br />
Een organisatie heeft met betrekking tot in te voeren maatregelen drie keuzemogelijkheden: </p>
<ul>
<li>Een maatregel wordt zo snel mogelijk geïmplementeerd.</li>
<li>Een maatregel wordt gepland.</li>
<li>Als de organisatie van mening is, dat voor haar een maatregel niet relevant is, dan geldt het principe: &#8216;pas toe of leg uit&#8217;.</li>
</ul>
<p>Resultaat is een relevant stelsel van geïmplementeerde of geplande maatregelen, die beoordeeld kunnen worden door een certificerende instantie, die primair kijkt naar de evenwichtigheid van de besluitvorming en de naleving van de geïmplementeerde maatregelen. (Zie ook &#8216;Nu ook certificatieschema voor ISO 27002 beschikbaar&#8217;.) Certificering is al mogelijk, voordat alle geplande maatregelen zijn geïmplementeerd. Want tijdens de audit vindt beoordeling plaats op basis van het criterium &#8216;in control&#8217;. Hiermee is certificering op basis van ISO 27002 vergelijkbaar met certificering volgens de Code Tabaksblat of certificering op basis van ISO 9000. Het is immers mogelijk om zowel het Amstel Hotel als McDonalds te certificeren op basis van ISO 9000, terwijl men toch tussen deze restaurants een verschil in service- en productkwaliteit mag verwachten.<br />
De in dit artikel beschreven werkwijze om te komen tot een security management systeem is voorgelegd aan een certificerende instantie en goedgekeurd.  </p>
<h2>2. ISO 27002 is een kwaliteitssysteem</h2>
<p>ISO 27002 wil een security management systeem zijn en daarmee geen eenmalig project, maar een proces in de organisatie. ISO 27002 is dan ook opgezet als een kwaliteitssysteem. Voorwaarde voor continue verbetering is de verbetercyclus die deel uitmaakt van dit systeem. De regie van het geheel ligt bij het managementteam of de directie. De implementatie in de organisatie wordt doorgaans wel projectmatig aangepakt.<br />
Het overall model voor de implementatie wordt weergegeven in het volgende model: </p>
<div id="attachment_5390" class="wp-caption alignnone" style="width: 430px"><a href="http://zbc.nu/files/2009/10/iso27002_6.gif"><img class="size-full wp-image-5390 " title="Overall model voor de implementatie van ISO 27002" src="http://zbc.nu/files/2009/10/iso27002_6.gif" alt="iso27002_6" width="420" height="330" /></a><p class="wp-caption-text">Figuur1: Overall model voor de implementatie van ISO 27002</p></div>
<p>Op basis van de beleidsuitgangspunten, het risicoprofiel en de doelstellingen van ISO 27002 wordt eerst een set aan maatregelen gedefinieerd, die geldt als het basisbeveiligingsniveau voor de gehele organisatie. Daarnaast kunnen voor bepaalde processen of afdelingen additionele maatregelen worden gedefinieerd, die niet voor de gehele organisatie gelden. Vervolgens wordt de planning- en controlcyclus geïmplementeerd, waarmee feedback op de naleving wordt gegeven, zodat bijgestuurd en verbeterd kan worden. In de volgende hoofdstukken zullen we per stap deze aanpak bespreken.  </p>
<h2>3. Vaststellen beleidsuitgangspunten</h2>
<p>De eerste stap is het vaststellen van de voor de informatiebeveiliging relevante uitgangspunten. Hiervoor kan gebruikt gemaakt worden van een checklist met een 40 á 50 mogelijke uitgangspunten, waaruit de directie of het managementteam keuzes maakt. Als deze keuzes bepaald zijn, is het opstellen van een richtinggevend beleidsdocument een invuloefening. (Zie &#8216;Statuut Informatiebeveiliging&#8217;.) Een aantal voorbeelden van mogelijke beleidsuitgangspunten zijn weergegeven in het volgende schema: </p>
<div id="attachment_5393" class="wp-caption alignnone" style="width: 430px"><a href="http://zbc.nu/files/2009/10/iso27002_22.gif"><img class="size-full wp-image-5393 " title="Beleidsuitgangspunten" src="http://zbc.nu/files/2009/10/iso27002_22.gif" alt="iso27002_2" width="420" height="345" /></a><p class="wp-caption-text">Figuur2: Beleidsuitgangspunten</p></div>
<p> Uiteraard moet ervoor gewaakt worden, dat beleidsuitgangspunten niet ambitieuzer gekozen worden dan nodig is. Zo lijkt bijvoorbeeld de volledige toepassing van het &#8216;need to know&#8217;-principe redelijk. De kosten van dit algemene uitgangspunt zijn echter hoog en in de praktijk moeten vaak uitzonderingen gemaakt worden voor ICT-beheerders, functioneel applicatiebeheerders, secretaresses en bijvoorbeeld medewerkers van de afdeling document management. Door de maatregel niet te treffen wordt dan voor deze mensen juist de kwaliteit van de beschikbare informatie vergroot.  </p>
<h2>4. Opstellen risicoprofiel</h2>
<p>Het risicoprofiel kan op meerdere wijzen worden samengesteld. In ieder geval kan het door betrokkenen te interviewen. Hiervoor kunnen bestaande methodieken worden gebruikt. Te denken valt aan Cramm, de A&amp;K-analyse behorend bij het VIR of aan methodieken met een meer bedrijfsmatige invalshoek zoals SARA of SPRINT van het ISF. Deze methodieken hebben als nadeel, dat zij meestal behoorlijk tijdrovend zijn en allemaal een tool bevatten, dat een diarree aan maatregelen produceert om de risico&#8217;s af te dekken. Als dit tool niet wordt gebruikt, dan zal de risico analyse niet aansluiten bij de ISO-norm. Alleen voor SPRINT is de vertaalslag te maken (zie ook &#8216;Voorbeeld Rapport Risico Analyse Informatiebeveiliging&#8217;), maar bij Cramm en de A&amp;K-analyse is dit vrijwel onmogelijk. Daar echter SPRINT niet uitgaat van een basisbeveiligingsniveau, maar van het maximaal vereiste niveau, heeft ook SPRINT zijn nadelen.<br />
Wij bevelen daarom aan de risicoanalyse te doen aan de hand van een stoplichtmodel. (Zie &#8216;Managementrapportage risicoprofiel informatiebeveiliging ISO 27002&#8242;.) Dit model volgt de ISO-doelstellingen. Bovendien biedt het model de mogelijkheid om de maatregelen direct met de betrokkenen af te stemmen en zo passende en haalbare oplossingen te vinden, hetzij binnen het basisbeveiligingsniveau, hetzij in de vorm van additionele maatregelen.<br />
Voordeel van het stoplichtmodel is, dat het het beveiligingsniveau visueel weergeeft, waardoor het mogelijk wordt om in een stapsgewijze verbetering het beveiligingsniveau van de organisatie te verhogen. Voor het management is de besluitvorming overzichtelijk. Het management wordt niet gedwongen ook diepgaand verstand te krijgen van informatiebeveiliging. Het kan zich beperken tot risk management en zicht houden op de status via bijvoorbeeld het volgende schema: </p>
<div id="attachment_5394" class="wp-caption alignnone" style="width: 430px"><a href="http://zbc.nu/files/2009/10/iso27002_3.gif"><img class="size-full wp-image-5394 " title="Stoplichtmodel" src="http://zbc.nu/files/2009/10/iso27002_3.gif" alt="iso27002_3" width="420" height="240" /></a><p class="wp-caption-text">Figuur3: Stoplichtmodel</p></div>
<h2>5. Vaststelling van het basisbeveiligingsniveau</h2>
<p>Op grond van de risicoanalyse wordt het basisbeveiligingsniveau (BBN) vastgesteld. Meestal wordt deze exercitie al voor de interviewronde een keer uitgevoerd met de ICT-manager en de security manager, om vast te stellen welke maatregelen al getroffen zijn en welke omissies er zijn. Dit voorkomt dat tijdens de interviews steeds weer gediscussieerd wordt over zaken die mogelijk allang zijn geregeld. We mogen er tenslotte vanuit gaan, dat het bestaande beveiligingsniveau redelijk adequaat is. Als dit namelijk niet het geval zou zijn, waren er wel eerder problemen gerezen, die de organisatie gedwongen had tot ingrijpen.<br />
Een voorbeeld van een sjabloon dat hiervoor gebruik kan worden is hieronder gedeeltelijk weergegeven: </p>
<div id="attachment_5395" class="wp-caption alignnone" style="width: 466px"><a href="http://zbc.nu/files/2009/10/iso27002_4.gif"><img class="size-full wp-image-5395   " title="sjabloon voor het BBN " src="http://zbc.nu/files/2009/10/iso27002_4.gif" alt="iso27002_4" width="456" height="240" /></a><p class="wp-caption-text">Figuur4: Sjabloon voor het BBN </p></div>
<p>Het gebruik van dit sjabloon voor het BBN is uitgewerkt in het artikel &#8216;Voorbeeld vaststellen norm en basisbeveiligingsniveau op grond van ISO 27002 of 17799&#8242;.  </p>
<h2>6. Procesimplementatie</h2>
<p>Doorgaans moet ook de nodige aandacht besteed worden aan de inrichting van het proces. De meeste organisaties zijn nogal &#8216;doenerig&#8217; ingesteld, zodat vaak gedacht wordt, dat als de maatregelen ingevoerd zijn de informatiebeveiliging geregeld is. Dat is echter een illusie.<br />
Van groot belang is de inrichting van de interne controle (IC) op de informatiebeveiliging. Hierdoor wordt gemonitord welke incidenten plaatsvinden en of de maatregelen nog steeds adequaat zijn. Op grond hiervan vindt terugkoppeling plaats naar de directie of het managementteam en naar de verantwoordelijken voor de informatiebeveiliging, zodat het verbeterproces geborgd wordt.<br />
De IC-functie is in de meeste bedrijven primair gericht op de controle van de financiële stromen. Voor de interne controle op de informatiebeveiliging zal daarom vaak nog een functionaris aangewezen moeten worden. Uitbesteding kan een alternatief zijn. Doorgaans brengt dat echter hogere kosten met zich mee. Ook is meestal de procedure voor het goedkeuren van investeringen en wijzigingsvoorstellen niet geregeld. Hierbij gaat het erom dat gecheckt moet worden wat de impact is van een investering of een wijziging op de informatiebeveiliging. Mogelijk maken investeringen en wijzigingen het definiëren van aanvullende maatregelen noodzakelijk.<br />
Ook hier biedt het stoplichtmodel als rapportage systeem voor risk-management grote voordelen. Het management hoeft zich niet te verdiepen in de maatregel zelf, maar houdt zich slechts bezig met het kleurenschema van het stoplichtmodel, dat in de tijd steeds meer moet tenderen van rood naar groen. (Zie &#8216;Managementrapportage risicoprofiel informatiebeveiliging ISO 27002&#8242;). Bovendien voorkomt het stoplichtmodel dat risicoanalyses te vaak herhaald moeten worden en daarmee dat de organisatie te zwaar belast wordt.  </p>
<h2>7. Managementaandacht noodzaak</h2>
<p>Bedrijven die niet gedwongen willen zijn tot het invoeren van een willekeurige set van maatregelen die niet afgestemd is op het risicoprofiel en het bedrijfsbeleid hebben met ISO 27002 nu een alternatief. Er hoeft niet langer sprake te zijn van een schimmenspel en een woud van verwijten tussen beveiligers en het management. Er is een aanpak die past bij de beveiligingsbehoefte van de organisatie.<br />
Deze aanpak kan in hoge mate gestandaardiseerd worden, waarbij in tegenstelling tot klassieke informatiebeveiligingsprojecten de nadruk niet ligt op de moeizame implementatie van onbegrepen maatregelen maar op de selectie van adequate maatregelen. Awareness en commitment zijn in deze aanpak geen probleem (zie ook &#8216;Informatiebeveiliging awareness voor management en gebruikers&#8217;.) Want de beveiligingsadviseur is een professionele dienstverlener, die in opdracht van de organisatie werkt.<br />
Informatiebeveiliging is dan een volwassen bedrijfsproces dat structureel is ingebed in de organisatie.</p>
<h2>Boeken in de categorie Informatiebeveiliging</h2>
<ul>
<li><a href="http://www.managementboek.nl/boek/9789071501166?affiliate=1889" target="_blank">Internet Security</a><br />
<em>Kees Hogewoning, Gerrit Th. Lith, Marco G. M. van der Kraan  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780113309429?affiliate=1889" target="_blank">ITIL Security Management</a> [CD-ROM]  (Engels)<br />
<em>Office of Government Commerce  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470179994?affiliate=1889" target="_blank">Identity Theft Handbook </a> (Engels)<br />
<em>Martin Biegelman  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470721995?affiliate=1889" target="_blank">Managing the Human Factor in Information Security</a>  (Engels)<br />
<em>David Lacey  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789087535520?affiliate=1889" target="_blank">Information Security Management with ITIL V3 </a> (Engels)<br />
<em>Paul Overbeek, Louk Peters  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780471180906?affiliate=1889" target="_blank">Control and Security of E-Commerce </a> (Engels)<br />
<em>Gordon Smith  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789013010602?affiliate=1889" target="_blank">Risicomanagement voor security- en facilitymanagers</a><br />
<em>Cees Coumou  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939001?affiliate=1889" target="_blank">Information Security Management Advanced</a><br />
<em>Ursula van den Eijk, John van Huijgenvoort, Peter Janssen  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939537?affiliate=1889" target="_blank">Network and Internet Security, Advanced &#8211; Compleet</a><br />
<em>John van Huijgenvoort, Peter Janssen, Chris Kockelkoren, e.a.</em></li>
</ul>
<div style="clear:both; margin-top:20px;"></div>
<p style="text-align:left; background-color:#DEE5EB; padding:4px 0 2px 3px;">				<b>Download:&nbsp;</b>				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-lean-en-mean-implementeren-als-security-management-systeem/" rel="bookmark"><img src="http://zbc.nu/pdf_icon.gif" width="16" height="16" border="0" title="Download dit bestand als PDF" alt="Download dit bestand als PDF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/category/management/management-en-security/feed/"><img src="http://zbc.nu/word_doc_icon.gif" width="16" height="16" border="0" title="Download dit bestand als word" alt="Download dit bestand als word"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-lean-en-mean-implementeren-als-security-management-systeem/" rel="bookmark"><img src="http://zbc.nu/rtf.gif" width="16" height="16" border="0" title="Download dit bestand als RTF" alt="Download dit bestand als RTF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-lean-en-mean-implementeren-als-security-management-systeem/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-print/images/printer_famfamfam.gif" width="16" height="16" border="0" title="Print artikel" alt="Print artikel"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-lean-en-mean-implementeren-als-security-management-systeem/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-email/images/email_famfamfam.png" width="16" height="16" border="0" title="Email artikel" alt="Email artikel"></a>				</p>
<div style="clear:both; margin-bottom:5px;"></div>
<div id='aurthorinfo' style='clear:both; margin-top:18px; margin-bottom:10px; padding:0;'><strong>Auteur: Wiebe Zijlstra</strong> | 2 november 2009 | Copyright ZBC</div>
<img src="http://zbc.nu/?ak_action=api_record_view&id=422&type=feed" alt="" />

