Cyberrisicoanalyse: van kleur naar bedrag
Een risicoanalyse informatiebeveiliging scoort risico’s meestal op een schaal van laag tot hoog. Een cyberrisicoanalyse gaat een stap verder en zet er bedragen en kansen bij. Daarmee wordt de vraag beantwoordbaar die in elke directievergadering terugkomt: wat kost het als dit gebeurt, en hoeveel mag de maatregel dan kosten?
De rekensom achter een scenario
Per scenario bepaal je de schade bij één voorval en de kans dat het in een jaar optreedt. Die twee vermenigvuldigd geven de verwachte jaarschade. Een uitval van vijf dagen die eens per vier jaar voorkomt en 40.000 euro per dag kost, staat op 50.000 euro per jaar. Een maatregel van 20.000 euro per jaar die dat scenario grotendeels wegneemt, is daarmee onderbouwd.
Werk met bandbreedtes in plaats van één getal. Een schatting tussen 30.000 en 120.000 euro is eerlijker dan een schijnbaar precieze 67.400 euro, en leidt tot hetzelfde besluit.
Wat er meetelt in de schade
Stilstand
Omzet die niet doorloopt, personeel dat wacht en orders die opschuiven. Reken per dag en houd rekening met een herstelperiode waarin de productiviteit nog niet op niveau is.
Herstel en onderzoek
Externe specialisten, overuren, opnieuw opbouwen van systemen en forensisch onderzoek naar de ingang. Deze post loopt bij grotere incidenten in de tienduizenden.
Juridisch en meldingen
Advies, het informeren van betrokkenen en de afhandeling van vragen. Bij een datalek komt daar de communicatie richting klanten bij.
Boetes en claims
De AVG kent maxima tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet. De Cyberbeveiligingswet kent eigen maxima. Reken met een realistische inschatting, niet met het wettelijk plafond.
Klantverloop
Opzeggingen na een incident en verloren aanbestedingen. Lastig te schatten, tegelijk vaak de grootste post bij organisaties die op vertrouwen draaien.
Verzekering en eigen risico
Een cyberpolis verlaagt de schade zonder die weg te nemen. Let op uitsluitingen, het eigen risico en de eisen die de verzekeraar stelt aan back-ups en multifactorauthenticatie.
Wat je met de cijfers doet
Budget onderbouwen
Een investering naast de verwachte jaarschade zetten maakt de afweging navolgbaar voor mensen zonder technische achtergrond.
Volgorde bepalen
Maatregelen sorteren op risicoreductie per bestede euro laat zien waar je begint, ook bij een beperkt budget.
Verzekeren of beheersen
Restrisico dat je niet wegneemt, kun je verzekeren. De cijfers laten zien welk deel dat is en wat een polis daadwerkelijk dekt.
Meebewegen met groei
Nieuwe systemen, leveranciers en markten wijzigen de cijfers. Actualiseer de analyse bij elke grote verandering.
Welke aanpak past bij welke vraag
Het FAIR-model werkt met kansverdelingen in plaats van vaste getallen, en levert een spreiding op waarin je ziet hoe waarschijnlijk een hoge schade is. Dat vraagt gegevens en oefening. Voor een eerste ronde volstaat een scenariotabel: vijf tot acht realistische gebeurtenissen, per stuk een schatting van schade en frequentie.
Cijfers over de Nederlandse praktijk staan in financiële schade per cyberaanval in Nederland. Gebruik zulke benchmarks als richtpunt, en vul ze aan met je eigen dagomzet en herstelcapaciteit.
Cyberrisicoanalyse in vier stappen
Scope en doel bepalen
We bepalen samen welke processen, systemen en data worden meegenomen en welke vragen u wilt beantwoorden, zoals naleving, continuïteit of ketenrisico’s. Ook leggen we vast wie betrokken is en waar eigenaarschap ligt.
Analyse van risico’s en inrichting
We brengen de huidige situatie in kaart, inclusief identiteiten en rechten, cloudtoegang, werkplekken, netwerktoegang en back-up en herstel. Daarna beoordelen we risico’s op kans en gevolg, zodat zichtbaar wordt waar misbruik het snelst tot schade leidt.
Maatregelen en opvolging organiseren
We vertalen bevindingen naar acties met prioriteit, inclusief wat direct kan worden aangepakt en wat structurele borging vraagt. Daarbij leggen we vast hoe voortgang wordt gevolgd en welke controlepunten nodig zijn voor aantoonbaarheid
Controle en bijsturing
We plannen herhaling en toetsen of maatregelen nog passen bij veranderingen in systemen, leveranciers of dreigingen. Zo blijft het risicobeeld actueel en kunt u bijsturen voordat nieuwe zwakke plekken ontstaan.
Wie je erbij nodig hebt
De schadekant komt van finance en operations, de kanskant van IT en security. Zonder die eerste groep blijven bedragen giswerk, zonder die tweede blijven kansen dat. Plan er een sessie van twee tot drie uur voor met beide kanten aan tafel, en laat iemand buiten het proces de aannames bevragen.
Toets de technische aannames daarna aan de werkelijkheid met scans en een penetratietest. Een scenario dat uitgaat van segmentatie die er niet blijkt te zijn, rekent naar de verkeerde uitkomst.
Waarom de analyse vaak te laat komt
De meeste organisaties rekenen pas door na een incident of tijdens een aanbesteding waarin een klant erom vraagt. Op dat moment ontbreekt de tijd om de aannames te toetsen, en wordt de uitkomst gestuurd door de gebeurtenis die net achter de rug is.
Een analyse voor de eerstvolgende begrotingsronde levert meer op. De cijfers landen dan in het budget in plaats van in een noodaanvraag, en de zwaarste scenario’s krijgen een eigenaar voordat ze werkelijkheid worden. Voor organisaties onder de Cyberbeveiligingswet hoort de onderbouwing bovendien bij de bewijsvoering richting de toezichthouder.