SecureTenant logoSecureTenant
Risico en incidenten

Leg vast wat er mis kan gaan

Niet alles is uit een cloudomgeving af te lezen. Dit is het deel dat je zelf vastlegt, in een vorm die een audit doorstaat.

Risico

Risicoregister

Van een lijst risico’s naar een dossier dat standhoudt.

Elk risico krijgt een eigen nummer, een kans en een impact die apart worden gescoord, en een behandeling: behandelen, accepteren, overdragen of vermijden. Accepteer je een risico, dan legt het register vast wie dat namens de organisatie deed. Dat is de vraag waar een audit op doorvraagt, want een geaccepteerd risico zonder naam eronder is niet geaccepteerd maar vergeten.

Een risicoregister in een spreadsheet komt de eerste audit meestal niet door, niet omdat de inhoud fout is maar omdat niemand kan aantonen wanneer een regel is veranderd en door wie. Hier hangt het register bovendien aan de rest: een eis die je in je Verklaring van Toepasselijkheid uitsluit koppel je aan het risico dat die uitsluiting draagt.

Incidenten

Incidentenregister

De meldketen van de Cyberbeveiligingswet loopt door, ook in het weekend.

Een meldplichtig incident kent drie momenten: een vroegtijdige melding binnen 24 uur, een volledige melding binnen 72 uur en een eindverslag uiterlijk een maand na die eerste melding. Het register houdt die drie klokken bij vanaf het moment dat je het incident vastlegt, en waarschuwt voordat er één verloopt.

Verder legt het per incident de ernst, de status en het verloop vast, zodat je achteraf kunt laten zien wat je wanneer wist en wanneer je handelde. Dat verhaal reconstrueren uit een mailbox lukt zelden, en het is precies wat een toezichthouder vraagt.

Leveranciers

Leveranciersregister

Weet wie je data raakt, en met welke afspraken.

Per leverancier leg je vast welke gegevens ze verwerken, of daar persoonsgegevens bij zitten, hoe kritiek de dienst voor je is, waar de verwerking plaatsvindt en of er een verwerkersovereenkomst ligt. Certificaten van de leverancier komen erin te staan met hun einddatum, zodat een verlopen certificaat opvalt voordat je klant er een vraag over stelt.

Dit register is ook de plek waar meerdere normen tegelijk op landen. Je ketenrisico onder NIS2, je uitbestede diensten onder DORA en je subverwerkers onder de AVG komen alle drie uit dezelfde lijst, en die lijst kun je met één keuze publiceren op je trustpagina.