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27001-of-iso-27002-als-norm-voor-uw-informatiebeveiliging/' rel='bookmark' title='Permanent Link: ISO 27001 of ISO 27002 als norm voor uw informatiebeveiliging'>ISO 27001 of ISO 27002 als norm voor uw informatiebeveiliging</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/nu-ook-certificatieschema-voor-iso-27002-beschikbaar/' rel='bookmark' title='Permanent Link: Nu ook certificatieschema voor ISO 27002 beschikbaar'>Nu ook certificatieschema voor ISO 27002 beschikbaar</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-de-code-voor-informatiebeveiliging-nader-toegelicht/' rel='bookmark' title='Permanent Link: ISO 27002, de Code voor Informatiebeveiliging nader toegelicht'>ISO 27002, de Code voor Informatiebeveiliging nader toegelicht</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-lean-en-mean-implementeren-als-security-management-systeem/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Managementrapportage risicoprofiel informatiebeveiliging ISO 27002</title>
		<link>http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/managementrapportage-risicoprofiel-informatiebeveiliging-iso-27002/</link>
		<comments>http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/managementrapportage-risicoprofiel-informatiebeveiliging-iso-27002/#comments</comments>
		<pubDate>Sat, 31 Oct 2009 13:59:11 +0000</pubDate>
		<dc:creator>Wiebe Zijlstra</dc:creator>
				<category><![CDATA[Facility Management & informatiebeveiliging]]></category>
		<category><![CDATA[ISO 27002 voor informatiebeveiliging]]></category>
		<category><![CDATA[ISO 27002: Code voor informatiebeveiliging]]></category>
		<category><![CDATA[Informatiebeveiliging awareness]]></category>
		<category><![CDATA[Informatiebeveiliging, Security en ISO 27002]]></category>
		<category><![CDATA[Management en security]]></category>
		<category><![CDATA[awareness]]></category>
		<category><![CDATA[beleidsrapportage]]></category>
		<category><![CDATA[commitment]]></category>
		<category><![CDATA[directie]]></category>
		<category><![CDATA[informatiebeveiliging]]></category>
		<category><![CDATA[ISO 27002]]></category>
		<category><![CDATA[managementrapportage]]></category>
		<category><![CDATA[NEN 7510]]></category>
		<category><![CDATA[prioriteiten]]></category>
		<category><![CDATA[risico]]></category>
		<category><![CDATA[risicoprofiel]]></category>
		<category><![CDATA[stoplicht]]></category>
		<category><![CDATA[stoplicht rapportage]]></category>

		<guid isPermaLink="false">http://zbc.nu/?p=441</guid>
		<description><![CDATA[Directies vinden informatiebeveiliging best wel belangrijk, mits ze maar begrijpelijk gerapporteerd worden over de risico's, zodat ze een prioriteitsstelling kunnen maken tussen al die aandachtsvelden die om aandacht schreeuwen. In dit artikel een beschrijving hoe zo'n rapportage opgezet kan worden.

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27001-of-iso-27002-als-norm-voor-uw-informatiebeveiliging/' rel='bookmark' title='Permanent Link: ISO 27001 of ISO 27002 als norm voor uw informatiebeveiliging'>ISO 27001 of ISO 27002 als norm voor uw informatiebeveiliging</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-de-code-voor-informatiebeveiliging-nader-toegelicht/' rel='bookmark' title='Permanent Link: ISO 27002, de Code voor Informatiebeveiliging nader toegelicht'>ISO 27002, de Code voor Informatiebeveiliging nader toegelicht</a></li>
<li><a href='http://zbc.nu/algemeen/managementrapportage-risicoprofiel-informatiebeveiliging-nen-7510/' rel='bookmark' title='Permanent Link: Managementrapportage risicoprofiel informatiebeveiliging NEN 7510'>Managementrapportage risicoprofiel informatiebeveiliging NEN 7510</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Inhoudsopgave</strong> </p>
<ol>
<li>Niet de informatiebeveiliging maar het management staat centraal</li>
<li>Professionaliseren rapportage</li>
<li>Het risicoprofiel als stoplichtmodel</li>
<li>Onderliggende risico-inventarisatie</li>
<li>Vertrouwen in de aanpak </li>
</ol>
<h2>1. Niet de informatiebeveiliging maar het management staat centraal</h2>
<p>Dat informatiebeveiliging voor organisaties van cruciaal belang is, zal niemand ontkennen. Negeren van dit belang kan leiden tot ernstige reputatieschade. In feite is het met informatiebeveiliging net als met ICT. ICT was altijd en is ook nu nog een strategisch bedrijfsmiddel, maar bestuurders hebben zich nooit willen verdiepen in de technisch facetten van de ICT. Net zo willen bestuurders zich ook niet verdiepen in de finesses van informatiebeveiliging.<br />
Vanuit het management gezien gaat het bij informatiebeveiliging maar om een drietal zaken: </p>
<ul>
<li>Welke bedrijfsrisico&#8217;s lopen we?</li>
<li>Hoe groot is de kans dat we schade oplopen?</li>
<li>Wat moeten we nu besluiten om de risico&#8217;s te kunnen beheersen?</li>
</ul>
<p>Er is geen manager in Nederland, die zich niet bewust is dat er risico&#8217;s bestaan. Dat er awareness gekweekt moet worden bij het management, is dus helemaal niet aan de orde. Maar vaak maken informatiebeveiligers niet op managementniveau inzichtelijk wat de risico&#8217;s zijn en wat er aan te doen valt. (Zie ook &#8216;Informatiebeveiligers verpesten iedere awareness&#8217;.) Informatiebeveiligingsplannen schitteren vaak door de tientallen of zelfs honderden maatregelen die erin genoemd worden. Iedere manager weet echter dat al die maatregelen onmogelijk allemaal werkend gemaakt kunnen worden en ook dat ze in ieder geval een aantal neveneffecten hebben: </p>
<ul>
<li>De efficiency van de bedrijfsvoering wordt erdoor verminderd.</li>
<li>Ze leiden tot irritatie, vooral bij loyale medewerkers.</li>
<li>Echte veiligheid wordt met al die maatregelen niet bewerkstelligd.</li>
</ul>
<p>Het is daarom geen wonder dat informatiebeveiliging niet de managementaandacht krijgt, die het verdient, ondanks dat managers en beveiligers dat wel graag willen. Kortom, er is dus sprake van een communicatiestoornis van de eerste orde.  </p>
<h2>2. Professionaliseren rapportage</h2>
<p>Wat eerder in de ICT gebeurde, gebeurt nu met betrekking tot informatiebeveiliging: het management krijgt er de schuld van dat informatiebeveiliging niet voldoende aandacht krijgt. Het management zou zich niet willen verdiepen in dit strategische issue. Natuurlijk is dat onzin. Het management wil gewoon kunnen vertrouwen op zijn adviseurs. Maar het wil, en moet zelfs, wel zelf de verantwoordelijkheid nemen voor zijn beslissingen en uiteraard prioriteiten stellen. Het management bestuurt immers de organisatie. En dat gaat over meer dan alleen informatiebeveiliging. Daarom zal de rapportage aan het management moeten verbeteren en daaraan gekoppeld zullen er voorstellen moeten komen, die passen in het bedrijfsbeleid.<br />
Allereerst zullen daarom vanuit het management de beleidsuitgangspunten vastgelegd moeten worden. (Zie &#8216;ISO 27002 &#8216;lean en mean&#8217; implementeren als security management systeem&#8217;.) Deze hebben niet alleen betrekking op wat er moet gebeuren, maar ook op wat er niet moet gebeuren en mogelijk op een prioriteitsstelling. De beleidsuitgangspunten vormen één van de drie pijlers onder het security management systeem.<br />
De tweede pijler wordt uiteraard gevormd door het risicoprofiel van de organisatie en de derde bestaat uit de best practices die in ISO 27002 zijn beschreven. </p>
<div id="attachment_5390" class="wp-caption alignnone" style="width: 430px"><a href="http://zbc.nu/files/2009/10/iso27002_6.gif"><img class="size-full wp-image-5390  " title="Implementatiemodel informatiebeveiliging" src="http://zbc.nu/files/2009/10/iso27002_6.gif" alt="iso27002_6" width="420" height="330" /></a><p class="wp-caption-text">Figuur1: Implementatiemodel informatiebeveiliging</p></div>
<p>Op basis van deze drie pijlers wordt in overleg met het betrokken management het basisbeveiligingsniveau (BBN) gedefinieerd, zoals dit moet gelden voor de organisatie. Dit afgesproken beveiligingsniveau wordt aan de directie gerapporteerd, samen met de acties die nodig zijn om dit beveiligingsniveau te bereiken.  </p>
<h2>3. Het risicoprofiel als stoplichtmodel</h2>
<p>Het risicoprofiel wordt weergegeven op basis van twee variabelen. De eerste variabele is de noodzaak om de doelstelling te bereiken, zoals deze is ingeschat (zie ook &#8216;Voorbeeld vaststellen norm en basisbeveiligingsniveau op grond van ISO 27002 of 17799&#8242;) door het management en de materiedeskundigen van de organisatie (de afhankelijkheid). De tweede is de ernst (kwetsbaarheid), zoals deze in de huidige situatie is ingeschat door een externe deskundige. De basistabel ziet er dan als volgt uit: </p>
<div id="attachment_5407" class="wp-caption alignnone" style="width: 312px"><a href="http://zbc.nu/files/2009/10/rapportage_risicoprofiel2.gif"><img class="size-full wp-image-5407  " title="rBasistabel risicoprofiel" src="http://zbc.nu/files/2009/10/rapportage_risicoprofiel2.gif" alt="rapportage_risicoprofiel2" width="302" height="189" /></a><p class="wp-caption-text">Figuur2: Basistabel risicoprofiel</p></div>
<p>Uiteraard zij er per gebied meerdere risico&#8217;s te onderkennen. In dit model is er voor gekozen per risicogebied de grootste dreiging weer te geven. In een bijlage wordt deze meer in detail uitgewerkt.<br />
In onderstaand overzicht zijn een drietal meetpunten meegenomen: </p>
<ul>
<li>de huidige situatie;</li>
<li>de verwachte situatie na de uitvoering van dit project in Q4 – 2008;</li>
<li>de verwachte situatie een jaar later in Q4 – 2009, vooral bereikt door de effecten op langere termijn van reeds nu getroffen maatregelen.</li>
</ul>
<p>Deze prognoses worden opgesteld onder de aanname dat de voorgestelde maatregelen uit het actieplan inderdaad getroffen of gepland worden. </p>
<div id="attachment_5394" class="wp-caption alignnone" style="width: 430px"><a href="http://zbc.nu/files/2009/10/iso27002_3.gif"><img class="size-full wp-image-5394  " title="Dreiging per risicogebied" src="http://zbc.nu/files/2009/10/iso27002_3.gif" alt="iso27002_3" width="420" height="240" /></a><p class="wp-caption-text">Figuur3: Dreiging per risicogebied</p></div>
<p>Natuurlijk moet dit overzicht zodanig zijn, dat het management op grond daarvan beslissingen kan nemen en het verbeterproces in de tijd kan volgen. </p>
<p>Opmerkingen:<br />
De risicogebieden zijn de risicogebieden die ISO 27002 ook onderkent.<br />
Naleving kan pas later zichtbaar worden na inrichting van de interne controle en de daadwerkelijke controles. </p>
<h2>4. Onderliggende risico-inventarisatie</h2>
<p>Het item bedrijfscontinuïteitsbeheer kan op een onderliggend niveau als volgt zijn uitgewerkt: </p>
<div id="attachment_5408" class="wp-caption alignnone" style="width: 486px"><a href="http://zbc.nu/files/2009/10/iso27002_7.gif"><img class="size-full wp-image-5408  " title="Onderliggende risico-inventarisatie" src="http://zbc.nu/files/2009/10/iso27002_7.gif" alt="iso27002_7" width="476" height="476" /></a><p class="wp-caption-text">Figuur4: Onderliggende risico-inventarisatie</p></div>
<p>Dit is het niveau dat afgestemd is met de meer operationeel betrokkenen en waarvan de actielijst is afgeleid, waarvoor de budgetaanvraag gekoppeld aan de managementrapportage uit het vorige hoofdstuk is gedaan. Uiteraard krijgen de beslissers ook deze analyse opgestuurd, zodat ze eventueel de analyse achter de budgetaanvraag kunnen volgen. Meestal echter bekijken ze deze slechts met een korte blik. Voor het management is uiteraard alleen van belang te weten wat de kosten van de actie zijn. Zij kunnen deze dan vervolgens accorderen dan wel het risico accepteren. (Zie ook &#8216;Informatiebeveiliging awareness voor management en gebruikers&#8217;.) Voor wat betreft de certificering maakt dit praktisch gezien geen verschil. In control betekent immers, dat risico&#8217;s in kaart gebracht zijn en dat hierover adequate besluitvorming heeft plaatsgevonden.  </p>
<h2>5. Vertrouwen in de aanpak</h2>
<p>De voordelen van deze rapportagevorm zijn: </p>
<ul>
<li>Het management krijgt een overzicht van de bedrijfsrisico&#8217;s gepresenteerd op 1 A4-tje, waarop het desgewenst verder kan inzoomen.<br />
Het proces van informatiebeveiliging is te monitoren en dus bij te sturen in de tijd.</li>
<li>Verbeteracties zijn altijd gekoppeld aan onderkende bedrijfsrisico&#8217;s, waardoor overbodige maatregelen uitgesloten worden en het commitment voor de acties hoog is.</li>
</ul>
<p>Door deze werkwijze te volgen, is het awareness probleem geen issue. Juist de koppeling tussen acties en onderkende bedrijfsrisico&#8217;s zorgt voor vertrouwen. Alleen als een informatiebeveiliger verder wil gaan dan het afdekken van risico&#8217;s, dan zal hij het vertrouwen snel verspelen.</p>
<h2>Boeken in de categorie Informatiebeveiliging</h2>
<ul>
<li><a href="http://www.managementboek.nl/boek/9789071501166?affiliate=1889" target="_blank">Internet Security</a><br />
<em>Kees Hogewoning, Gerrit Th. Lith, Marco G. M. van der Kraan        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780113309429?affiliate=1889" target="_blank">ITIL Security Management</a> [CD-ROM]  (Engels)<br />
<em>Office of Government Commerce        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470179994?affiliate=1889" target="_blank">Identity Theft Handbook </a> (Engels)<br />
<em>Martin Biegelman        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470721995?affiliate=1889" target="_blank">Managing the Human Factor in Information Security</a>  (Engels)<br />
<em>David Lacey        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789087535520?affiliate=1889" target="_blank">Information Security Management with ITIL V3 </a> (Engels)<br />
<em>Paul Overbeek, Louk Peters        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780471180906?affiliate=1889" target="_blank">Control and Security of E-Commerce </a> (Engels)<br />
<em>Gordon Smith        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789013010602?affiliate=1889" target="_blank">Risicomanagement voor security- en facilitymanagers</a><br />
<em>Cees Coumou        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939001?affiliate=1889" target="_blank">Information Security Management Advanced</a><br />
<em>Ursula van den Eijk, John van Huijgenvoort, Peter Janssen        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939537?affiliate=1889" target="_blank">Network and Internet Security, Advanced &#8211; Compleet</a><br />
<em>John van Huijgenvoort, Peter Janssen, Chris Kockelkoren, e.a.</em></li>
</ul>
<div style="clear:both; margin-top:20px;"></div>
<p style="text-align:left; background-color:#DEE5EB; padding:4px 0 2px 3px;">				<b>Download:&nbsp;</b>				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/managementrapportage-risicoprofiel-informatiebeveiliging-iso-27002/" rel="bookmark"><img src="http://zbc.nu/pdf_icon.gif" width="16" height="16" border="0" title="Download dit bestand als PDF" alt="Download dit bestand als PDF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/category/management/management-en-security/feed/"><img src="http://zbc.nu/word_doc_icon.gif" width="16" height="16" border="0" title="Download dit bestand als word" alt="Download dit bestand als word"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/managementrapportage-risicoprofiel-informatiebeveiliging-iso-27002/" rel="bookmark"><img src="http://zbc.nu/rtf.gif" width="16" height="16" border="0" title="Download dit bestand als RTF" alt="Download dit bestand als RTF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/managementrapportage-risicoprofiel-informatiebeveiliging-iso-27002/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-print/images/printer_famfamfam.gif" width="16" height="16" border="0" title="Print artikel" alt="Print artikel"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/managementrapportage-risicoprofiel-informatiebeveiliging-iso-27002/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-email/images/email_famfamfam.png" width="16" height="16" border="0" title="Email artikel" alt="Email artikel"></a>				</p>
<div style="clear:both; margin-bottom:5px;"></div>
<div id='aurthorinfo' style='clear:both; margin-top:18px; margin-bottom:10px; padding:0;'><strong>Auteur: Wiebe Zijlstra</strong> | 31 oktober 2009 | Copyright ZBC</div>
<img src="http://zbc.nu/?ak_action=api_record_view&id=441&type=feed" alt="" />

