1
a
Risicoanalyse en beveiligingsbeleid
Een actuele risicoanalyse waarin de belangrijkste systemen, gegevens, dreigingen en afhankelijkheden zijn opgenomen, met per risico een eigenaar, een prioriteit en een geplande maatregel. Een assetregister (een overzicht van wat u in beheer hebt) dat actueel wordt gehouden, en beveiligingsbeleid dat aansluit op de werkelijke inrichting en werkwijze van de organisatie, in lijn met ISO 27001.
Gezamenlijke verantwoordelijkheid Wij stellen de analyse en het beleid samen met u op. Uw bestuur bepaalt welke risico’s acceptabel zijn en keurt het beleid goed.
Protect
2
b
Incidentbehandeling
Beveiligingsincidenten herkennen, beoordelen, beperken en melden. Detectie en respons vanuit ons SOC, dag en nacht, met SIEM en XDR eronder, geoefende playbooks en een responstijd op prioriteitsmeldingen die in de SLA is vastgelegd. Per type incident ligt vast welke acties het SOC direct mag uitvoeren.
Think Smart Europe voert dit uit Ons SOC verzorgt detectie, beoordeling en de afgesproken respons. Uw organisatie keurt formele meldingen en externe communicatie goed.
Essential
3
c
Bedrijfscontinuïteit
Back-ups die niet kunnen worden gewijzigd of verwijderd, hersteltests die vast in de agenda staan, en hersteldoelen die op papier stonden voordat iemand ze nodig had. Voor belangrijke processen leggen we vooraf de gewenste hersteltijd en het maximaal toegestane gegevensverlies vast.
Think Smart Europe voert dit uit Wij beheren de afgesproken back-ups, hersteltests en technische draaiboeken. De RTO en RPO, hoe lang herstel mag duren en hoeveel data u daarbij mag verliezen, stellen wij samen met u vast.
Essential
4
d
Beveiliging van de toeleveringsketen
Weten welke leveranciers toegang hebben tot systemen, gegevens of kritieke processen en welke risico’s daarmee samenhangen: een bijgehouden leveranciersregister, beveiligingseisen in de contracten en beoordelingen met bewijs erachter.
Gezamenlijke verantwoordelijkheid Wij verzorgen het leveranciersregister en de beveiligingsbeoordelingen. Uw organisatie blijft verantwoordelijk voor de commerciële en juridische afspraken met leveranciers.
Advanced
5
e
Veilige systeemlevenscyclus
Systemen veilig aanschaffen, ontwikkelen, inrichten, bijwerken en wijzigen. Patchen in een afgesproken ritme, scannen op kwetsbaarheden, geharde configuraties en beveiligingstests die elk systeem zijn hele levensduur volgen. Bij softwareontwikkeling kijken we onder meer naar toegangsrechten, codebeheer, tests en de afhandeling van gevonden kwetsbaarheden.
Think Smart Europe voert dit uit Wij voeren de afgesproken scans, updates en technische controles uit binnen de vastgelegde hersteltermijnen.
Protect
6
f
Beoordeling van de effectiviteit
Periodiek beoordelen of de maatregelen worden uitgevoerd en het bedoelde effect hebben: patchdekking, hersteltests, opvolging van meldingen, accountbeheer en kwetsbaarheden, in een vast ritme gerapporteerd in plaats van één beoordeling die stof ligt te vergaren.
Think Smart Europe voert dit uit Wij verzamelen en rapporteren de afgesproken gegevens. De interne audit kan door uw organisatie of door een afzonderlijk aangewezen partij worden uitgevoerd.
Advanced
7
g
Cyberhygiëne en opleiding
Medewerkers leren hoe zij verdachte e-mails, ongebruikelijke verzoeken en mogelijke incidenten herkennen en melden. Een gestructureerd awarenessprogramma, phishingsimulatie met per persoon vastgelegd wie het heeft afgerond, en de opleiding die artikel 20 het bestuur zelf verplicht te volgen.
Think Smart Europe voert dit uit Wij voeren het afgesproken trainingsprogramma uit en leggen deelname en resultaten vast.
Essential
8
h
Cryptografie en encryptie
Data versleuteld waar die staat en waar die onderweg is, certificaten en sleutels beheerd over hun hele levensduur, en vastgelegd wie toegang heeft, hoe sleutels worden vervangen en wat er gebeurt wanneer een sleutel of certificaat verloopt.
Wij richten dit in; uw organisatie blijft eigenaar Wij richten de technische voorzieningen voor encryptie en sleutelbeheer in. Het eigenaarschap en de uiteindelijke zeggenschap over de sleutels blijven bij uw organisatie.
Protect
9
i
Personeelsbeveiliging en toegangsbeleid
Toegangsrechten die aansluiten op de functie en tijdig worden aangepast bij een rolwijziging of uitdiensttreding, met in-, door- en uitstroom gekoppeld aan HR, rechten getoetst aan least privilege (niet meer rechten dan iemand nodig heeft) en beheerdersaccounts die afzonderlijk worden beheerd en periodiek gecontroleerd.
Gezamenlijke verantwoordelijkheid Wij voeren de technische maatregelen en de toegangscontroles uit. HR en leidinggevenden blijven verantwoordelijk voor het tijdig doorgeven en goedkeuren van wijzigingen.
Advanced
10
j
Authenticatie en beveiligde communicatie
Meervoudige verificatie verkleint de kans dat een gestolen wachtwoord direct toegang geeft. Sterke aanmelding overal waar die telt, met conditional access daarbovenop, beveiligde samenwerkingstools en een apart communicatiekanaal voor situaties waarin de gewone e-mail- of samenwerkingsomgeving niet betrouwbaar is.
Think Smart Europe voert dit uit Wij richten de afgesproken technische maatregelen in en beheren ze: sterke aanmelding, conditional access en het kanaal buiten uw eigen netwerk (out-of-band).
Essential
De genoemde diensten laten zien hoe wij de maatregel in de praktijk kunnen ondersteunen. De uiteindelijke inrichting hangt af van de risico's, omvang en technische omgeving van uw organisatie.