Beveiligingsmaatregelen worden afgestemd op de risico’s die de organisatie loopt, zodat de meest kritieke informatie en systemen prioriteit krijgen.
Informatiebeveiliging is een onderdeel van risicomanagement. Risico's moeten in kaart gebracht worden en door de proceseigenaar worden afgewogen.
De inrichting van informatiebeveiliging is proces-gestuurd en risicogebaseerd. De beveiligingsmaatregelen worden bepaald op basis van risicomanagement. Dit houdt in dat beheersmaatregelen volgens een voorgeschreven risicomanagement methodiek tot stand komen.
Om te garanderen dat informatiebeveiligingsgegevens actueel, volledig en juist zijn wordt een aantal gegevens zoals risico’s en incidenten centraal vastgelegd en periodiek geactualiseerd.
Hoofdstuk 3 › Paragraaf 3.4
Artikel 3.4.2
Risicogebaseerde aanpak
Onderdeel van Strategisch Informatiebeveiligingsbeleid 2025-2029