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27001-of-iso-27002-als-norm-voor-uw-informatiebeveiliging/' rel='bookmark' title='Permanent Link: ISO 27001 of ISO 27002 als norm voor uw informatiebeveiliging'>ISO 27001 of ISO 27002 als norm voor uw informatiebeveiliging</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-de-code-voor-informatiebeveiliging-nader-toegelicht/' rel='bookmark' title='Permanent Link: ISO 27002, de Code voor Informatiebeveiliging nader toegelicht'>ISO 27002, de Code voor Informatiebeveiliging nader toegelicht</a></li>
<li><a href='http://zbc.nu/algemeen/managementrapportage-risicoprofiel-informatiebeveiliging-nen-7510/' rel='bookmark' title='Permanent Link: Managementrapportage risicoprofiel informatiebeveiliging NEN 7510'>Managementrapportage risicoprofiel informatiebeveiliging NEN 7510</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/managementrapportage-risicoprofiel-informatiebeveiliging-iso-27002/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mag een auditor nog wel normatief denken</title>
		<link>http://zbc.nu/security/risk-management-en-compliance/mag-een-auditor-nog-wel-normatief-denken/</link>
		<comments>http://zbc.nu/security/risk-management-en-compliance/mag-een-auditor-nog-wel-normatief-denken/#comments</comments>
		<pubDate>Wed, 03 Jun 2009 13:36:11 +0000</pubDate>
		<dc:creator>Wiebe Zijlstra</dc:creator>
				<category><![CDATA[Certificering en Auditing Security]]></category>
		<category><![CDATA[Governance, Compliance en Auditing]]></category>
		<category><![CDATA[ICT]]></category>
		<category><![CDATA[Management en security]]></category>
		<category><![CDATA[Risk management en Compliance]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[audit]]></category>
		<category><![CDATA[auditing]]></category>
		<category><![CDATA[auditor]]></category>
		<category><![CDATA[compliance]]></category>
		<category><![CDATA[informatiebeveiliging]]></category>
		<category><![CDATA[ISO 17799]]></category>
		<category><![CDATA[ISO 27002]]></category>
		<category><![CDATA[Management]]></category>
		<category><![CDATA[NEN 7510]]></category>
		<category><![CDATA[normatief]]></category>
		<category><![CDATA[normen]]></category>
		<category><![CDATA[opdrachtgever]]></category>
		<category><![CDATA[operational risk]]></category>
		<category><![CDATA[rapport]]></category>
		<category><![CDATA[risico]]></category>
		<category><![CDATA[risk management]]></category>
		<category><![CDATA[voorbeeld]]></category>

		<guid isPermaLink="false">http://zbc.nu/?p=457</guid>
		<description><![CDATA[Auditing heeft zich in de afgelopen jaren ontwikkeld van een controlerende naar een adviserende discipline, waarbij normatief denken steeds meer ingeruild wordt voor klantgericht denken. Het gaat niet meer om de goedkeuring van de auditor, maar om zijn toegevoegde waarde.

