ISO Risk Management Compliance Governance

ISO 27001 risicoregister: structuur en voorbeeldregels

Maciej
ISO 27001 risicoregister: structuur en voorbeeldregels
TL;DR

Een ISO 27001 risicoregister is de gedocumenteerde uitkomst van het risicobeoordelingsproces dat artikel 6.1.2 vereist: risico's voor de vertrouwelijkheid, integriteit en beschikbaarheid van informatie binnen de scope van je ISMS, elk met een risico-eigenaar bij naam, een geanalyseerd gevolg en een geanalyseerde waarschijnlijkheid, en een evaluatie tegen je eigen risicocriteria. De kolommen die ertoe doen zijn die welke de norm impliceert: risicobeschrijving gekoppeld aan een bedrijfsmiddel en een dreiging, eigenaar, gevolg, waarschijnlijkheid, resulterend risiconiveau, behandeloptie, geselecteerde beheersmaatregelen en het restrisico dat de eigenaar heeft geaccepteerd. Tien concrete regels die je echt beoordeelt verslaan honderd generieke regels die je hebt gedownload.

Een ISO 27001 risicoregister is de gedocumenteerde uitkomst van het risicobeoordelingsproces dat artikel 6.1.2 vereist. Het legt risico's vast voor de vertrouwelijkheid, integriteit en beschikbaarheid van informatie binnen de scope van je ISMS – elk met een eigenaar bij naam, een geanalyseerd gevolg en een geanalyseerde waarschijnlijkheid, en een evaluatie tegen risicocriteria die je vooraf hebt vastgelegd.

Wil je eerst de algemene, niet-ISO-versie van het concept? Dan hebben we een inleiding over wat een risicoregister is en waarom elk groeiend bedrijf er baat bij heeft. Dit artikel is smaller: de structuur die een certificeringsaudit overleeft, en vijf uitgewerkte regels die je kunt overnemen.

Wat artikel 6.1.2 werkelijk eist

De norm schrijft geen format voor, maar wel een proces – en dat proces impliceert de kolommen. Artikel 6.1.2 vereist dat je een risicobeoordelingsproces vaststelt en toepast dat:

  • Risicocriteria vaststelt en onderhoudt, inclusief risicoacceptatiecriteria en criteria voor het uitvoeren van beoordelingen. Bepaal wat "hoog" betekent en waarmee je kunt leven voordat je gaat scoren, niet erna.
  • Consistente, valide en vergelijkbare resultaten oplevert als het wordt herhaald. Twee mensen die hetzelfde risico beoordelen horen ongeveer op dezelfde plek uit te komen, en de beoordeling van dit jaar hoort vergelijkbaar te zijn met die van vorig jaar.
  • Risico's identificeert die samenhangen met het verlies van vertrouwelijkheid, integriteit en beschikbaarheid van informatie binnen de scope.
  • Risico-eigenaren identificeert – mensen met een naam, geen afdelingen.
  • Risico's analyseert – realistische gevolgen en waarschijnlijkheid inschat en het resulterende risiconiveau bepaalt.
  • Risico's evalueert – ze vergelijkt met je criteria en prioriteert voor behandeling.

Artikel 6.1.2 vereist ook dat je gedocumenteerde informatie over het proces bewaart. Het register is hoe de meeste organisaties daaraan voldoen.

De minimale set kolommen

Elke kolom hieronder verwijst naar iets wat de norm vraagt. Doet een kolom in jouw sjabloon dat niet, dan is het decoratie – en decoratie is precies wat een register verandert in een klus die niemand bijhoudt.

Kolom Waarom die bestaat
ID Een stabiele referentie waar behandelplannen en auditbevindingen naar kunnen verwijzen
Risicobeschrijving Bedrijfsmiddel + dreiging + gevolg, in één concrete zin
Betrokken bedrijfsmiddel of proces Koppelt het risico aan je inventaris van bedrijfsmiddelen
BIV-impact Welke van de drie – vertrouwelijkheid, integriteit, beschikbaarheid – op het spel staat
Risico-eigenaar Artikel 6.1.2 c) 2 – een persoon bij naam die daadwerkelijk kan beslissen
Gevolg Geanalyseerde impact, gescoord tegen je criteria
Waarschijnlijkheid Realistische kans, gescoord tegen je criteria
Risiconiveau Het resulterende niveau, geëvalueerd tegen de acceptatiecriteria
Behandeloptie Aanpassen, accepteren, vermijden of delen
Geselecteerde beheersmaatregelen De maatregelen die het risico behandelen, met kruisverwijzing naar je VvT
Restrisico Het niveau na behandeling – en of de eigenaar het heeft geaccepteerd
Beoordelingsdatum Wanneer er voor het laatst naar is gekeken, zodat veroudering zichtbaar wordt

