Naar hoofdinhoud

Hoofdstuk 3. › Paragraaf 3.4

Artikel 3.4.2

Risicobeheersing

Onderdeel van Strategisch informatiebeveiligingsbeleid 2025-2029

Informatiebeveiliging is onlosmakelijk verbonden met risicomanagement. Risico’s worden in kaart gebracht en door de proceseigenaar en de CISO afgewogen. Indien een risico de reikwijdte van een proces of organisatieonderdeel overstijgt, vindt de afweging en eventuele acceptatie plaats op management- of directieniveau. De inrichting van informatiebeveiliging is procesgestuurd en risicogebaseerd. Beveiligingsmaatregelen worden vastgesteld volgens een voorgeschreven risicomanagementmethodiek, waarbij geldende wet- en regelgeving (waaronder BIO, NIS2 en AVG) altijd leidend is. Om te waarborgen dat informatie over risico’s en incidenten actueel, volledig en juist is, worden deze centraal vastgelegd en periodiek geactualiseerd in het Information Security Management System (ISMS). Dit systeem ondersteunt tevens de aantoonbaarheid richting auditors en toezichthouders. Informatiebeveiligingsincidenten worden afgehandeld volgens een gestandaardiseerd proces. Ernstige incidenten en datalekken worden conform de wettelijke verplichtingen tijdig gemeld aan de bevoegde toezichthouders en, indien van toepassing, aan betrokkenen.

Rechtspraak bij dit artikel