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/management/strategie-dienstverleners/normatief-denken-is-dodelijk-voor-de-klantgerichtheid/' rel='bookmark' title='Permanent Link: Normatief denken is dodelijk voor de klantgerichtheid'>Normatief denken is dodelijk voor de klantgerichtheid</a></li>
<li><a href='http://zbc.nu/management/corporate-governance/code-tabaksblat-zegen-voor-interne-auditor-en-accountant/' rel='bookmark' title='Permanent Link: Code-Tabaksblat zegen voor interne auditor en accountant'>Code-Tabaksblat zegen voor interne auditor en accountant</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-lean-en-mean-implementeren-als-security-management-systeem/' rel='bookmark' title='Permanent Link: ISO 27002 ‘lean en mean’ implementeren als security management systeem'>ISO 27002 ‘lean en mean’ implementeren als security management systeem</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Inhoudsopgave</strong></p>
<ol>
<li>Definitiebrij</li>
<li>De toegevoegde waarde van een normatieve auditor</li>
<li>Praktijkvoorbeeld</li>
<li>Auditing: een vak of wetenschap? </li>
</ol>
<h2>1. Definitiebrij</h2>
<p>Het vak van auditor heeft zich in de afgelopen jaren sterk ontwikkeld. De man of vrouw met het rode potlood is in veel gevallen uitgegroeid tot een waardevol klankbord voor het management.<br />
Omdat veel auditors van oorsprong normatieve denkers zijn, behoeven de definities met betrekking tot auditing nu wel een bijstelling, om er vervolgens opnieuw een sticker op te kunnen plakken en natuurlijk om de beroepsgroep te beschermen.<br />
Maar stickers of niet, een opdrachtgever zit vanwege de uitgebreide keuzemogelijkheden die hij heeft met betrekking tot auditing met de keuzestress. Zo kunt u bijvoorbeeld kiezen voor:</p>
<ul>
<li>een business consultant die uw bedrijf al goed kent en die eerder tot volle tevredenheid heeft geadviseerd; risico is, dat hij nu moet oordelen over zijn eigen adviezen;</li>
<li>een gestickerde auditor; deze komt ongetwijfeld tot een objectief oordeel, maar vaak op een te operationeel niveau;</li>
<li>een gerenommeerd bureau; uiteraard betekent dit dan nog niet, dat u een voor u goede auditor krijgt en u loopt het risico van interne koppelverkoop (Zie bijvoorbeeld &#8216;ERP-selectie en -implementatie: eerst van een muis een olifant maken en daarna omgekeerd&#8217;.);</li>
<li>een buitenstaander wiens ideeën over het oplossen van voor u relevante probleemstellingen sterk overeenkomen met uw eigen ideeën; natuurlijk kunt u mogelijk deze ideeën gewoon zelf toepassen, maar in de praktijk ontbreekt vaak de ervaring en de routine om dit te doen. (Zie ook &#8216;Wat mogen bedrijven tegenwoordig van hun adviseurs verwachten?&#8217;.)</li>
</ul>
<p>Bij uw keuze is het met name van belang wat u eigenlijk wilt bereiken.</p>
<h3>1.1 Wil de opdrachtgever eigenlijk een audit?</h3>
<p>De audit wordt in de praktijk vaak gebruikt. Maar waartoe nu precies? Volgens definities van Kocks (2003) heeft de audit de functie de blauwdruk van een organisatie te beoordelen, welke bestaat uit zaken als voorschriften, procedures en draaiboeken. In dit artikel willen we de functie van de audit tegen het licht houden. Daar de financial audit normatief moet zijn, laten we deze hier buiten beschouwing.<br />
Om in een audit tot een oordeel te kunnen komen is volgens Kocks een toetsingsnorm of een set van normen nodig, waaraan de feitelijke situatie kan worden getoetst. De norm is dus nodig om er de werkelijkheid aan te spiegelen. Dit betekent dat voor iedere audit een model gemaakt moet worden waarin het auditobject, de organisatie dus, normatief beschreven is. Hiermee wordt verondersteld dat ieder auditobject uitputtend beschreven kan worden en dat deze beschrijving kan dienen als blauwdruk voor de inrichting. Een afwijking van de norm leidt tot een bevinding en moet gerapporteerd worden als verbeterpunt. Een normatieve benadering en het idee dat effectiviteit bereikt wordt door exact te voldoen aan een voorschrijvend model zijn dus de uitgangspunten.<br />
Voor de manager ontstaat hiermee het volgende probleem: het beschikbaar hebben van zo&#8217;n model. Vaak wordt dit probleem opgelost door eenvoudigweg een bestaand model te pakken zoals een ISO-model (zie &#8216;ISO 27002, de Code voor Informatiebeveiliging nader toegelicht&#8217;), een INK-model (zie &#8216;Samenvatting INK-model&#8217;), de Code Tabaksblat ( zie &#8216;Corporate governance Tabaksblat en Sox: hemel of hel&#8217;) of regelgeving van toezichthouders enzovoort. Iedere manager echter weet, dat zijn werkelijkheid veel complexer is, dat hij met een generiek model nooit onderscheidend en dus concurrerend vermogen opbouwt en dat de zachte kant van de bedrijfsvoering met zo&#8217;n model niet in beeld wordt gebracht.<br />
Elke manager zal ook de volgende situatie herkennen en zich daar geregeld in bevinden: &#8216;<em>Het is niet volgens de regels en ik snap niet waarom het werkt, maar ik constateer in elk geval dat het resultaat boven verwachting is&#8217;.</em> In zo&#8217;n situatie moet je natuurlijk niet proberen om personen of processen binnen de regeltjes te kneden, maar moet je zo mogelijk de regels verbeteren.<br />
Dus zal de manager bij de keuze voor een auditor scherp op zijn netvlies moeten hebben wat hij wil:</p>
<ul>
<li>toetsing of het bestaande besturingsmodel van de organisatie (de blauwdruk in de vorm van voorschriften, procedures en draaiboeken) efficiënt en effectief is in het licht van de bedrijfsdoelen;</li>
<li>inzicht krijgen in verbetermogelijkheden binnen de organisatie om ambities te kunnen realiseren, door eerst de haalbaarheid, de samenhang en de volledigheid van deze ambities te onderzoeken en hierop gebaseerde aanbevelingen.</li>
<li>voorstellen krijgen voor een oplossing voor problemen of knelpunten binnen de organisatie, die met de huidige stuurmiddelen en competenties niet oplosbaar zijn; vaak is er dan sprake van een projectaudit, waarbij snel en effectief opgetreden moet worden.</li>
</ul>
<p>In het eerste geval wil de manager zekerheid krijgen en in de laatste twee gevallen wil hij onzekerheid wegnemen. In het eerste geval verwacht een opdrachtgever een normatieve attitude bij de auditor. In de laatste twee gevallen is een klant- en oplossingsgerichte attitude noodzakelijk, waarbij de norm uit weinig meer bestaat dan een stipje aan de horizon.<br />
Juist de attitude van de auditor is de grootste succesfactor om de opdrachtgever tevreden te stellen, en vele malen belangrijker dan kennis, vaardigheden en reputatie van de auditor of zijn bureau.<br />
Het verschil in definitie tussen een auditor en een consultant stellen we hier niet aan de orde. In feite zouden beiden hetzelfde moeten doen: analyse en advies. Het verschil zit vaak in de attitude. Zo zal de beroepsgroep van auditors mij bijvoorbeeld adviseur noemen en zeker niet auditor. Maar dit artikel is niet geschreven voor auditors (die ik vanwege hun deskundigheid zeer hoog acht), maar voor opdrachtgevers, die bewust een auditor willen inzetten om hun doel te bereiken. (Zie ook &#8216;De moderne consultant: van pleaser naar teaser&#8217;.) </p>
<h2>2. De toegevoegde waarde van een normatieve auditor</h2>
<p>Even terug naar de definitie van Kocks (2003). Hij stelt dat de audit de functie heeft de blauwdruk van een organisatie te beoordelen, welke bestaat uit zaken als voorschriften, procedures en draaiboeken. Gezien vanuit het normatieve denken is het essentieel dat het organisatiemodel juist en volledig wordt geïmplementeerd door de voltallige organisatie. De audit geeft het management hierover zekerheid. De auditor levert met deze zekerheid zijn grootst mogelijke toegevoegde waarde. Daar waar (een deel van) de organisatie zich niet houdt aan het model moet verandering van sturing plaatsvinden, zodat men zich er wel aan houdt. Een andere optie is het vervangen van het subsysteem door een beter subsysteem. Zo blijft de organisatie in control en zal er niets mis gaan. Zo zal de organisatie volgens het management haar doelen halen.</p>
<h3>2.1 Pas toe of leg uit</h3>
<p>Traditioneel gezien is dit juist. Maar zelfs de opstellers van normen zoals de ISO-normen zien de betrekkelijkheid van hun norm. Daarom zien we in deze normen steeds vaker in de titel verschijnen: &#8216;Code of practice for ……..&#8217; en zien we in het voorwoord zinsnedes als: &#8216;Niet alle maatregelen die in dit document zijn beschreven, zijn van toepassing op elke willekeurige situatie. De norm dient dan ook niet te worden geciteerd als ware het een specificatie.&#8217;<br />
Ook steeds vaker komen we tegenwoordig de vuistregel &#8216;Pas toe of leg uit&#8217; tegen. Dat wil zeggen dat je een maatregel toepast, tenzij er redenen zijn om ervan af te wijken. In dat geval dient gemotiveerd te worden, waarom de regel niet wordt toegepast. Dat betekent, dat de organisatie nog steeds systematisch beoordeeld kan worden, maar dat zij kan besluiten om maatregelen niet of anders te implementeren. Vaak liggen hieraan bedrijfseconomische redenen ten grondslag (men besluit om maatregelen niet te implementeren) of samenhang met andere projecten of plannen (men besluit dan meestal om maatregelen later te implementeren). (Zie ook &#8216;Hoe 400 maatregelen terugbrengen naar hooguit 20&#8242;.)</p>
<h3>2.2 Riskdriven benadering</h3>
<p>Niet de maatregelen of een baseline vormen dus het uitgangspunt voor de eerste stap in het auditproces: het vaststellen van de eisen, maar de behoefte van de organisatie. (Zie ook &#8216;Informatiebeveiliging: geen verantwoordelijkheid maar aansprakelijkheid!&#8217;.) ISO noemt een aantal bronnen waaruit geput kan worden:</p>
<ul>
<li>risicobeoordeling binnen de organisatie;</li>
<li>wet- en regelgeving en contractuele eisen;</li>
<li>eigen stelsel van uitgangspunten, doelstellingen en eisen.</li>
</ul>
<p>Zo nodig moeten beleidsdocumenten aangepast en weer formeel goedgekeurd worden, om te voorkomen dat later op maatregelniveau het principe van &#8216;pas toe of leg uit&#8217; moet worden uitgewerkt. Bovendien draagt dit bij een latere audit bij aan een positieve beoordeling van de noodzakelijke managementbetrokkenheid.<br />
Tijdens de tweede stap worden de behoeften en eisen op wenselijkheid en haalbaarheid beoordeeld.<br />
De derde stap is dan het matchen van de behoeften met de maatregelen, waarbij in de praktijk per maatregel wordt bekeken:</p>
<ul>
<li>de wenselijkheid;</li>
<li>of de maatregel al geïmplementeerd en werkend is;</li>
<li>de kosten en baten van de maatregel;</li>
<li>de timing van de invoeringsdatum.</li>
</ul>
<h3>2.3 De rol van de auditor</h3>
<p>Al voordat het besluit genomen wordt om een norm in te voeren, is er voor de auditor een rol weggelegd. Zeker als er een norm wordt opgelegd, zou de auditor in dit stadium een belangrijke rol moeten spelen. Hij kan namens het management beoordelen of de norm in zijn geheel nuttig is en op welke wijze omgegaan moeten worden met het invoeringstraject. Hierbij gaat het dan niet om de inhoud van de norm, maar om de impact van de norm op de organisatie en het te verwachten nut. Juist dat is voor een normatief denkende auditor vanzelfsprekend moeilijk te beoordelen.<br />
Het spreekt vanzelf, dat de beoogde auditor zelf niet verantwoordelijk is voor het opstellen van de norm. Wel moet hij beschikken over kennis van normen. Want hoewel er vanuit de businessdoelstellingen gezien, geen overbodige maatregelen moeten worden geïmplementeerd, is het vaak wel verstandig om de conclusies waarop de maatregelen zijn gekozen, te laten valideren door een auditor. De auditor kan in dit stadium dan optreden als klankbord voor het management, met name om zijn feedback te geven, daar waar afgeweken wordt van de maatregelen in de norm en om te beoordelen of dat voldoende wordt gestaafd met een uitleg. Om iedere vermoeden van belangenverstrengeling te voorkomen, zal een normatief denkende auditor hier waarschijnlijk niet aan mee willen werken. Dat zo&#8217;n auditor dan wel de opdrachtgever in de kou laat staan, wordt meestal niet beseft.<br />
Tenslotte zal een auditor ingeschakeld worden voor het beoordelen van de norm en haar werking. Een normatief denkende auditor begint doorgaans bij de voorgestelde maatregelen en zal proberen de uitleg voor de afwijkingen te ondergraven. Dit echter wordt hij niet geacht te doen. De beslissing van en de redenen voor de opdrachtgever om dit traject in de gaan inclusief de hierbij gehanteerde uitgangspunten behoren zijn norm te zijn. Normatieve auditors hebben hiermee echter vaak grote moeite. Het is dan ook niet vreemd, dat auditors veelal nog steeds gezien worden als die man of vrouw met dat rode potlood en niet als volwaardig klankbord met een hoge toegevoegde waarde voor het management. </p>
<h2>3. Praktijkvoorbeeld</h2>
<p>Als praktijkvoorbeeld nemen we een organisatie die in de situatie verkeert, dat de continuïteit in gevaar is vanwege onvrede bij klanten, die nu nog vallen onder een gedwongen winkelnering. Tegelijkertijd heeft de overheid of een toezichthouder bepaald, dat deze organisatie gecertificeerd moet zijn volgens ISO-norm 27002 (=17799). Vanuit bedrijfsperspectief liggen dan de volgende uitgangspunten voor de hand:</p>
<ul>
<li>De implementatie mag vrijwel niets kosten, om de interne kosten en dus de tarieven voor de klanten niet te laten stijgen.</li>
<li>Maximale informatievoorziening aan de klanten is noodzaak.</li>
<li>Beveiligingsincidenten met als gevolg imagoschade moeten voorkomen dan wel goed gemanaged worden.</li>
</ul>
<p>Een gegeven is, dat zich in de afgelopen tien jaar geen beveiligingsincident heeft voorgedaan, met aanzienlijke schade als gevolg.<br />
Het bedrijf heeft gekozen voor de policy het huidige stelsel van maatregelen als de norm te definiëren. Alleen daar waar sprake is van veranderde omstandigheden of waar het risico bestaat op aanzienlijke imagoschade, wordt ingezoomd. Uiteraard worden bovengenoemde uitgangspunten verwerkt in het statuut informatiebeveiliging.<br />
De adviseur voert de exercitie conform deze uitgangspunten uit. Dus niet de maatregelen van ISO 27002 zijn de norm, maar de genoemde bedrijfsuitgangspunten. (Zie ook &#8216;ISO 27002 &#8216;lean en mean&#8217; implementeren als security management systeem&#8217;.)<br />
De eerste stap is het inventariseren van de risico&#8217;s en de impact van de risico&#8217;s. Vervolgens wordt een risico analyse uitgevoerd volgens een geaccepteerde methodiek, gebaseerd op business impacts. (Zie voor de uitwerking hiervan &#8216;Voorbeeld Rapport Risico Analyse Informatiebeveiliging&#8217;.) Hierna wordt de behoefte gematcht met de maatregelen in een gap-analyse, waarbij niet alleen gekeken wordt naar de gaps maar ook naar de toegevoegde waarde van de maatregelen. (Zie ook: &#8216;Voorbeeld vaststellen norm en basisbeveiligingsniveau op grond van ISO 27002 (=17799)&#8217;.)<br />
De uitkomst van deze exercitie ten opzichte van de huidige situatie was, dat een zestal maatregelen geïmplementeerd moesten worden en dat een vijftal risico&#8217;s gezien hun business impact door de directie werden geaccepteerd.<br />
Dat intensief overleg met de interne auditor nodig was, spreekt voor zich. Maar nadat hij zijn normatieve benadering had afgelegd, kwam het tot een goede en vruchtbare samenwerking tussen de consultant en de auditor, zonder dat de auditor hierbij genoodzaakt werd om een rol te vervullen, die zijn onafhankelijkheid zou schaden. </p>
<h2>4. Auditing: een vak of wetenschap?</h2>
<p>Wil een auditor tegenwoordig goed kunnen functioneren en voldoende toegevoegde waarde kunnen leveren, dan zal hij moeten opschuiven naar de opdrachtgever. Niet de norm is zijn baas, maar de opdrachtgever, of beter gezegd: de opdrachtgever bepaalt de norm, veelal op basis van een bestaande set van &#8216;best practices&#8217;. Pas als deze zijn vertaald tot de normenset van de opdrachtgever, dan kan deze normatief gehanteerd worden. Tot die tijd is normatief denken uit den boze. Normatief denkende auditors zullen dan ook in hoog tempo terrein verliezen aan de klantgericht denkende auditors of adviseurs.<br />
Iedere opdrachtgever krijgt natuurlijk de auditor die hij verdient. Als de opdrachtgever weigert om zelf de norm vast te stellen, dan heeft de auditor geen andere keuze dan normatief te handelen. Helaas zien we in zo&#8217;n situatie vaak, dat de chemie ontbreekt en de toegevoegde waarde van de auditor niet of nauwelijks opweegt tegen zijn kosten.</p>
<h2>Boeken in de categorie Informatiebeveiliging</h2>
<ul>
<li><a href="http://www.managementboek.nl/boek/9789071501166?affiliate=1889" target="_blank">Internet Security</a><br />
<em>Kees Hogewoning, Gerrit Th. Lith, Marco G. M. van der Kraan        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780113309429?affiliate=1889" target="_blank">ITIL Security Management</a> [CD-ROM]  (Engels)<br />
<em>Office of Government Commerce        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470179994?affiliate=1889" target="_blank">Identity Theft Handbook </a> (Engels)<br />
<em>Martin Biegelman        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470721995?affiliate=1889" target="_blank">Managing the Human Factor in Information Security</a>  (Engels)<br />
<em>David Lacey        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789087535520?affiliate=1889" target="_blank">Information Security Management with ITIL V3 </a> (Engels)<br />
<em>Paul Overbeek, Louk Peters        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780471180906?affiliate=1889" target="_blank">Control and Security of E-Commerce </a> (Engels)<br />
<em>Gordon Smith        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789013010602?affiliate=1889" target="_blank">Risicomanagement voor security- en facilitymanagers</a><br />
<em>Cees Coumou        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939001?affiliate=1889" target="_blank">Information Security Management Advanced</a><br />
<em>Ursula van den Eijk, John van Huijgenvoort, Peter Janssen        </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939537?affiliate=1889" target="_blank">Network and Internet Security, Advanced &#8211; Compleet</a><br />
<em>John van Huijgenvoort, Peter Janssen, Chris Kockelkoren, e.a.</em></li>
</ul>
<div style="clear:both; margin-top:20px;"></div>
<p style="text-align:left; background-color:#DEE5EB; padding:4px 0 2px 3px;">				<b>Download:&nbsp;</b>				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/risk-management-en-compliance/mag-een-auditor-nog-wel-normatief-denken/" rel="bookmark"><img src="http://zbc.nu/pdf_icon.gif" width="16" height="16" border="0" title="Download dit bestand als PDF" alt="Download dit bestand als PDF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/category/management/management-en-security/feed/"><img src="http://zbc.nu/word_doc_icon.gif" width="16" height="16" border="0" title="Download dit bestand als word" alt="Download dit bestand als word"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/risk-management-en-compliance/mag-een-auditor-nog-wel-normatief-denken/" rel="bookmark"><img src="http://zbc.nu/rtf.gif" width="16" height="16" border="0" title="Download dit bestand als RTF" alt="Download dit bestand als RTF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/risk-management-en-compliance/mag-een-auditor-nog-wel-normatief-denken/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-print/images/printer_famfamfam.gif" width="16" height="16" border="0" title="Print artikel" alt="Print artikel"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/risk-management-en-compliance/mag-een-auditor-nog-wel-normatief-denken/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-email/images/email_famfamfam.png" width="16" height="16" border="0" title="Email artikel" alt="Email artikel"></a>				</p>
<div style="clear:both; margin-bottom:5px;"></div>
<div id='aurthorinfo' style='clear:both; margin-top:18px; margin-bottom:10px; padding:0;'><strong>Auteur: Wiebe Zijlstra</strong> | 3 juni 2009 | Copyright ZBC</div>
<img src="http://zbc.nu/?ak_action=api_record_view&id=457&type=feed" alt="" />

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/management/strategie-dienstverleners/normatief-denken-is-dodelijk-voor-de-klantgerichtheid/' rel='bookmark' title='Permanent Link: Normatief denken is dodelijk voor de klantgerichtheid'>Normatief denken is dodelijk voor de klantgerichtheid</a></li>
<li><a href='http://zbc.nu/management/corporate-governance/code-tabaksblat-zegen-voor-interne-auditor-en-accountant/' rel='bookmark' title='Permanent Link: Code-Tabaksblat zegen voor interne auditor en accountant'>Code-Tabaksblat zegen voor interne auditor en accountant</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-lean-en-mean-implementeren-als-security-management-systeem/' rel='bookmark' title='Permanent Link: ISO 27002 ‘lean en mean’ implementeren als security management systeem'>ISO 27002 ‘lean en mean’ implementeren als security management systeem</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://zbc.nu/security/risk-management-en-compliance/mag-een-auditor-nog-wel-normatief-denken/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>De recessie is een kans voor ICT-leveranciers met recurring business</title>
		<link>http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/de-recessie-is-een-kans-voor-ict-leveranciers-met-recurring-business/</link>
		<comments>http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/de-recessie-is-een-kans-voor-ict-leveranciers-met-recurring-business/#comments</comments>
		<pubDate>Tue, 14 Oct 2008 09:21:33 +0000</pubDate>
		<dc:creator>Conceptsales</dc:creator>
				<category><![CDATA[ICT]]></category>
		<category><![CDATA[Management en security]]></category>
		<category><![CDATA[Marketing van ICT]]></category>
		<category><![CDATA[Upgrade businessmodel ICT-bedrijf]]></category>
		<category><![CDATA[BPO]]></category>
		<category><![CDATA[business process outsourcing]]></category>
		<category><![CDATA[concurrentie]]></category>
		<category><![CDATA[ict dienstverlener]]></category>
		<category><![CDATA[ICT-leverancier]]></category>
		<category><![CDATA[investeren]]></category>
		<category><![CDATA[managed]]></category>
		<category><![CDATA[managed services]]></category>
		<category><![CDATA[outsourcing]]></category>
		<category><![CDATA[plannen]]></category>
		<category><![CDATA[recessie]]></category>
		<category><![CDATA[recurring business]]></category>
		<category><![CDATA[SaaS]]></category>

		<guid isPermaLink="false">http://zbc.nu/?p=996</guid>
		<description><![CDATA[Een recessie is onontkoombaar en ICT-investeringen zullen natuurlijk weer het kind van de rekening worden. En terecht! Slechts dienstverleners die SaaS, BPO, managed services en outsourcing kunnen leveren zonder dat de klant hoeft te investeren, zullen overleven.

