Hilde van Kessel
Service Delivery Manager
Hoe verloopt een security assessment?
Een security assessment volgt een vast stramien van scope bepalen, informatie verzamelen, beoordelen en vertalen naar advies. Het traject duurt meestal enkele weken en combineert technisch onderzoek met gesprekken over processen en verantwoordelijkheden. In dit artikel lees je stap voor stap wat je kunt verwachten, zodat je weet wat er van jouw organisatie wordt gevraagd en wat je aan het einde in handen hebt.
De eerste stap, scope en doel bepalen
Elk assessment begint met een gesprek over wat er precies onderzocht wordt. Geen enkele organisatie is hetzelfde, dus de scope wordt altijd samen afgebakend. Denk aan een cloudomgeving, specifieke bedrijfsapplicaties, OT-systemen of de manier waarop persoonsgegevens worden verwerkt. Deze fase lijkt sterk op de aanpak van een Security Assessment, waarbij helderheid over wat wel en niet wordt meegenomen bepalend is voor de waarde van het eindresultaat. Zonder een goed afgebakende scope loop je het risico dat belangrijke onderdelen buiten beeld blijven of dat het onderzoek onnodig breed wordt.
In deze fase wordt ook vastgesteld wie er intern betrokken zijn. Meestal zijn dat mensen uit IT, security en soms compliance of risicomanagement. Hun kennis van de organisatie is nodig om het onderzoek goed te richten.
Informatie verzamelen en gesprekken voeren
Na het bepalen van de scope volgt de fase waarin daadwerkelijk gegevens worden opgehaald. Dit gebeurt op twee manieren. Aan de ene kant wordt er technisch gekeken naar systemen, netwerktoegang, accountbeheer en zichtbare kwetsbaarheden. Aan de andere kant vinden er gesprekken plaats met betrokkenen over hoe processen in de praktijk werken. Hoe wordt er omgegaan met incidenten? Wie is verantwoordelijk voor wijzigingen in de IT-omgeving? Hoe verloopt leveranciersbeheer?
Deze combinatie is essentieel. Een technische scan alleen laat zien wat er mis kan gaan, maar zegt weinig over waarom bepaalde risico's blijven bestaan of hoe goed een organisatie in staat is om erop te reageren. Door beide invalshoeken te combineren ontstaat een completer beeld van de werkelijke situatie.
Beoordelen op risico, samenhang en volwassenheid
Zodra alle informatie binnen is, begint de analysefase. Hier worden losse bevindingen niet los van elkaar bekeken, maar in samenhang beoordeeld. Een kwetsbaarheid die op zichzelf beperkt lijkt, kan in combinatie met een ander zwak punt een serieus risico vormen. Deze fase gaat verder dan het aanvinken van wat wel en niet in orde is. Er wordt gekeken naar de impact op de organisatie, de kans dat een risico daadwerkelijk wordt uitgebuit en de mate waarin bestaande maatregelen volwassen genoeg zijn om dat te voorkomen.
Ook governance komt hier aan bod. Wie neemt binnen de organisatie beslissingen over cybersecurity en op basis van welke informatie? Een technisch sterke omgeving zonder duidelijke verantwoordelijkheden levert namelijk nog steeds risico op.
De vertaling naar praktisch advies
De laatste stap is misschien wel de belangrijkste. Een assessment is geen doel op zich, het moet leiden tot bruikbare inzichten. In plaats van een lijvig rapport vol technische termen krijg je een overzicht van wat nu aandacht vraagt, wat later kan wachten en waar bewuste risicoacceptatie een reƫle optie is. Dit onderscheid helpt om prioriteiten te stellen zonder dat je overspoeld wordt met losse actiepunten.
Het resultaat is bedoeld voor meerdere lagen binnen de organisatie. IT en security krijgen concrete verbeterpunten, terwijl management een helder beeld krijgt van de risico's die relevant zijn voor besluitvorming en verantwoording, bijvoorbeeld richting een auditor of verzekeraar.
Hoeveel tijd en betrokkenheid vraagt een assessment
De doorlooptijd van een assessment hangt sterk af van de scope en de complexiteit van de organisatie. Wat in elk geval helpt, is het vroegtijdig beschikbaar stellen van de juiste contactpersonen en documentatie. Hoe beter de voorbereiding, hoe efficiƫnter het onderzoek verloopt. Van de organisatie zelf wordt geen dagelijkse sturing verwacht, wel betrokkenheid tijdens gesprekken en bij het delen van relevante informatie over systemen en processen.
Het is goed om te beseffen dat een assessment een momentopname is. De situatie van vandaag zegt iets over vandaag, niet automatisch over over een half jaar. Dat is precies de reden waarom veel organisaties dit soort onderzoek periodiek herhalen in plaats van eenmalig uit te voeren.
Wanneer een security assessment de juiste vervolgstap is
Een security assessment is met name waardevol wanneer je al maatregelen hebt genomen en wilt weten of die voldoende zijn. Dat kan spelen na een periode van groei, een overname, een incident of een verandering in de IT-omgeving. Ook bij de voorbereiding op wet- en regelgeving of een cyberverzekering biedt het proces houvast, doordat het niet alleen technische bevindingen oplevert maar ook laat zien hoe processen en verantwoordelijkheden zich tot elkaar verhouden.
Herken je jouw situatie in dit proces en wil je weten waar jouw organisatie op dit moment staat? Dan is een goed gestructureerd onderzoek de logische volgende stap, waarbij niet alleen wordt gekeken naar wat er misgaat, maar vooral naar wat dat betekent voor de keuzes die je als organisatie moet maken.