Vijf uitgewerkte regels

Deze zijn geschreven voor een cloud-native startup. De scoring gebruikt een simpele schaal van 1 tot 5 voor gevolg en waarschijnlijkheid, met het risiconiveau als product van die twee – ruim voldoende voor een klein team. De norm geeft erom dat je methode consistent is, niet dat die geavanceerd is.

R-01 — Vertrokken medewerker houdt SaaS-toegang

Beschrijving: Een medewerker vertrekt en de toegang tot een SaaS-tool buiten de SSO-omgeving wordt niet ingetrokken, waardoor klantgegevens bereikbaar blijven. Bedrijfsmiddel: klantsupportplatform. BIV: vertrouwelijkheid. Eigenaar: Head of Operations. Gevolg 4, Waarschijnlijkheid 3, Niveau 12. Behandeling: aanpassen – offboardingchecklist die ook niet-SSO-tools afdekt, plus per kwartaal beoordelingen van gebruikerstoegang. Restrisico: 4, geaccepteerd.

R-02 — Storing in cloudregio overschrijdt de hersteldoelstelling

Beschrijving: Een langdurige storing in een availability zone bij de hostingprovider legt het platform langer plat dan de hersteltijd die in klantcontracten is toegezegd. Bedrijfsmiddel: productieplatform. BIV: beschikbaarheid. Eigenaar: CTO. Gevolg 4, Waarschijnlijkheid 2, Niveau 8. Behandeling: aanpassen – multi-AZ-deployment, gedocumenteerd herstelrunbook, jaarlijks getest. Restrisico: 4, geaccepteerd.

R-03 — Extreem weer verstoort een kritieke leverancier

Beschrijving: Overstroming of hittegedreven druk op het elektriciteitsnet bij een locatie van een leverancier onderbreekt een dienst waarvan het platform afhankelijk is. Bedrijfsmiddel: door leverancier geleverde dienst. BIV: beschikbaarheid. Eigenaar: CTO. Gevolg 3, Waarschijnlijkheid 2, Niveau 6. Behandeling: accepteren, met monitoring – continuïteitstoezeggingen van de leverancier worden jaarlijks beoordeeld. Het is de moeite waard dit expliciet op te nemen, want de wijziging uit 2024 bracht klimaatoverwegingen in artikelen 4.1 en 4.2 – zie de wijziging waar niemand je over vertelde. Restrisico: 6, geaccepteerd.

R-04 — Secrets belanden in versiebeheer

Beschrijving: API-sleutels of inloggegevens worden naar een repository gecommit en zijn zichtbaar voor iedereen met repotoegang – of publiek, als de repo ooit wordt opengezet. Bedrijfsmiddel: broncode-repository's. BIV: vertrouwelijkheid. Eigenaar: Engineering Lead. Gevolg 5, Waarschijnlijkheid 3, Niveau 15. Behandeling: aanpassen – automatische secret scanning in CI, beheerde secret store, rotatieprocedure. Zie beheersmaatregelen voor veilige ontwikkeling. Restrisico: 5, geaccepteerd.

R-05 — Afhankelijkheid van één persoon bij productiedeployments

Beschrijving: Slechts één engineer heeft de kennis en toegang die nodig zijn om productie uit te rollen en te herstellen, wat een beschikbaarheidsrisico oplevert als die persoon er niet is. Bedrijfsmiddel: deploymentpipeline. BIV: beschikbaarheid. Eigenaar: CTO. Gevolg 4, Waarschijnlijkheid 3, Niveau 12. Behandeling: aanpassen – gedocumenteerde runbooks, een tweede ingewerkte engineer, break-glass-toegangsprocedure. Restrisico: 6, geaccepteerd.

Ready to Streamline Your Compliance?

Discover how AuditBadger can simplify your compliance management process.