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/recessie-dwingt-ict-bedrijven-tot-herziening-swot-analyse/' rel='bookmark' title='Permanent Link: Recessie dwingt ICT-bedrijven tot herziening SWOT-analyse'>Recessie dwingt ICT-bedrijven tot herziening SWOT-analyse</a></li>
<li><a href='http://zbc.nu/security/grieppandemie-en-bedrijfscontinuiteit/grieppandemie-kans-of-bedreiging-voor-uw-business-continuity/' rel='bookmark' title='Permanent Link: Grieppandemie: kans of bedreiging voor uw business continuity'>Grieppandemie: kans of bedreiging voor uw business continuity</a></li>
<li><a href='http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/succes-moet-je-willen-afdwingen-zelfs-in-tijden-dat-het-je-lijkt-aan-te-waaien/' rel='bookmark' title='Permanent Link: Succes moet je willen afdwingen, zelfs in tijden dat het je lijkt aan te waaien'>Succes moet je willen afdwingen, zelfs in tijden dat het je lijkt aan te waaien</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Inhoudsopgave</strong></p>
<ol>
<li>Recessie? Tijd voor nieuwe plannen</li>
<li>ICT-bedrijven onder vuur</li>
<li>Laten we vooral niet dramatisch doen</li>
<li>Wat is úw antwoord op de recessie?</li>
</ol>
<h2>1. Recessie? Tijd voor nieuwe plannen</h2>
<p>Iedereen is het erover eens: als de kredietcrisis bezworen is, dan krijgen we weer te maken met een echte recessie. Niet zo&#8217;n twijfelachtige dip als bij het knappen van de internetzeepbel. Die had nauwelijks invloed op de investeringen binnen bedrijven. Nu een serieuze recessie. Bedrijven zullen immers hun investeringsplannen maar zeer moeilijk gefinancierd krijgen. Banken en andere geldschieters zijn nauwelijks nog bereid om kredietrisico&#8217;s te lopen. En als er toch nog een krediet kan worden losgepeuterd, dan zijn de financieringskosten in elk geval hoger dan enkele jaren geleden. Kortom, investeringsvoorstellen zullen de komende jaren aan de directietafel met de nodige achterdocht worden bekeken. Ze zullen alleen nog worden goedgekeurd, als er een heldere businesscase tegenover staat, die bovendien geloofwaardig moet zijn. En gezien de ervaringen die bedrijven hebben met het rendement op hun ICT-investeringen, is het zeker niet te verwachten, dat investeringsvoorstellen op ICT-gebied de komende jaren hoog zullen scoren. (Zie ook &#8216;ICT-bedrijven zijn uitblinkers in het leveren van onprofessionele services&#8217;.)</p>
<h2>2. ICT-bedrijven onder vuur</h2>
<p>Naar verwachting zal de recessie in de VS het hardst toeslaan. Daarom zijn ICT-bedrijven uit India snel bezig gegaan hun jachtterrein te verleggen naar Europa. Zelfs nu de lonen in Azië hoger worden, kunnen zij nog ruimschoots concurreren met de Europese ICT-dienstverleners. Zeker nu deze bedrijven hun investeringen willen terugschroeven. Want dan zijn voorspelbare vaste kosten door het afnemen van offshore outsourcing te prefereren boven investeringen. Zeker als met offshore outsourcing ook nog eens besparingen gerealiseerd kunnen worden. Bovendien wordt offshore outsourcing voor grotere klanten, die hun demand management adequaat hebben ingericht, steeds meer een commodity waaruit zo langzamerhand de aanvankelijke kinderziekten zijn verdwenen.<br />
Kortom, veel ICT-dienstverleners die tot nu toe alleen maar het raam hoefden openzetten om &#8216;uren&#8217; te verkopen of hardware uit te leveren, zullen te maken krijgen met een fikse windstilte. (Zie ook &#8216;Succes moet je willen afdwingen, zelfs in tijden dat het je lijkt aan te waaien&#8217;.) En deze zal harder aankomen dan de recessie in het begin van dit decennium. Toen viel er alleen een aantal bedrijven om, die wat al te creatief waren geweest met hun boekhouding en bleef de recessie grotendeels beperkt tot de ICT- en telecomsector. Buiten deze sector waren er nauwelijks redenen om de investeringen te beperken. Dat werd ook niet echt gedaan. ICT-bedrijven met een laag kostenniveau konden deze dip dan ook gemakkelijk overleven en vervolgens hun &#8216;business as usual&#8217; voortzetten. Nu echter lijkt een brede economische recessie op komst, die veel klanten van ICT-bedrijven gaat treffen. De tactiek van &#8217;stilzitten als je geschoren wordt&#8217; zal nu waarschijnlijk niet voldoende zijn om te overleven.</p>
<h2>3. Laten we vooral niet dramatisch doen</h2>
<p>Er is echter geen enkele reden om deze situatie te dramatiseren. Het is alleen tijd om de uitdaging op te pakken en in te spelen op de situatie. Er zijn tenslotte al lang oplossingen voor handen. Meestal hebben ICT-dienstverleners echter niet de moeite genomen om ze in te bakken in hun dienstverlening. (Zie ook &#8216;Ziet uw businessmodel voor ICT-dienstverlening er nog steeds zo uit als 5 jaar geleden?&#8217;.)<br />
De twee belangrijkste bedreigingen zijn bottomline:</p>
<ul>
<li>het feit dat klanten niet meer willen investeren in ICT;</li>
<li>concurrentie door offshore outsourcing.</li>
</ul>
<p>Laten we deze bedreigingen eens tegen het licht houden.</p>
<h3>3.1 Klanten willen niet meer investeren in ICT</h3>
<p>Nu is de situatie zo, dat klanten investeren in ICT en dat ICT-bedrijven hier risicoloos op inspelen door te leveren wat de klant vraagt. Logistiek gezien gaat het om levering op order en de oplossing voor de klant wordt pas ontworpen als de order binnen is. Winst wordt gemaakt door een marge te zetten op de kosten die gemaakt worden.<br />
Het alternatief hiervoor bestaat. ICT-bedrijven ontwerpen en produceren op voorraad (veel goedkoper) en slechts de assemblage (implementatie) wordt klantspecifiek gedaan. De businesscase is een leaseconstructie. De klant betaalt voor het gebruik van de dienst en is zo in één klap af van zijn probleem om te moeten investeren. Het risico verschuift daarmee naar de ICT-leverancier, maar als hij een succesvolle dienst heeft ontwikkeld, dan is zijn marge ook veel hoger. We praten dan over dienstverleningsconcepten als managed services, Business Process Outsourcing (BPO) of Software as a Service (SaaS).<br />
Twee zaken zijn hiervoor van belang (zie ook &#8216;Zo bent u binnen een half jaar een winstgevende ICT-dienstverlener&#8217;):</p>
<ul>
<li>De ICT-leverancier moet snappen waar de markt behoefte aan heeft, want er is schaalgrootte nodig voor winstgevendheid.</li>
<li>Door operational excellence kan de ICT-dienstverlener voorkomen, dat de eerste de beste concurrent hem uit de markt drukt, omdat hij een betere prijs/prestatie kan leveren.</li>
</ul>
<p>De grote valkuil is, dat de sales van ICT-bedrijven net als vroeger alles op ICT-gebied verkopen wat de klant wil, waardoor het voordeel van de standaardisatie en schaalgrootte om zeep worden geholpen. (Zie ook &#8216;U heeft de verkeerde sales in dienst als ze beter kunnen luisteren dan praten&#8217;.)</p>
<h3>3.2 Concurrentie door offshore outsourcing</h3>
<p>De dreiging van verhoogde concurrentie vanuit Azië is reëel. Deze dreiging is echter minder groot dan vaak gedacht wordt. Als het gaat om commodities als vernieuwbouw, helpdeskactiviteiten enzovoort dan valt er nauwelijks te concurreren met bedrijven uit India of China. Maar als het gaat om diensten waarbij meer communicatie nodig is of zwaar demand management, dan is offshore outsourcing vaak nauwelijks een oplossing. In de praktijk is het eigenlijk alleen een echte oplossing voor multinationals. Puur Nederlandse organisaties lopen al gauw aan tegen praktische problemen als tijd-, taal- en cultuurverschillen. Ook missen ze vaak professioneel demand management. Tevens ontbreekt de schaalgrootte om het voor de offshore ICT-dienstverleners interessant te maken om te investeren in standaardisatie.<br />
Voor Nederlandse ICT-dienstverleners blijft dan ook de totale markt minus misschien de top 100 van Nederlandse bedrijven over. En in die top 100 valt toch het minst te verdienen. Die vraagt om een totaal gestandaardiseerd pakket en heeft de inkoopkracht om de marges voor de ICT-bedrijven te minimaliseren. Juist buiten de top 100 wordt meer gevraagd om toegevoegde waarde van de ICT-leverancier. Daar zijn innovatie van de dienstverlening, toegevoegde waarde en flexibiliteit nog items die er toe doen (Zie ook &#8216;Outsourcing van werkplekbeheer is meer dan kostenbesparing alleen&#8217;.) Door niet te kiezen voor een exotische ICT-dienstverlener, kunnen deze voordelen vaak veel beter gerealiseerd worden, mits de Nederlandse dienstverlener natuurlijk wel de gewenste diensten met operational excellence kan leveren, zonder de klant op te zadelen met allerlei investeringen.</p>
<h2>4. Wat is úw antwoord op de recessie?</h2>
<p>Het antwoord op de recessie is dus eigenlijk van alle tijden, al is het in de ICT-sector relatief nieuw: denk na over de behoeften van uw klant en zet hier een dienst tegenover met toegevoegde waarde voor de klant. Dus niet het zoveelste technologische speeltje dat de klant moet kopen om het vervolgens zelf verder maar uit te zoeken, maar gewoon een dienst die de klant kan gebruiken en waarvoor hij niet meer kennis van de technologie nodig heeft dan om de stekker van een televisie in het stopcontact te kunnen steken. (Zie ook &#8216;SaaS is voor de gebruiker meer dan alleen stroom uit het stopcontact&#8217;). Dan is de gebruiker graag bereid voor uw dienst te betalen, zoals hij ook bereid is te betalen voor de huur van programma&#8217;s, dvd&#8217;s en video&#8217;s; hij hoeft dan immers niet meer te investeren.<br />
Zoals gezegd is deze vorm van dienstverlening niet ingewikkeld. De modellen hiervoor liggen zelfs al op de plank. Direct bruikbaar voor dienstverleners die snappen, dat slechts &#8216;recurring business&#8217; zoals SaaS, managed services en BPO weinig gevoelig zijn voor schommelingen in de conjunctuur. (Zie ook &#8216;ICT Service Delivery is gebaseerd op pro-actief Service Management&#8217;.)<br />
De belangrijkste stap in dit proces is, dat u zich moet realiseren, dat het in de markt zetten van ICT-diensten niet primair een verkooptruc is, maar van u &#8216;operational excellence&#8217; vereist. Want u denkt toch niet dat u minder bent dan al die andere ICT-bedrijven?
<div style="clear:both; margin-top:20px;"></div>
<p style="text-align:left; background-color:#DEE5EB; padding:4px 0 2px 3px;">				<b>Download:&nbsp;</b>				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/de-recessie-is-een-kans-voor-ict-leveranciers-met-recurring-business/" rel="bookmark"><img src="http://zbc.nu/pdf_icon.gif" width="16" height="16" border="0" title="Download dit bestand als PDF" alt="Download dit bestand als PDF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/category/management/management-en-security/feed/"><img src="http://zbc.nu/word_doc_icon.gif" width="16" height="16" border="0" title="Download dit bestand als word" alt="Download dit bestand als word"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/de-recessie-is-een-kans-voor-ict-leveranciers-met-recurring-business/" rel="bookmark"><img src="http://zbc.nu/rtf.gif" width="16" height="16" border="0" title="Download dit bestand als RTF" alt="Download dit bestand als RTF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/de-recessie-is-een-kans-voor-ict-leveranciers-met-recurring-business/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-print/images/printer_famfamfam.gif" width="16" height="16" border="0" title="Print artikel" alt="Print artikel"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/de-recessie-is-een-kans-voor-ict-leveranciers-met-recurring-business/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-email/images/email_famfamfam.png" width="16" height="16" border="0" title="Email artikel" alt="Email artikel"></a>				</p>
<div style="clear:both; margin-bottom:5px;"></div>
<div id='aurthorinfo' style='clear:both; margin-top:18px; margin-bottom:10px; padding:0;'><strong>Auteur: Wiebe Zijlstra</strong> | 14 oktober 2008 | Copyright Conceptsales</div>
<img src="http://zbc.nu/?ak_action=api_record_view&id=996&type=feed" alt="" />

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/recessie-dwingt-ict-bedrijven-tot-herziening-swot-analyse/' rel='bookmark' title='Permanent Link: Recessie dwingt ICT-bedrijven tot herziening SWOT-analyse'>Recessie dwingt ICT-bedrijven tot herziening SWOT-analyse</a></li>
<li><a href='http://zbc.nu/security/grieppandemie-en-bedrijfscontinuiteit/grieppandemie-kans-of-bedreiging-voor-uw-business-continuity/' rel='bookmark' title='Permanent Link: Grieppandemie: kans of bedreiging voor uw business continuity'>Grieppandemie: kans of bedreiging voor uw business continuity</a></li>
<li><a href='http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/succes-moet-je-willen-afdwingen-zelfs-in-tijden-dat-het-je-lijkt-aan-te-waaien/' rel='bookmark' title='Permanent Link: Succes moet je willen afdwingen, zelfs in tijden dat het je lijkt aan te waaien'>Succes moet je willen afdwingen, zelfs in tijden dat het je lijkt aan te waaien</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://zbc.nu/ict/upgrade-businessmodel-ict-bedrijf/de-recessie-is-een-kans-voor-ict-leveranciers-met-recurring-business/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Professionele informatiebeveiligers maken zich vaak ongeloofwaardig</title>
		<link>http://zbc.nu/security/informatie-beveiliging-awareness/professionele-informatiebeveiligers-maken-zich-vaak-ongeloofwaardig/</link>
		<comments>http://zbc.nu/security/informatie-beveiliging-awareness/professionele-informatiebeveiligers-maken-zich-vaak-ongeloofwaardig/#comments</comments>
		<pubDate>Sun, 05 Oct 2008 14:03:55 +0000</pubDate>
		<dc:creator>Wiebe Zijlstra</dc:creator>
				<category><![CDATA[Informatiebeveiliging awareness]]></category>
		<category><![CDATA[Informatiebeveiliging, Security en ISO 27002]]></category>
		<category><![CDATA[Management en security]]></category>
		<category><![CDATA[Privacy, Security en HRM]]></category>
		<category><![CDATA[Risk management en Compliance]]></category>
		<category><![CDATA[accountant]]></category>
		<category><![CDATA[accountantsbureau]]></category>
		<category><![CDATA[auditor]]></category>
		<category><![CDATA[certificaat]]></category>
		<category><![CDATA[compliance]]></category>
		<category><![CDATA[controle]]></category>
		<category><![CDATA[informatiebeveiliger]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[ISO 27002]]></category>
		<category><![CDATA[norm]]></category>
		<category><![CDATA[normatief]]></category>
		<category><![CDATA[nulmeting]]></category>
		<category><![CDATA[ongeloofwaardig]]></category>
		<category><![CDATA[risico-analyse]]></category>
		<category><![CDATA[risk management]]></category>

		<guid isPermaLink="false">http://zbc.nu/?p=254</guid>
		<description><![CDATA[Als risicoanalyses informatiebeveiliging van gerenommeerde accountantsbureaus geen beeld meer geven van de werkelijke bedrijfsrisico's, dan raak je als directie van een organisatie wel in een lastig parket. In dit artikel een aantal voorbeelden en een korte analyse van dit 'misverstand'.

