Een risicoregister vol technische bevindingen helpt geen directie aan een besluit. Risico's worden vertaald naar de taal van continuïteit, aansprakelijkheid en budget, met een onderbouwing die standhoudt bij een audit.
De meeste organisaties die wij aantreffen, hebben al een risicoregister. Vaak meerdere: een van de kwaliteitsafdeling, een van IT, een uit het laatste auditrapport. Wat ontbreekt is niet informatie maar vertaling: een beeld waarin het bestuur kan zien welke risico's de dienstverlening daadwerkelijk raken, wat de keuzes zijn, en wat het kost om ze niet te maken.
Zolang risico's worden opgeschreven in de taal van de techniek (kwetsbaarheden, CVE-nummers, verouderde firmware), blijft het een lijst waar een directie niets mee kan. De vraag die het bestuur stelt is een andere: wat gaat er mis, hoe erg is dat, en wat wordt eraan gedaan?
Er wordt van buiten naar binnen gewerkt. Eerst de diensten die u levert en de processen waar die op rusten. Dan de systemen die die processen dragen. Pas daarna de kwetsbaarheden. Dat klinkt omslachtig, maar het is de enige volgorde waarin een risico betekenis krijgt: een lek in een systeem dat niets kritieks draagt, is een taak voor beheer. Hetzelfde lek in het systeem dat uw levering aanstuurt, is een bestuursbesluit.
Het resultaat is een risicobeeld met een consistente schaal, waarin technische bevindingen en organisatorische zwaktes naast elkaar staan en op dezelfde manier gewogen worden. Daarmee kunt u prioriteren, budget onderbouwen en, wat steeds belangrijker wordt, aantonen dát u geprioriteerd heeft.
Bestaande raamwerken worden gebruikt omdat ze een gedeelde taal geven en omdat toezichthouders en klanten ze herkennen. Welk raamwerk passend is, hangt af van uw sector en volwassenheid.
Een raamwerk is een hulpmiddel, geen doel. Wij hebben geen belang bij een zo zwaar mogelijk implementatietraject: wij verkopen geen software, geen licenties en geen certificaten.
Een risicoregister zonder eigenaarschap verandert niets. Het deel van dit werk dat het langst meegaat, is meestal het minst spectaculaire: vastleggen wie welk risico accepteert, bij welk niveau een besluit naar de directie moet, hoe vaak het beeld wordt herijkt en wat er gebeurt als een maatregel niet wordt uitgevoerd.
Onder de Cyberbeveiligingswet is dit geen kwestie van goed huisvaderschap meer. Het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en moet aantoonbaar over voldoende kennis beschikken om de afweging te kunnen maken. Een governance-structuur die dat niet ondersteunt, is een aansprakelijkheidsrisico op zichzelf.
Rapportage wordt op twee niveaus geleverd, omdat één document zelden beide publieken bedient. Een bestuursrapportage die in een kwartier te lezen is en waarin de keuzes en de trend zichtbaar zijn. En een onderliggende verantwoording met de bevindingen, de onderbouwing en de status van maatregelen, geschikt voor een auditor of toezichthouder.
Dat tweede document is wat u nodig heeft op het moment dat het misgaat. Aantonen dat u een risico kende, bewust hebt afgewogen en een onderbouwd besluit hebt genomen, is een wezenlijk andere positie dan achteraf moeten reconstrueren wat u wist.
Uw risico's worden teruggebracht tot de keuzes die er werkelijk toe doen, met een onderbouwing die standhoudt bij toezicht. Plan een vrijblijvende kennismaking.
Plan een kennismaking