De informatiebeveiligingsdienst (IBD) van VNG Realisatie onderkent het vraagstuk van de keten en heeft daarom een handreiking Ketenrisicoanalyse opgesteld. “Het doel van dit document is een handreiking te verschaffen voor gemeenten die in ketens samenwerken en die ketenrisico’s willen onderkennen en mitigeren”. Sinds januari 2022 is versie 1.0 voor algemeen gebruik beschikbaar, zie deze link. De handreiking sluit inhoudelijk aan op onder meer de Baseline Informatiebeveiliging Overheid (BIO) en de standaarden voor informatiebeveiliging ISO 27001 en ISO 27002.
De handreiking biedt in vijf uitgewerkte stappen (en 13 activiteiten) een gedegen aanpak voor de ketenrisicoanalyse. Te beginnen met het bepalen van de scope. Daarna het beschrijven van de keten en de onderlinge afhankelijkheden in processen, systemen en interface. Voorts het bepalen van de impact van een verstoring in de keten en daarna een verdere verdieping voor het vaststellen van cyberdreigingen en risico’s. De laatste stap is het bepalen van de maatregelen en het opstellen van actieplannen. In de bijlagen zijn sjablonen, formats en checklists opgenomen.
De aandacht die de IBD geeft aan het ketenvraagstuk is naar onze mening volledig terecht: we zijn als maatschappij enorm afhankelijk van ketens. In de vorm van talloze klant-leverancier relaties en in de vorm van coproductie van taken en diensten (ketenpartner-ketenpartner relaties). Ook gemeenten. Toch bekruipt ons bij de handreiking Ketenrisicoanalyse een ongemakkelijk gevoel. De voorgestelde aanpak is top down met alle ketenpartijen en dus omvangrijk. Wie gaat dat doen? Een gemeente maakt deel uit van vele ketens, welke pakt men op en welke (nog) niet? De IBD stelt zelf vast dat er vaak geen keteneigenaar is, wie gaat het starten en coördineren?
De omvang van het werk en de coördinatielast schrikt af. Daarom pleiten wij voor de volgende uitgangspunten bij het uitvoeren van een ketenrisicoanalyse:
Naast deze belangrijke uitgangspunten om succesvol aan de slag te gaan met ketenrisico’s geven we een vijftal pragmatische acties om toe te passen:
Tenslotte, er is geen kwetsbaarheid die wacht totdat de ketenrisicoanalyse is uitgevoerd. Er is geen crisis die exact verloopt zoals in een business continuity plan of resilience playbook beschreven is. Met andere woorden ‘The proof of the pudding is in the eating’. Ons advies dan ook om als onderdeel van onze bottom up aanpak, zo snel mogelijk aan de slag te gaan met het oefenen en testen van de maatregelen die bijdragen aan de beheersbaarheid en weerbaarheid van de keten.
Wilt u meer weten over samenwerkingsverbanden, risicoanalyses en/of oefenen en testen van maatregelen? Of wilt u aan de slag met de vijf acties en zoekt u daarbij ondersteuning? Neem contact op met ruud.boot@vka.nl.
Senior Consultant