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiligers-verpesten-iedere-awareness/' rel='bookmark' title='Permanent Link: Informatiebeveiligers verpesten iedere awareness'>Informatiebeveiligers verpesten iedere awareness</a></li>
<li><a href='http://zbc.nu/security/business-continuity-bedrijfsrisico/moeten-alle-mkb-bedrijven-in-nederland-zich-druk-maken-over-terrorisme/' rel='bookmark' title='Permanent Link: Moeten alle MKB-bedrijven in Nederland zich druk maken over terrorisme'>Moeten alle MKB-bedrijven in Nederland zich druk maken over terrorisme</a></li>
<li><a href='http://zbc.nu/security/risk-management-en-compliance/mag-een-auditor-nog-wel-normatief-denken/' rel='bookmark' title='Permanent Link: Mag een auditor nog wel normatief denken'>Mag een auditor nog wel normatief denken</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong><a rel="attachment wp-att-4549" href="http://zbc.nu/security/informatie-beveiliging-awareness/professionele-informatiebeveiligers-maken-zich-vaak-ongeloofwaardig/ibbeveiligers_geloofwaardig1-2/"></a>Inhoudsopgave</strong></p>
<ol>
<li>Informatiebeveiligers op een eiland</li>
<li>Accountant ziet spoken</li>
<li>Outsourcing &#8216;out of control&#8217;</li>
<li>Geen risico&#8217;s uitsluiten maar beheersen </li>
</ol>
<h2>1. Informatiebeveiligers op een eiland</h2>
<p>Momenteel staat het elektronisch patiëntendossier (EPD) ter discussie. Opvallend daarbij is dat diverse, vaak zelfs gerenommeerde partijen zodra het gaat om de beveiliging zich bedienen van halve waarheden, van pertinente onwaarheden en van stemmingmakerij. (Zie ook &#8216;Communicatiedrama bedreigt invoering EPD&#8217;.) Is er misschien eerst een soort van crisis als de kredietcrisis nodig, om helder te maken dat informatiebeveiliging zich steeds meer op een eiland gaat afspelen, waarbij het contact met de echte wereld verloren gaat?<br />
Natuurlijk hebben informatiebeveiligers gelijk als zij zeggen, dat er inbreuk gemaakt kan worden op welke vorm van beveiliging dan ook. De enige dataopslag die veilig is, bevindt zich op een computer die geen verbindingen heeft met de buitenwereld, die staat in een kluis waarvan men de toegangscode is vergeten en die bovendien uit staat. Zo&#8217;n computer heeft natuurlijk nog weinig nut. Maar toch lijkt dit voor informatiebeveiligers vaak wel de norm te zijn en alles wat niet aan deze norm voldoet zien zij per definitie als een risico.<br />
Als van informatie gebruik gemaakt wordt, bestaat in de echte wereld honderd procent beveiliging niet. Risico&#8217;s naar nul terugbrengen is per definitie onmogelijk. Vanuit bedrijfseconomisch perspectief is het vaak ook ongewenst. (Zie ook &#8216;Informatiebeveiliging: van onbewust risico lopen naar bewust risico nemen&#8217;.) Informatiebeveiliging moet erop gericht zijn risico&#8217;s te managen. Dan alleen kan informatiebeveiliging een bijdrage leveren, die waardevol is voor bedrijven.<br />
Vooral accountants jagen bij hun jaarlijkse controles bedrijven vaak angst aan. Zij constateren een mogelijk lek in de beveiliging en nemen dit dikwijls ongenuanceerd op in hun rapportages. Vervolgens geven de commissarissen de directie opdracht om deze lekken te dichten. Onlangs kreeg ik weer twee schrijnende voorbeelden van dit probleem onder ogen, die ik u niet wil onthouden. </p>
<h2>2. Accountant ziet spoken</h2>
<p>Het eerste voorbeeld betreft een scholengemeenschap, waar door een groot Nederlands accountantsbureau een risicoanalyse (nulmeting) is uitgevoerd. Belangrijk onderdeel van de managementsamenvatting was onderstaand  plaatje, waarop de huidige status van de informatiebeveiliging werd weergegeven:</p>
<div class="wp-caption alignnone" style="width: 370px"><a href="http://zbc.nu/files/2009/10/ibbeveiligers_geloofwaardig1.gif"><img class=" " title="status van de informatiebeveiliging " src="http://zbc.nu/files/2009/10/ibbeveiligers_geloofwaardig1.gif" alt="ibbeveiligers_geloofwaardig1" width="360" height="285" /></a><p class="wp-caption-text">Figuur 1: Status van de informatiebeveiliging </p></div>
<p>Het paarse deel geeft aan wat de norm is (100 %), terwijl in geel is aangegeven welke bevindingen er gedaan zijn. Deze school kreeg rapportcijfers variërend van 2 tot 3, ofwel gemiddeld zwaar onvoldoende.<br />
Uiteraard ging deze samenvatting vergezeld van een hoeveelheid aanbevelingen waarbij tevens, uitgedrukt in een stoplichtmodel, de urgentie van deze aanbevelingen werd aangegeven:</p>
<div id="attachment_4551" class="wp-caption alignnone" style="width: 370px"><a href="http://zbc.nu/files/2009/10/ibbeveiligers_geloofwaardig2.gif"><img class="size-full wp-image-4551 " title="stoplichtmodel" src="http://zbc.nu/files/2009/10/ibbeveiligers_geloofwaardig2.gif" alt="ibbeveiligers_geloofwaardig2" width="360" height="269" /></a><p class="wp-caption-text">Figuur 2: Stoplichtmodel</p></div>
<p>Gezien het rapportcijfer ligt het voor de hand, dat rood de dominante kleur is.<br />
Met verbazing heeft de schooldirectie de presentatie van deze uitkomsten aangehoord. Nog nooit had zich een ernstig beveiligingsincident op de school voorgedaan. Hoe is het mogelijk dat alle stoplichten dan nu op donkerrood blijken te staan? </p>
<h2>3. Outsourcing &#8216;out of control&#8217;</h2>
<p>Bij een klein administratiekantoor PPPP, dat zijn ICT vrijwel volledig heeft uitbesteed, kwamen we de volgende bevindingen en aanbevelingen tegen in het rapport van de externe accountant.</p>
<p style="padding-left: 30px"><em>&#8220;PPPP heeft vanaf eind 2006 het technisch en functioneel beheer van de bedrijfsapplicaties uitbesteed. Wij bevelen de directie van PPPP aan om inzicht te verkrijgen in de betrouwbaarheid van de bedrijfsprocessen van de leveranciers door een SAS70 verklaring te vragen of door het initiatief te nemen om een externe security audit uit te laten voeren. Betreffende de continuïteit van de primaire processen hebben wij vastgesteld, dat PPPP geen gedocumenteerd plan heeft dat bij calamiteiten gevolgd kan worden, dit teneinde het bedrijfsproces tijdig te kunnen hervatten. Voorts bevelen wij u aan een Escrow-overeenkomst af te sluiten ten aanzien van de bedrijfskritische applicaties en de in bewaring gegeven broncode periodiek te laten controleren door een externe auditor.&#8221;</em></p>
<p>Het lijkt erop dat deze accountant niet begrijpt, dat de beveiliging van een datacenter vele malen beter is dan de beveiliging die een kleine organisatie zich kan permitteren en dat de standaardsoftware met veel klanten een zodanige waarde vertegenwoordigt voor de leverancier, dat een Escrow-overeenkomst volstrekt overbodig is. Gewone contracten met de leveranciers bieden voldoende zekerheid over de betrouwbaarheid van de processen bij de leveranciers, zodat het echt niet nodig is voor dit administratiekantoor om de black box bij de leveranciers te openen. Ook het calamiteitenplan is in feite onzin; er is geen sprake is van kritische bedrijfsprocessen die tegelijkertijd ook tijdkritisch zijn.<br />
Onder druk van de commissarissen is de directie van het administratiekantoor er uiteindelijk maar mee akkoord gegaan, een calamiteitplan op te stellen. Maar wel een calamiteitplan op basis van een zeer pragmatische aanpak, omdat er immers geen sprake is van een noemenswaardig bedrijfsrisico. </p>
<h2>4. Geen risico&#8217;s uitsluiten maar beheersen</h2>
<p>Misschien heeft u vergelijkbare ervaringen met informatiebeveiligers of accountants. Zij wekken de suggestie dat u pas rustig kunt slapen als uw beveiliging 100% is. Per definitie is 100 % beveiliging echter onmogelijk en is hier dus sprake van een schijnzekerheid. Echter alles wat niet aan de norm van 100% voldoet, noemen zij een risico. Het begrip bedrijfsrisico, zoals dit in de echte wereld geldt, lijkt hun totaal vreemd te zijn. Informatiebeveiliging is een &#8216;operational risk&#8217; en moet als zodanig ook behandeld worden. Auditors horen in dit kader geen schoolmeesters maar dienstverleners te zijn. (Zie ook &#8216;Mag een auditor nog wel normatief denken?&#8217;.)<br />
Vroeger, toen alleen nog de ISO 17799-norm bestond, kon dit misverstand gemakkelijk voortleven. Nu echter, met de ISO 27002-norm als opvolger van ISO 17799 als niet-normatieve norm naast de normatieve ISO 27001-norm, is ieder misverstand hierover uitgesloten en is ook certificatie volgens de ISO 27002-norm mogelijk. Voor bedrijven waarvoor informatiebeveiliging geen &#8216;core business&#8217; is, is ISO 27002 ruim voldoende, want hierbij is sprake van actief risicomanagement. (Zie ook &#8216;ISO 27002 &#8216;lean en mean&#8217; implementeren als security management systeem&#8217;.)<br />
De meeste cursussen voor informatiebeveiligers zijn gericht op de certificering van de informatieveiliger zelf, met vaststaande eisen. Veel informatiebeveiligers blijven daardoor vasthouden aan de normatieve benadering. Het zou beter zijn informatiebeveiligers op te leiden om organisaties te begeleiden bij het inrichten van hun informatiebeveiliging conform de niet normatieve ISO 27002-benadering en dus de persoonlijke certificering te vervangen door de certificering van de organisatie. (Zie bijvoorbeeld &#8216;Cursus Informatiebeveiliging voor middelgrote organisaties conform ISO 27002&#8242;.) Daarmee kunnen voorbeelden zoals in dit artikel beschreven, worden voorkomen en zullen de geloofwaardigheid en het praktisch nut van de informatiebeveiliging voor organisaties en hun directies sterk verhoogd worden.</p>
<h2>Boeken in de categorie Informatiebeveiliging</h2>
<ul>
<li><a href="http://www.managementboek.nl/boek/9789071501166?affiliate=1889" target="_blank">Internet Security</a><br />
<em>Kees Hogewoning, Gerrit Th. Lith, Marco G. M. van der Kraan  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780113309429?affiliate=1889" target="_blank">ITIL Security Management</a> [CD-ROM]  (Engels)<br />
<em>Office of Government Commerce  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470179994?affiliate=1889" target="_blank">Identity Theft Handbook </a> (Engels)<br />
<em>Martin Biegelman  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470721995?affiliate=1889" target="_blank">Managing the Human Factor in Information Security</a>  (Engels)<br />
<em>David Lacey  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789087535520?affiliate=1889" target="_blank">Information Security Management with ITIL V3 </a> (Engels)<br />
<em>Paul Overbeek, Louk Peters  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780471180906?affiliate=1889" target="_blank">Control and Security of E-Commerce </a> (Engels)<br />
<em>Gordon Smith  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789013010602?affiliate=1889" target="_blank">Risicomanagement voor security- en facilitymanagers</a><br />
<em>Cees Coumou  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939001?affiliate=1889" target="_blank">Information Security Management Advanced</a><br />
<em>Ursula van den Eijk, John van Huijgenvoort, Peter Janssen  </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939537?affiliate=1889" target="_blank">Network and Internet Security, Advanced &#8211; Compleet</a><br />
<em>John van Huijgenvoort, Peter Janssen, Chris Kockelkoren, e.a.</em></li>
</ul>
<div style="clear:both; margin-top:20px;"></div>
<p style="text-align:left; background-color:#DEE5EB; padding:4px 0 2px 3px;">				<b>Download:&nbsp;</b>				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/informatie-beveiliging-awareness/professionele-informatiebeveiligers-maken-zich-vaak-ongeloofwaardig/" rel="bookmark"><img src="http://zbc.nu/pdf_icon.gif" width="16" height="16" border="0" title="Download dit bestand als PDF" alt="Download dit bestand als PDF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/category/management/management-en-security/feed/"><img src="http://zbc.nu/word_doc_icon.gif" width="16" height="16" border="0" title="Download dit bestand als word" alt="Download dit bestand als word"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/informatie-beveiliging-awareness/professionele-informatiebeveiligers-maken-zich-vaak-ongeloofwaardig/" rel="bookmark"><img src="http://zbc.nu/rtf.gif" width="16" height="16" border="0" title="Download dit bestand als RTF" alt="Download dit bestand als RTF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/informatie-beveiliging-awareness/professionele-informatiebeveiligers-maken-zich-vaak-ongeloofwaardig/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-print/images/printer_famfamfam.gif" width="16" height="16" border="0" title="Print artikel" alt="Print artikel"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/informatie-beveiliging-awareness/professionele-informatiebeveiligers-maken-zich-vaak-ongeloofwaardig/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-email/images/email_famfamfam.png" width="16" height="16" border="0" title="Email artikel" alt="Email artikel"></a>				</p>
<div style="clear:both; margin-bottom:5px;"></div>
<div id='aurthorinfo' style='clear:both; margin-top:18px; margin-bottom:10px; padding:0;'><strong>Auteur: Wiebe Zijlstra</strong> | 5 oktober 2008 | Copyright ZBC</div>
<img src="http://zbc.nu/?ak_action=api_record_view&id=254&type=feed" alt="" />

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiligers-verpesten-iedere-awareness/' rel='bookmark' title='Permanent Link: Informatiebeveiligers verpesten iedere awareness'>Informatiebeveiligers verpesten iedere awareness</a></li>
<li><a href='http://zbc.nu/security/business-continuity-bedrijfsrisico/moeten-alle-mkb-bedrijven-in-nederland-zich-druk-maken-over-terrorisme/' rel='bookmark' title='Permanent Link: Moeten alle MKB-bedrijven in Nederland zich druk maken over terrorisme'>Moeten alle MKB-bedrijven in Nederland zich druk maken over terrorisme</a></li>
<li><a href='http://zbc.nu/security/risk-management-en-compliance/mag-een-auditor-nog-wel-normatief-denken/' rel='bookmark' title='Permanent Link: Mag een auditor nog wel normatief denken'>Mag een auditor nog wel normatief denken</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://zbc.nu/security/informatie-beveiliging-awareness/professionele-informatiebeveiligers-maken-zich-vaak-ongeloofwaardig/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Informatiebeveiliging awareness voor management en gebruikers</title>
		<link>http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiliging-awareness-voor-management-en-gebruikers/</link>
		<comments>http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiliging-awareness-voor-management-en-gebruikers/#comments</comments>
		<pubDate>Sun, 05 Oct 2008 12:52:59 +0000</pubDate>
		<dc:creator>Wiebe Zijlstra</dc:creator>
				<category><![CDATA[Efficiency ketenintegratie en outsourcing]]></category>
		<category><![CDATA[Facility Management & informatiebeveiliging]]></category>
		<category><![CDATA[ICT]]></category>
		<category><![CDATA[Informatiebeveiliging awareness]]></category>
		<category><![CDATA[Management en security]]></category>
		<category><![CDATA[Privacy, Security en HRM]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[awareness]]></category>
		<category><![CDATA[awareness gebruikers]]></category>
		<category><![CDATA[awareness management]]></category>
		<category><![CDATA[bedreigingen]]></category>
		<category><![CDATA[beveiligingsbeleid]]></category>
		<category><![CDATA[commitment]]></category>
		<category><![CDATA[informatiebeveiliging]]></category>
		<category><![CDATA[ISO 27002]]></category>
		<category><![CDATA[risico]]></category>

		<guid isPermaLink="false">http://zbc.nu/?p=235</guid>
		<description><![CDATA[Veel beveiligers en ICT'ers zien gebrek aan awareness als een belangrijk probleem bij security. Als je security isoleert en de focus legt op alleen dit probleem, dan is dat ook inderdaad het geval. Een beveiliger echter is geen wetgever, maar een dienstverlener die zorgt voor optimale informatiebeveiliging.

