• Home
  • Cyber risico analyse

Cyber risico analyse

Risico in cijfers

Cyberrisicoanalyse: van kleur naar bedrag

Een risicoanalyse informatiebeveiliging scoort risico’s meestal op een schaal van laag tot hoog. Een cyberrisicoanalyse gaat een stap verder en zet er bedragen en kansen bij. Daarmee wordt de vraag beantwoordbaar die in elke directievergadering terugkomt: wat kost het als dit gebeurt, en hoeveel mag de maatregel dan kosten?

De rekensom achter een scenario

Per scenario bepaal je de schade bij één voorval en de kans dat het in een jaar optreedt. Die twee vermenigvuldigd geven de verwachte jaarschade. Een uitval van vijf dagen die eens per vier jaar voorkomt en 40.000 euro per dag kost, staat op 50.000 euro per jaar. Een maatregel van 20.000 euro per jaar die dat scenario grotendeels wegneemt, is daarmee onderbouwd.

Werk met bandbreedtes in plaats van één getal. Een schatting tussen 30.000 en 120.000 euro is eerlijker dan een schijnbaar precieze 67.400 euro, en leidt tot hetzelfde besluit.

Kostenposten

Wat er meetelt in de schade

Stilstand

Omzet die niet doorloopt, personeel dat wacht en orders die opschuiven. Reken per dag en houd rekening met een herstelperiode waarin de productiviteit nog niet op niveau is.

Herstel en onderzoek

Externe specialisten, overuren, opnieuw opbouwen van systemen en forensisch onderzoek naar de ingang. Deze post loopt bij grotere incidenten in de tienduizenden.

Juridisch en meldingen

Advies, het informeren van betrokkenen en de afhandeling van vragen. Bij een datalek komt daar de communicatie richting klanten bij.

Boetes en claims

De AVG kent maxima tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet. De Cyberbeveiligingswet kent eigen maxima. Reken met een realistische inschatting, niet met het wettelijk plafond.

Klantverloop

Opzeggingen na een incident en verloren aanbestedingen. Lastig te schatten, tegelijk vaak de grootste post bij organisaties die op vertrouwen draaien.

Verzekering en eigen risico

Een cyberpolis verlaagt de schade zonder die weg te nemen. Let op uitsluitingen, het eigen risico en de eisen die de verzekeraar stelt aan back-ups en multifactorauthenticatie.

Uitkomst

Wat je met de cijfers doet

Budget onderbouwen

Een investering naast de verwachte jaarschade zetten maakt de afweging navolgbaar voor mensen zonder technische achtergrond.

Volgorde bepalen

Maatregelen sorteren op risicoreductie per bestede euro laat zien waar je begint, ook bij een beperkt budget.

Verzekeren of beheersen

Restrisico dat je niet wegneemt, kun je verzekeren. De cijfers laten zien welk deel dat is en wat een polis daadwerkelijk dekt.

Meebewegen met groei

Nieuwe systemen, leveranciers en markten wijzigen de cijfers. Actualiseer de analyse bij elke grote verandering.

Methodes

Welke aanpak past bij welke vraag

Het FAIR-model werkt met kansverdelingen in plaats van vaste getallen, en levert een spreiding op waarin je ziet hoe waarschijnlijk een hoge schade is. Dat vraagt gegevens en oefening. Voor een eerste ronde volstaat een scenariotabel: vijf tot acht realistische gebeurtenissen, per stuk een schatting van schade en frequentie.

Cijfers over de Nederlandse praktijk staan in financiële schade per cyberaanval in Nederland. Gebruik zulke benchmarks als richtpunt, en vul ze aan met je eigen dagomzet en herstelcapaciteit.

Aanpak

Cyberrisicoanalyse in vier stappen

1

Scope en doel bepalen

We bepalen samen welke processen, systemen en data worden meegenomen en welke vragen u wilt beantwoorden, zoals naleving, continuïteit of ketenrisico’s. Ook leggen we vast wie betrokken is en waar eigenaarschap ligt.

2

Analyse van risico’s en inrichting

We brengen de huidige situatie in kaart, inclusief identiteiten en rechten, cloudtoegang, werkplekken, netwerktoegang en back-up en herstel. Daarna beoordelen we risico’s op kans en gevolg, zodat zichtbaar wordt waar misbruik het snelst tot schade leidt.

3

Maatregelen en opvolging organiseren

We vertalen bevindingen naar acties met prioriteit, inclusief wat direct kan worden aangepakt en wat structurele borging vraagt. Daarbij leggen we vast hoe voortgang wordt gevolgd en welke controlepunten nodig zijn voor aantoonbaarheid

4

Controle en bijsturing

We plannen herhaling en toetsen of maatregelen nog passen bij veranderingen in systemen, leveranciers of dreigingen. Zo blijft het risicobeeld actueel en kunt u bijsturen voordat nieuwe zwakke plekken ontstaan.

Randvoorwaarden

Wie je erbij nodig hebt

De schadekant komt van finance en operations, de kanskant van IT en security. Zonder die eerste groep blijven bedragen giswerk, zonder die tweede blijven kansen dat. Plan er een sessie van twee tot drie uur voor met beide kanten aan tafel, en laat iemand buiten het proces de aannames bevragen.

Toets de technische aannames daarna aan de werkelijkheid met scans en een penetratietest. Een scenario dat uitgaat van segmentatie die er niet blijkt te zijn, rekent naar de verkeerde uitkomst.

Timing

Waarom de analyse vaak te laat komt

De meeste organisaties rekenen pas door na een incident of tijdens een aanbesteding waarin een klant erom vraagt. Op dat moment ontbreekt de tijd om de aannames te toetsen, en wordt de uitkomst gestuurd door de gebeurtenis die net achter de rug is.

Een analyse voor de eerstvolgende begrotingsronde levert meer op. De cijfers landen dan in het budget in plaats van in een noodaanvraag, en de zwaarste scenario’s krijgen een eigenaar voordat ze werkelijkheid worden. Voor organisaties onder de Cyberbeveiligingswet hoort de onderbouwing bovendien bij de bewijsvoering richting de toezichthouder.