Risico-eigenaren zijn mensen, geen afdelingen

"IT" kan geen risico accepteren. "Engineering" kan geen behandelplan goedkeuren. Artikel 6.1.2 vraagt je risico-eigenaren aan te wijzen omdat artikel 6.1.3 later vereist dat juist die eigenaren het risicobehandelplan goedkeuren en de restrisico's accepteren – en dat kan alleen een mens.

In een klein bedrijf komen steeds dezelfde twee of drie namen terug, en dat is prima. Wat telt is dat de aangewezen eigenaar de bevoegdheid heeft om een oplossing te financieren of om te accepteren dat het zonder moet. Staat er een eigenaar in je register die geen van beide kan, dan is die regel decoratief.

Hoe het register de VvT voedt

Het register is niet het einde van de keten. Onder artikel 6.1.3 neem je de geëvalueerde risico's en:

  1. Kies je behandelopties – aanpassen, accepteren, vermijden of delen.
  2. Bepaal je welke beheersmaatregelen nodig zijn om die opties uit te voeren.
  3. Vergelijk je de bepaalde maatregelen met Bijlage A om te verifiëren dat er geen noodzakelijke maatregel over het hoofd is gezien. Bijlage A is een controlemiddel, geen boodschappenlijstje.
  4. Stel je een Verklaring van Toepasselijkheid op die vastlegt welke maatregelen van toepassing zijn, waarom, en of ze zijn geïmplementeerd.
  5. Formuleer je een risicobehandelplan en haal je goedkeuring van het plan bij de risico-eigenaren op, plus hun acceptatie van de restrisico's.

Een auditor volgt deze keten in beide richtingen. Hij pakt een maatregel die in je VvT als "van toepassing" staat en vraagt welk risico daarachter zat. Daarna pakt hij een hoog scorend risico uit je register en vraagt welke maatregelen dat behandelen. Een register dat niet strookt met de VvT is een van de ongemakkelijkste bevindingen die je kunt krijgen, omdat het suggereert dat beide documenten los van elkaar zijn gemaakt – en meestal is dat precies wat er gebeurd is.

De antipatronen

  • De download van honderd regels. Een generiek sjabloon gevuld met risico's die niets met jouw bedrijf te maken hebben. Het oogt grondig en laat zich waardeloos beoordelen, want niemand herkent er iets in.
  • Risico's geschreven als categorieën. "Cyberrisico" is geen risico. "Klantgegevens weggesluisd via een gecompromitteerd beheerdersaccount" wel.
  • Scoringstheater. Ingewikkelde formules zonder gedocumenteerde criteria. De norm wil consistentie en vergelijkbaarheid, en dat levert een simpele, opgeschreven schaal beter op dan een onuitgelegd algoritme.
  • Geen restrisico. Leg je nooit vast wat er na behandeling overblijft, dan heeft de eigenaar niets om te accepteren – en artikel 6.1.3 vraagt hem dat wel te doen.
  • Het bevroren register. Dezelfde twaalf regels, dezelfde scores, dezelfde data, jaar in jaar uit. Dit is veruit de meest voorkomende bevinding bij controleaudits, want het valt meteen op.

De kern

Bouw het register op rond wat artikel 6.1.2 vraagt: concrete risico's gekoppeld aan echte bedrijfsmiddelen, aangewezen eigenaren met bevoegdheid, criteria die je vóór het scoren hebt opgeschreven, en restrisico dat iemand daadwerkelijk heeft geaccepteerd. Beoordeel het daarna met een vaste frequentie en laat die beoordeling terugkomen in de data. Tien regels die je echt onderhoudt komen door een audit waar honderd geërfde regels op stukslaan.

Verder lezen: artikel 6 in zijn geheel, methodieken voor risicobeoordeling als je nog een aanpak kiest, of kijk hoe risicobeoordeling in AuditBadger ervoor zorgt dat het register, het behandelplan en de VvT naar elkaar blijven wijzen.

Lees verder

Meer implementatienotities en operatorcontext uit hetzelfde onderwerp.

Volgende stap

Klaar om versnipperd compliancewerk te vervangen?

Ontdek hoe AuditBadger beleid, bewijs, risico's en auditvoorbereiding samenbrengt in één besturingssysteem voor lean teams.

Abonnement starten