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/managementrapportage-risicoprofiel-informatiebeveiliging-iso-27002/' rel='bookmark' title='Permanent Link: Managementrapportage risicoprofiel informatiebeveiliging ISO 27002'>Managementrapportage risicoprofiel informatiebeveiliging ISO 27002</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-de-code-voor-informatiebeveiliging-nader-toegelicht/' rel='bookmark' title='Permanent Link: ISO 27002, de Code voor Informatiebeveiliging nader toegelicht'>ISO 27002, de Code voor Informatiebeveiliging nader toegelicht</a></li>
<li><a href='http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiligers-verpesten-iedere-awareness/' rel='bookmark' title='Permanent Link: Informatiebeveiligers verpesten iedere awareness'>Informatiebeveiligers verpesten iedere awareness</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Inhoudsopgave</strong></p>
<ol>
<li>Informatiebeveiliging ‘down to earth’</li>
<li>Omgaan met risico’s in plaats van bedreigingen</li>
<li>Proactief afdekken van risico’s</li>
<li>Balans tussen risico, beleid en veiligheid </li>
</ol>
<h2>1. Informatiebeveiliging ‘down to earth’</h2>
<p>Leest u ook geregeld artikelen in vakbladen, en dan met name in ICT-vakbladen, over de dreigingen waaraan u uw informatievoorziening blootstelt als u uw informatiebeveiliging niet serieus neemt? Consultants storten deze problematiek nu al jarenlang over ons uit. Vrijwel altijd gaat het over ongrijpbare incidenten, waarvan niemand precies weet hoe ze in elkaar steken en zeker niet wat er aan gedaan moet worden. (Zie ook ‘ICT-ers zo gek maken met beveiligingsissues, dat ze in de beveiligingsellende gaan geloven’.)<br />
Waarschijnlijk haalt u geïrriteerd uw schouders op als beveiligers of ICT’ers u verwijten dat u informatiebeveiliging niet serieus neemt en dat het u ontbreekt aan awareness. Want u neemt informatiebeveiliging wel serieus. Maar net zoals u niet iedere dag stil staat bij alle enge ziektes die een mens kan krijgen, zo staat u ook niet iedere dag stil bij alle incidenten die zich op het gebied van informatiebeveiliging kunnen voordoen. En net zoals u ervan uitgaat dat u die enge ziektes niet zult krijgen, zo gaat u ervanuit dat u niet met die incidenten te maken krijgt. Wat die ziektes betreft, ook al staat u er niet voortdurend bij stil dat u ziek kunt worden, u neemt uw gezondheid natuurlijk wel serieus. U weegt risico’s af. Als het vriest trekt u een jas aan om te voorkomen dat u kou vat. Als u een verdieping naar beneden wilt, dan springt u niet, maar neemt u de trap om niet het risico te lopen, dat u een been breekt. Als u last heeft van hoge bloeddruk, dan slikt u een pilletje om een hartaanval te voorkomen. U eet gevarieerd en gezond om voldoende weerstand op te bouwen in uw lichaam. En als u toch ziek wordt, dan gaat u naar de dokter. In de meeste gevallen kan die u helpen weer beter te worden. Informatiebeveiligers echter eisen van u dat u alle enge ziektes op het gebied van informatiebeveiliging kent en dat u zich hier stuk voor stuk bij voorbaat tegen wapent. Maar dat is onzin, zoals u kunt lezen in het artikel ‘Informatiebeveiligers verpesten iedere awareness’. </p>
<h2>2. Omgaan met risico’s in plaats van bedreigingen</h2>
<p>Net zoals u van allerlei ziektes niet weet wat ze nu precies inhouden en van uw auto niet weet, hoe u deze moet onderhouden, zo weet u ook niet van uw ICT-middelen hoe deze precies werken en wat er mogelijk mis mee kan gaan. En dat is prima, zolang u maar geen onverantwoorde risico’s neemt.<br />
Als u in de auto stapt weet u heus wel wat wel en niet kan, ook al kent u niet alle verkeersregels. U weet globaal wat onverantwoorde risico’s zijn. U weet dus ook dat u:</p>
<ul>
<li>geen 120 km/u moet rijden in de bebouwde kom;</li>
<li>niet tegen de stroom in moet rijden op de snelweg;</li>
<li>niet met uw auto over fietspaden moet scheuren;</li>
<li>niet zelf aan uw auto moet knutselen als u pech heeft, maar hiervoor de vakman moet bellen.</li>
</ul>
<p>Voor ICT en informatiebeveiliging ligt dit niet anders. Als u uw ICT-middelen gebruikt zoals ze bedoeld zijn en u zich aan de regels houdt, dan zijn de risico’s klein en dus acceptabel. Zoals u ook een acceptabel risico loopt als u in de auto stapt of als u gaat vliegen.<br />
De ideale situatie is, dat u werkt op een standaardwerkplek in het gebouw van uw organisatie. Zo’n situatie is standaard voor uw ICT-afdeling en de informatiebeveiliging. U mag er vanuit gaan, dat uw ICT-afdeling deze situatie ‘in control’ heeft. En als dit niet het geval is, dan mag u er vanuit gaan dat uw ICT-afdeling de oplossing heeft om met een minimum aan schade incidenten en calamiteiten te managen. Zo werkt dat ook bij een dreigende griepepidemie. Dat mensen ziek worden, wordt deels voorkomen door het geven van een griepprik aan risicogroepen en voor de rest is er een oplossing voor het geval mensen wel geïnfecteerd raken.<br />
In de standaardsituatie loopt u dus geen risico, tenzij u vanaf uw werkplek risico’s neemt zoals:</p>
<ul>
<li>gevoelige informatie weggeven via internet door het actief invullen van formulieren (bedrijfsinformatie of creditcard gegevens);</li>
<li>een virus of spyware binnenhalen door onzorgvuldige mailafhandeling of downloadgedrag via een onbeveiligde computer;</li>
<li>data overbrengen op een ander opslagmedium (papier, USB-sticks laptop, mobiele werkplek, thuiswerkplek enzovoort); in dat geval wordt u geacht u er bewust van te zijn, dat u hiermee een risico loopt, dat uzelf moet afdekken.</li>
</ul>
<p>Genoemde risico’s neemt u meestal uit efficiency overwegingen. Daar is niets op tegen, mits u zich ervan bewust bent dat u deze risico’s loopt en er ook naar handelt. (Zie ook ‘Informatiebeveiliging: van onbewust risico lopen naar bewust risico nemen’.) Als ICT’ers en informatiebeveiligers het een probleem vinden, dat u deze risico’s neemt, dan zullen zij daar proactief op moeten inspelen. </p>
<h2>3. Proactief afdekken van risico’s</h2>
<p>Als een bedrijf uit efficiency overwegingen vindt, dat managers en medewerkers deze risico’s moeten nemen, dan zullen ze dit proactief moeten faciliteren. Niet alleen door het opstellen van een gedragscode voor alle interne en externe medewerkers, maar ook door het treffen van maatregelen voor gebruik van data buiten de standaardwerkplek. Hiervoor zijn tal van mogelijkheden zoals:</p>
<ul>
<li>een VPN voor het werken op afstand;</li>
<li>serverbased computing voor het werken op afstand;</li>
<li>uitgifte van beveiligde media zoals laptops voor het werken op afstand inclusief virus- en malware protectie;</li>
<li>encryptie op laptops en USB-sticks om data op externe media te beschermen.</li>
</ul>
<p>ICT-middelen op afstand worden van oudsher vaak beschouwd als privébezit van medewerkers en managers. Vaak was dit ook het geval. Dat betekent echter niet dat de medewerkers en managers het onderhoud en het beheer van deze middelen zelf moeten doen. Als het om de auto gaat, gaan we ervan uit dat de overheid met adequate regelgeving komt en deze ook bewaakt en dat we het onderhoud kunnen uitbesteden aan de garage, die bij een beurt wel meldt welk additioneel onderhoud noodzakelijk is. Met informatiebeveiliging is dit niet anders. Natuurlijk zijn medewerkers en managers zelf verantwoordelijk, maar daarbij moeten ze wel adequaat worden ondersteund door specialisten, die up-to-date risico’s voor hen afdekken.<br />
Een voorbeeld van hoe het niet moet geeft minister Eurlings. Hij geeft aan dat er een hamertje in een auto aanwezig moet zijn, dat voor alle inzittenden bereikbaar is, voor het geval een auto te water raakt. Dat hamertje heb ik in mijn auto. Het ligt echter in het handschoenenkastje, omdat ik niet weet hoe en waar ik het moet bevestigen. Garages zouden dit proactief moeten oplossen. En dat geldt ook voor informatiebeveiliging. De uitvoering van het treffen van maatregelen moet ik ergens kunnen neerleggen. Aan mij als de verantwoordelijke de keuze om de maatregel wel of niet te treffen. Die keuze maak ik op basis van een risico-inschatting en niet omdat het zo hoort. Het is mijn verantwoordelijkheid om de afweging te maken tussen efficiency en veiligheid. Mijn keuze is mijn verantwoordelijkheid. (Zie ook ‘Mag een auditor nog wel normatief denken?’.) </p>
<h2>4. Balans tussen risico, beleid en veiligheid</h2>
<p>Informatiebeveiliging anno nu is dan ook het zoeken van de balans tussen risico, beleid en veiligheid. Dit niet normatief, maar rationeel en proactief. Daarom is de normatieve ISO 27001-norm voor informatie beveiliging eigenlijk niet meer van deze tijd. ISO 27001 stelt een serie maatregelen verplicht, onafhankelijk van het feit of deze wel of niet zinvol zijn. Toepassing van deze norm leidt er dan ook al snel toe dat maatregelen niet worden geaccepteerd. Toepassing van deze norm leidt slechts tot ‘window-dressing’. De niet-normatieve ISO 27002-norm gaat er daarentegen vanuit dat er een afweging wordt gemaakt tussen risico’s, beleid en veiligheid. (Zie ‘ISO 27001 of ISO 27002 als norm voor uw informatiebeveiliging?’.) ISO 27002 gaat uit van doelstellingen en best practices (maatregelen) waarmee deze doelstellingen behaald kunnen worden. De keuze hoe de doelen te bereiken maken het management en de betrokkenen. Het is dan afhankelijk van het risicoprofiel van de organisatie of een risico afgedekt moet worden en zo ja hoe dit moet gebeuren. Doorgaans is een subset van de best practices voldoende voor het adequaat afdekken van risico’s. Men moet alleen nog de keuze maken welke best practices volstaan. Dit vergt vaak een andere attitude van ICT’ers en beveiligers. Zij stellen niet meer de norm voor informatiebeveiliging, maar zijn vanuit hun specialisme bezig met beslissingsvoorbereiding. Het management en de betrokken kunnen vervolgens een met al hun verantwoordelijkheden en eisen samenhangende afweging maken van het belang van veiligheid bij een bepaalde beslissing. (Zie ook ‘ISO 27002 ‘lean en mean’ implementeren als security management systeem’.) Het is evident dat awareness en acceptatie dan niet meer het probleem zullen zijn.<br />
Voorwaarde is, dat de risico’s en het risicoprofiel op een heldere manier naar het management gecommuniceerd worden:</p>
<ul>
<li>niet via complexe, inhoudelijke rapportages, maar op basis van een beoordeling door een expert naar aanleiding van een risicoanalyse die het management kan begrijpen;</li>
<li>niet via een set maatregelen die allemaal nu topprioriteit hebben, maar op basis van een systematische aanpak waarmee in de tijd de risico’s beheerst kunnen worden. (Zie ook ‘Managementrapportage risicoprofiel informatiebeveiliging ISO 27002’.)</li>
</ul>
<p>Dan is informatiebeveiliging voor de organisatie een te managen onderwerp, waarbij afgewogen keuzes gemaakt kunnen worden, waarvoor ook draagvlak is. Een status is te managen, zonder dat men de inhoudelijke details kent. Een normatieve aanpak vanuit de ivoren toren van beveiligers en ICT’ers leidt sowieso tot een gevecht met het management, waarbij veiligheid het slachtoffer is, omdat de bedrijfsrisico’s niet goed gemanaged kunnen worden.</p>
<h6>Herziene versie: 16 april 2010</h6>
<h2>Boeken in de categorie Informatiebeveiliging</h2>
<ul>
<li><a href="http://www.managementboek.nl/boek/9789071501166?affiliate=1889" target="_blank">Internet Security</a><br />
<em>Kees Hogewoning, Gerrit Th. Lith, Marco G. M. van der Kraan     </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780113309429?affiliate=1889" target="_blank">ITIL Security Management</a> [CD-ROM]  (Engels)<br />
<em>Office of Government Commerce     </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470179994?affiliate=1889" target="_blank">Identity Theft Handbook </a> (Engels)<br />
<em>Martin Biegelman     </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780470721995?affiliate=1889" target="_blank">Managing the Human Factor in Information Security</a>  (Engels)<br />
<em>David Lacey     </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789087535520?affiliate=1889" target="_blank">Information Security Management with ITIL V3 </a> (Engels)<br />
<em>Paul Overbeek, Louk Peters     </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9780471180906?affiliate=1889" target="_blank">Control and Security of E-Commerce </a> (Engels)<br />
<em>Gordon Smith     </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789013010602?affiliate=1889" target="_blank">Risicomanagement voor security- en facilitymanagers</a><br />
<em>Cees Coumou     </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939001?affiliate=1889" target="_blank">Information Security Management Advanced</a><br />
<em>Ursula van den Eijk, John van Huijgenvoort, Peter Janssen     </p>
<p></em></li>
<li><a href="http://www.managementboek.nl/boek/9789076939537?affiliate=1889" target="_blank">Network and Internet Security, Advanced &#8211; Compleet</a><br />
<em>John van Huijgenvoort, Peter Janssen, Chris Kockelkoren, e.a.</em></li>
</ul>
<div style="clear:both; margin-top:20px;"></div>
<p style="text-align:left; background-color:#DEE5EB; padding:4px 0 2px 3px;">				<b>Download:&nbsp;</b>				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiliging-awareness-voor-management-en-gebruikers/" rel="bookmark"><img src="http://zbc.nu/pdf_icon.gif" width="16" height="16" border="0" title="Download dit bestand als PDF" alt="Download dit bestand als PDF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/category/management/management-en-security/feed/"><img src="http://zbc.nu/word_doc_icon.gif" width="16" height="16" border="0" title="Download dit bestand als word" alt="Download dit bestand als word"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiliging-awareness-voor-management-en-gebruikers/" rel="bookmark"><img src="http://zbc.nu/rtf.gif" width="16" height="16" border="0" title="Download dit bestand als RTF" alt="Download dit bestand als RTF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiliging-awareness-voor-management-en-gebruikers/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-print/images/printer_famfamfam.gif" width="16" height="16" border="0" title="Print artikel" alt="Print artikel"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiliging-awareness-voor-management-en-gebruikers/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-email/images/email_famfamfam.png" width="16" height="16" border="0" title="Email artikel" alt="Email artikel"></a>				</p>
<div style="clear:both; margin-bottom:5px;"></div>
<div id='aurthorinfo' style='clear:both; margin-top:18px; margin-bottom:10px; padding:0;'><strong>Auteur: Wiebe Zijlstra</strong> | 5 oktober 2008 | Copyright ZBC</div>
<img src="http://zbc.nu/?ak_action=api_record_view&id=235&type=feed" alt="" />

