Kennis en praktische duiding

Kennisbank over informatiebeveiliging, NIS2 en cyberrisico's

Artikelen, analyses en praktijklessen over digitale risico's, bestuurlijke verantwoordelijkheid, cyberweerbaarheid, incidenten en leveranciers. Geschreven voor bestuur, directie en professionals die onderbouwde keuzes willen maken.

7 artikelen

NIS2 & Cyberbeveiligingswet

Toepasselijkheid, zorgplicht, bestuur, ketenverantwoordelijkheid en praktische implementatie.

NIS2 bestuurdersaansprakelijkheid voor bestuurders
NIS2 en governance

NIS2 bestuurdersaansprakelijkheid voor bestuurders

Cyberdreigingen raken continuïteit, reputatie en financiële resultaten. De NIS2 legt de lat hoger door besturen te verplichten sturing te geven aan risicobeheersing en informatiebeveiliging. De gedachte is eenvoudig: digitale veiligheid is vaak bedrijfskritisch en…

Lees het artikel →

9 artikelen

Governance & sectoren

Cybersecurity governance, bestuurlijke verantwoordelijkheid en sectorspecifieke governance voor zorg, sociaal werk, woningcorporaties en non-profit.

Digitale risicobeheersing: 12 vragen voor RvT en RvC
Governance & sectoren

Digitale risicobeheersing: 12 vragen voor RvT en RvC

Een raad van toezicht (RvT) of raad van commissarissen (RvC) hoeft cybersecurity niet technisch te beoordelen. Goed toezicht vraagt of de belangrijkste digitale risico’s bekend zijn, eigenaarschap duidelijk is, maatregelen aantoonbaar werken en bestuurders tijdig informatie krijgen om bij te sturen.

Lees het artikel →
Opzet, bestaan en werking bij informatiebeveiliging
Governance & sectoren

Opzet, bestaan en werking bij informatiebeveiliging

Opzet beschrijft hoe een beveiligingsmaatregel is ontworpen, bestaan toont aan dat zij werkelijk is ingevoerd en werking laat zien dat zij gedurende een periode effectief is uitgevoerd. Samen maken deze drie begrippen informatiebeveiliging toetsbaar voor bestuur, IT en audit.

Lees het artikel →
Third-party risk management: grip op leveranciersrisico
Governance & sectoren

Third-party risk management: grip op leveranciersrisico

Third-party risk management (TPRM) is het proces waarmee een organisatie risico’s van leveranciers en ketenpartners identificeert, beoordeelt en beheerst. De aanpak richt zich op kritieke afhankelijkheden, passende eisen, aantoonbaar bewijs, incidentafspraken, continuïteit en een uitvoerbare exit.

Lees het artikel →
Hoe beoordeel je een kritieke IT-leverancier?
Governance & sectoren

Hoe beoordeel je een kritieke IT-leverancier?

Een kritieke IT-leverancier beoordeel je op de gevolgen van uitval of misbruik én op aantoonbare beheersing. Goede vragen gaan over beveiliging, continuïteit, toegang, incidentmelding, assurance, onderaannemers, serviceafspraken en de mogelijkheid om gegevens en dienstverlening gecontroleerd over te dragen.

Lees het artikel →

11 artikelen

Audits, ISO 27001 & ISMS

Onderzoeksvormen, audits, ISO 27001, ISMS en de keuze van passende cybersecurity-expertise.

Wat wordt onderzocht bij een IT security audit?
Audits, ISO 27001 & ISMS

Wat wordt onderzocht bij een IT security audit?

Een IT security audit onderzoekt of technische én organisatorische beveiligingsmaatregelen passen bij de kritieke processen en aantoonbaar werken. De audit verbindt risico, governance, toegang, leveranciers, herstel en bewijs, zodat bestuur en IT weten welke verbeteringen voorrang verdienen.

Lees het artikel →
Cybersecurity audit checklist: 12 vragen om zelf te stellen
Audits, ISO 27001 & ISMS

Cybersecurity audit checklist: 12 vragen om zelf te stellen

Een cybersecurity audit checklist helpt bestuur, directie en IT vooraf toetsen of risico’s, verantwoordelijkheden en beveiligingsmaatregelen aantoonbaar beheerst zijn. De twaalf vragen in dit artikel geven een praktische eerste indicatie; ze vervangen geen onafhankelijk onderzoek wanneer zekerheid over de werking nodig is.

Lees het artikel →
Wat kost ISO 27001 certificering?
Audits, ISO 27001 & ISMS

Wat kost ISO 27001 certificering?

De kosten van ISO 27001-certificering bestaan uit meer dan de factuur van de certificatie-instelling. Organisaties investeren ook interne tijd in het ISMS, risicoanalyse, maatregelen, bewijs, audits en onderhoud. Scope, complexiteit en bestaande volwassenheid bepalen de totale inspanning.

Lees het artikel →
ISO 27001 audit: wat gebeurt er tijdens de audit?
Audits, ISO 27001 & ISMS

ISO 27001 audit: wat gebeurt er tijdens de audit?

Tijdens een ISO 27001-audit beoordeelt een onafhankelijke auditor of het managementsysteem voor informatiebeveiliging aan de normeisen voldoet en aantoonbaar werkt. Documenten, interviews, registraties en steekproeven laten samen zien of afspraken bestaan én in de praktijk worden gevolgd.

Lees het artikel →
ISO 27001 checklist: wat moet je geregeld hebben?
Audits, ISO 27001 & ISMS

ISO 27001 checklist: wat moet je geregeld hebben?

Een bruikbare ISO 27001-checklist toetst niet alleen of documenten aanwezig zijn, maar of scope, risico’s, beleid, maatregelen, eigenaarschap en verbetercycli samen een werkend ISMS vormen. De checklist helpt hiaten herkennen voordat een interne of certificatie-audit start.

Lees het artikel →
Wat is een ISMS en hoe werkt het in de praktijk?
Audits, ISO 27001 & ISMS

Wat is een ISMS en hoe werkt het in de praktijk?

ISMS staat voor Information Security Management System: het managementsysteem waarmee een organisatie informatiebeveiligingsrisico’s systematisch bestuurt. Het verbindt risicoanalyse, beleid, maatregelen, eigenaarschap, bewijs en verbetering in één samenhangende cyclus.

Lees het artikel →

10 artikelen

Risico, regie & CISO

Risicoanalyses, interne beheersing, leverancierssturing, borging en structurele CISO-regie.

9 artikelen

Incidenten & weerbaarheid

Voorbereiden op cyberincidenten, reageren onder druk en technische en organisatorische weerbaarheid versterken.

Incident response plan: wat moet erin staan en wie doet wat?
Incidenten & continuïteit

Incident response plan: wat moet erin staan en wie doet wat?

Een incident response plan beschrijft wie bij een cyberincident beslist en handelt, hoe de organisatie communiceert en welke stappen nodig zijn voor beheersing en herstel. Het plan wordt pas bruikbaar wanneer rollen, contactgegevens, leveranciersafspraken en beslismomenten vooraf zijn uitgewerkt én geoefend.

Lees het artikel →

2 artikelen

Awareness & gedrag

Leren, oefenen en veilig gedrag verbinden aan dagelijkse routines en aantoonbare opvolging.

Actueel
CyberbeveiligingswetDe Cyberbeveiligingswet is van kracht. Wat betekent dit voor je organisatie?

Lees de praktische gevolgen voor bestuur, risico's, keten en aantoonbaarheid.

Lees de praktische uitleg