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/managementrapportage-risicoprofiel-informatiebeveiliging-iso-27002/' rel='bookmark' title='Permanent Link: Managementrapportage risicoprofiel informatiebeveiliging ISO 27002'>Managementrapportage risicoprofiel informatiebeveiliging ISO 27002</a></li>
<li><a href='http://zbc.nu/security/iso-27002-code-voor-informatiebeveiliging/iso-27002-de-code-voor-informatiebeveiliging-nader-toegelicht/' rel='bookmark' title='Permanent Link: ISO 27002, de Code voor Informatiebeveiliging nader toegelicht'>ISO 27002, de Code voor Informatiebeveiliging nader toegelicht</a></li>
<li><a href='http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiligers-verpesten-iedere-awareness/' rel='bookmark' title='Permanent Link: Informatiebeveiligers verpesten iedere awareness'>Informatiebeveiligers verpesten iedere awareness</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://zbc.nu/security/informatie-beveiliging-awareness/informatiebeveiliging-awareness-voor-management-en-gebruikers/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Compliant zijn geeft geen enkele garantie voor beveiliging. Maar waar moet je dan wel op sturen?</title>
		<link>http://zbc.nu/security/certificering-en-auditing-security/compliant-zijn-geeft-geen-enkele-garantie-voor-beveiliging-maar-waar-moet-je-dan-wel-op-sturen/</link>
		<comments>http://zbc.nu/security/certificering-en-auditing-security/compliant-zijn-geeft-geen-enkele-garantie-voor-beveiliging-maar-waar-moet-je-dan-wel-op-sturen/#comments</comments>
		<pubDate>Fri, 05 Oct 2007 14:29:50 +0000</pubDate>
		<dc:creator>Wiebe Zijlstra</dc:creator>
				<category><![CDATA[Bedrijfscontinuïteit en regelgeving]]></category>
		<category><![CDATA[Certificering en Auditing Security]]></category>
		<category><![CDATA[Management en security]]></category>
		<category><![CDATA[audit]]></category>
		<category><![CDATA[beveiliging]]></category>
		<category><![CDATA[compliance]]></category>
		<category><![CDATA[compliant]]></category>
		<category><![CDATA[garantie]]></category>
		<category><![CDATA[in control]]></category>
		<category><![CDATA[informatiebeveiliging]]></category>
		<category><![CDATA[risico-analyse]]></category>
		<category><![CDATA[risicoprofiel]]></category>
		<category><![CDATA[sturen]]></category>
		<category><![CDATA[transparant]]></category>
		<category><![CDATA[veilig]]></category>
		<category><![CDATA[veiligheid]]></category>

		<guid isPermaLink="false">http://zbc.nu/?p=273</guid>
		<description><![CDATA[100 procent veiligheid bestaat niet. Beveiligers stellen vaak, dat management te veel waarde hecht aan compliance en dat dat juist niets zegt. Maar we leven toch niet in een bananenrepubliek, waar wet- en regelgeving niets voorstellen?

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/preventie-lekken-van-informatie-dlp/preventie-dataverlies-dlp-geeft-een-betere-beveiliging/' rel='bookmark' title='Permanent Link: Preventie dataverlies (DLP) geeft een betere beveiliging'>Preventie dataverlies (DLP) geeft een betere beveiliging</a></li>
<li><a href='http://zbc.nu/security/risk-management-en-compliance/informatiebeveiliging-geen-verantwoordelijkheid-maar-aansprakelijkheid/' rel='bookmark' title='Permanent Link: Informatiebeveiliging: geen verantwoordelijkheid maar aansprakelijkheid'>Informatiebeveiliging: geen verantwoordelijkheid maar aansprakelijkheid</a></li>
<li><a href='http://zbc.nu/ict/management-ict-outsourcing/hoe-groot-moet-je-zijn-voor-offshore-ict-outsourcing/' rel='bookmark' title='Permanent Link: Hoe groot moet je zijn voor Offshore ICT-outsourcing'>Hoe groot moet je zijn voor Offshore ICT-outsourcing</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Inhoudsopgave</strong></p>
<ol>
<li>Compliant niet hetzelfde als veilig?</li>
<li>Security: specialisme of management?</li>
<li>Risico analyse is de basis </li>
</ol>
<h2>1. Compliant niet hetzelfde als veilig?</h2>
<p>De invoering en aanscherping van nieuwe wet- en regelgeving werd door veel IT security-specialisten als een steun in de rug ervaren. Budgetten voor IT security namen toe en voor het eerst in jaren stond IT security op de agenda van het topmanagement. Binnen een aantal organisaties werd het security-beleid onderdeel van de compliance strategy en soms werd zelfs de hele security organisatie omgedoopt of omgehangen richting een compliance afdeling of compliance officer.<br />
Inmiddels beginnen security officers zich echter af te vragen of de beveiliging van bedrijfskritische informatie wel is verbeterd dankzij deze aandacht voor compliance: &#8220;We zijn dan wel compliant, maar zijn onze gegevens ook echt veilig?&#8221;(Zie ook &#8216;<a href="http://zbc.nu/security/informatie-beveiliging-awareness/beveiliging-op-zn-retour/">Beveiliging op z&#8217;n retour?</a>&#8216;.) Uit onderzoek blijkt dat veel security officers bang zijn dat de investeringen in het kader van &#8216;compliance&#8217; maar beperkt bijdragen tot de verbetering van beveiliging. Zij vragen zich af of investeringen in security wel aan de juiste zaken worden uitgegeven. Het lijkt er bij veel bedrijven op dat investeringen in security voornamelijk worden gedreven door de noodzaak te (blijven) voldoen aan wet- en regelgeving. (Zie ook &#8216;Informatiebeveiliging: van onbewust risico lopen naar bewust risico nemen&#8217;.)<br />
Is dit niet te gek voor woorden. Wet- en regelgeving worden geacht correct te zijn. Anders zouden er duizenden mensen achter de tralies zitten vanwege onrechtvaardige wetgeving. Anders zouden toezichthouders boetes uitdelen op gronden die foutief zijn. Is het feit dat wetgeving tekort schiet  een optie waar de gemiddelde manager rekening mee moet houden? Het is inderdaad een bekend gegeven, dat veel bedrijven aan beveiliging doen omdat het moet. Onderstaand zien we een overzicht van de top 3 van redenen om aan beveiliging te doen (blauw is Nederland en geel is wereldwijd). </p>
<h2>2. Security: specialisme of management?</h2>
<p>Er lijkt zich een verschil af te tekenen tussen de beleving van security-specialisten en management van organisaties. Het management gaat er vanuit dat de significante investering nodig om te voldoen aan wet- en regelgeving voldoende is om risico&#8217;s in brede zin te beheersen. (Zie ook &#8216;<a href="http://zbc.nu/security/methoden-aanpak-informatiebeveiliging/aanpak-pragmatische-invoering-vir/">Aanpak pragmatische invoering VIR</a>&#8216;.) Additionele investeringen voor specifieke beveiligingsrisico&#8217;s kunnen dan ook niet rekenen op veel begrip van het management. De security-professional weet echter uit de praktijk dat het voldoen aan wet- en regelgeving niet de volledige bandbreedte van de security-risico&#8217;s afdekt.<br />
Hij kan dit echter niet verkopen aan het management; dan ben je als organisatie compliant, maar dan ben je nog steeds niet veilig. Een beetje manager trapt niet in zo&#8217;n open-eindeverhaal en besluit onmiddellijk om het risico dan maar te accepteren. (Zie ook &#8216;Informatiebeveiliging: geen verantwoordelijkheid maar aansprakelijkheid!&#8217;.)<br />
Uit deze, voor veel organisaties herkenbare situatie blijkt, dat er niet veel veranderd is ten opzichte van de situatie van een aantal jaren geleden. Weliswaar is de aandacht voor beveiliging toegenomen. Beveiliging is echter niet te meten in absolute termen, maar heeft alles te maken met perceptie. En het onderbouwen van die perceptie dient te gebeuren door een risicoanalyse. Maar blijkbaar slaagt de gemiddelde security officer er nog steeds niet in het management daar voldoende van te overtuigen. </p>
<h2>3. Risico analyse is de basis</h2>
<p>Daarmee zijn we dus terug bij één van de kernvragen die IT-beveiligers al sinds jaren bezig houdt: hoe &#8216;verkoop&#8217; ik security binnen mijn organisatie. De toegenomen aandacht voor compliance kon wel eens een Pyrrusoverwinning blijken: het is vrijwel onmogelijk iets te &#8216;verkopen&#8217; wat de beoogde koper al in huis denkt te hebben!<br />
De oplossing van dit dilemma is gelegen in een goed onderbouwde risicoanalyse, gericht op business risico&#8217;s. De focus van veel wet- en regelgeving is vaak zodanig dat de scope beperkt is tot één bepaald risicogebied zoals financiële verantwoording, privacy, eerlijke concurrentie, etcetera. Dat betekent dat veel van de risico&#8217;s die de bredere bedrijfsvoering kunnen bedreigen buiten schot blijven of slechts beperkt aandacht krijgen. Een goed uitgevoerde risicoanalyse kan deze in kaart brengen.<br />
Afhankelijk van de gekozen methode kunnen de risico&#8217;s ook gekwantificeerd en van een financiële component voorzien worden. Dan wordt het tevens mogelijk een gedegen afweging te maken hoe de beschikbare middelen optimaal geïnvesteerd kunnen worden. (Zie ook &#8216;<a href="http://zbc.nu/security/risk-management-en-compliance/business-continuity-steeds-meer-aandachtspunt-voor-controllers/">Business continuïty steeds meer aandachtspunt voor controllers</a>&#8216;.)<br />
Uiteraard kan een security officer binnen de meeste organisaties dit niet alleen. Hij heeft daarbij alle ondersteuning nodig die hij of zij kan krijgen. Er ligt hierbij een belangrijke rol voor auditors, zowel intern als extern. Als zij duidelijk maken wat de scope van compliance behelst, kunnen met name de interne auditors bijdragen aan een goede inschatting van de bredere risico&#8217;s. Ook de binnen veel organisaties in het leven geroepen risk management- of compliance-afdelingen kunnen hier een belangrijke bijdrage aan leveren. Liever dan alles onder de compliance-paraplu te vegen, zou het goed zijn de verschillende risicogebieden te onderkennen en de aandacht te geven die past bij het bedrijfsspecifieke risicoprofiel.<br />
En de security officer? De meeste van hen geven er blijk van wel degelijk te weten wat nodig is. Laten ze vooral doorgaan met dat onder de aandacht te brengen in termen die relevant zijn voor het management, omdat het gaat over de bedrijfsvoering en niet slechts gebaseerd is op checklists of technisch jargon. (Zie ook &#8216;<a href="http://zbc.nu/security/risk-management-en-compliance/informatiebeveiliging-geen-verantwoordelijkheid-maar-aansprakelijkheid/">Informatiebeveiliging: geen verantwoordelijkheid maar aansprakelijkheid</a>!&#8217;.) Dan kan een goede compliance-organisatie er wel degelijk toe bijdragen dat de veiligheid van bedrijfskritische informatie verbetert. Maar dat is geen automatisme, hoewel dat het wel zou moeten zijn.<br />
Het management moet erop kunnen vertrouwen, dat als het ervoor zorgt dat de organisatie zich aan de regels houdt, de organisatie gevrijwaard wordt voor de risico&#8217;s waarvoor die regels zijn opgesteld. En als dan beveiligers gniffelend langs de zijlijn staan, dat dat domme management er nog steeds niets van begrijpt, dan hebben die beveiligers een probleem, of beter gezegd, dan leveren ze een wanprestatie. (Zie ook &#8216;Informatiebeveiligers verpesten iedere awareness&#8217;.)</p>
<h6>Delen van dit artikel zijn overgenomen uit:<br />
Floris van den Dool, &#8216;Management onderkent belang van security nog steeds niet&#8217;. In: Automatisering Gids. 23 maart 2007.</h6>
<div style="clear:both; margin-top:20px;"></div>
<p style="text-align:left; background-color:#DEE5EB; padding:4px 0 2px 3px;">				<b>Download:&nbsp;</b>				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/certificering-en-auditing-security/compliant-zijn-geeft-geen-enkele-garantie-voor-beveiliging-maar-waar-moet-je-dan-wel-op-sturen/" rel="bookmark"><img src="http://zbc.nu/pdf_icon.gif" width="16" height="16" border="0" title="Download dit bestand als PDF" alt="Download dit bestand als PDF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/category/management/management-en-security/feed/"><img src="http://zbc.nu/word_doc_icon.gif" width="16" height="16" border="0" title="Download dit bestand als word" alt="Download dit bestand als word"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/certificering-en-auditing-security/compliant-zijn-geeft-geen-enkele-garantie-voor-beveiliging-maar-waar-moet-je-dan-wel-op-sturen/" rel="bookmark"><img src="http://zbc.nu/rtf.gif" width="16" height="16" border="0" title="Download dit bestand als RTF" alt="Download dit bestand als RTF"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/certificering-en-auditing-security/compliant-zijn-geeft-geen-enkele-garantie-voor-beveiliging-maar-waar-moet-je-dan-wel-op-sturen/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-print/images/printer_famfamfam.gif" width="16" height="16" border="0" title="Print artikel" alt="Print artikel"></a>&nbsp;				<a href="http://zbc.nu/wp-login.php?redirect_to=http://zbc.nu/security/certificering-en-auditing-security/compliant-zijn-geeft-geen-enkele-garantie-voor-beveiliging-maar-waar-moet-je-dan-wel-op-sturen/" rel="bookmark"><img src="http://zbc.nu/wp-content/plugins/wp-email/images/email_famfamfam.png" width="16" height="16" border="0" title="Email artikel" alt="Email artikel"></a>				</p>
<div style="clear:both; margin-bottom:5px;"></div>
<div id='aurthorinfo' style='clear:both; margin-top:18px; margin-bottom:10px; padding:0;'><strong>Auteur: Wiebe Zijlstra</strong> | 5 oktober 2007 | Copyright ZBC</div>
<img src="http://zbc.nu/?ak_action=api_record_view&id=273&type=feed" alt="" />

<H2>Gerelateerde artikelen:</H2><ol><li><a href='http://zbc.nu/security/preventie-lekken-van-informatie-dlp/preventie-dataverlies-dlp-geeft-een-betere-beveiliging/' rel='bookmark' title='Permanent Link: Preventie dataverlies (DLP) geeft een betere beveiliging'>Preventie dataverlies (DLP) geeft een betere beveiliging</a></li>
<li><a href='http://zbc.nu/security/risk-management-en-compliance/informatiebeveiliging-geen-verantwoordelijkheid-maar-aansprakelijkheid/' rel='bookmark' title='Permanent Link: Informatiebeveiliging: geen verantwoordelijkheid maar aansprakelijkheid'>Informatiebeveiliging: geen verantwoordelijkheid maar aansprakelijkheid</a></li>
<li><a href='http://zbc.nu/ict/management-ict-outsourcing/hoe-groot-moet-je-zijn-voor-offshore-ict-outsourcing/' rel='bookmark' title='Permanent Link: Hoe groot moet je zijn voor Offshore ICT-outsourcing'>Hoe groot moet je zijn voor Offshore ICT-outsourcing</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://zbc.nu/security/certificering-en-auditing-security/compliant-zijn-geeft-geen-enkele-garantie-voor-beveiliging-maar-waar-moet-je-dan-wel-op-sturen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
