Ga naar de hoofdinhoud
Afdrukken

Kenniscentrum › Basisbegrippen & oriëntatie › Wat is informatiebeveiliging? › Wat is een maatregel?

Basisbegrip

Wat is een maatregel?

Korte samenvatting

Een maatregel is een concrete actie die u neemt om een risico te verkleinen. Maatregelen kunnen technisch zijn, zoals een firewall, maar ook organisatorisch, zoals een beleid, of gericht op mensen, zoals training.

Uitleg

Een maatregel is het antwoord op een risico. Nadat u heeft vastgesteld welke dreigingen en kwetsbaarheden voor uw organisatie relevant zijn, en hoe groot het risico daarvan is, kiest u maatregelen om dat risico te verkleinen tot een niveau dat u acceptabel vindt.

Geen enkele maatregel is op zichzelf voldoende. De sterkste beveiliging ontstaat wanneer techniek, organisatie en mensen goed op elkaar aansluiten. Maatregelen worden meestal onderverdeeld in drie soorten:

  • Technische maatregelen — gericht op systemen en techniek, zoals firewalls, antivirussoftware, encryptie of multi-factor authenticatie.
  • Organisatorische maatregelen — gericht op beleid en processen, zoals een informatiebeveiligingsbeleid, toegangsbeheer of een incident response plan.
  • Menselijke maatregelen — gericht op gedrag en bewustzijn, zoals trainingen, awareness-campagnes of duidelijke instructies voor medewerkers.

Waarom is dit belangrijk voor uw organisatie?

Het nemen van maatregelen is de stap waarin risicomanagement concreet wordt. Zonder maatregelen blijft een risicoanalyse alleen een overzicht van problemen, met maatregelen doet u er daadwerkelijk iets aan.

Belangrijk is dat maatregelen in verhouding staan tot het risico. Een kleine organisatie hoeft niet dezelfde dure beveiligingssystemen te implementeren als een multinational, maar moet wel de basismaatregelen op orde hebben die passen bij haar risico’s.

Voorbeeld uit de praktijk

Een marketingbureau heeft eerder vastgesteld dat het risico op phishing hoog is, omdat medewerkers dagelijks e-mails van onbekende afzenders ontvangen. Ze nemen daarom drie maatregelen tegelijk: ze installeren spamfilters (technisch), stellen een duidelijke procedure op voor het verifiëren van betalingsverzoeken (organisatorisch), en organiseren een jaarlijkse phishingtraining voor alle medewerkers (menselijk).

Een paar maanden later ontvangt een medewerker een verdachte e-mail, herkent deze dankzij de training, en meldt het volgens de procedure. De combinatie van maatregelen voorkomt een incident.

Wat kunt u als organisatie doen?

Om maatregelen effectief te kiezen en in te voeren:

  • Begin met de risico’s die u eerder heeft vastgesteld — kies maatregelen die daar direct op aansluiten.
  • Combineer technische, organisatorische en menselijke maatregelen.
  • Zorg dat maatregelen in verhouding staan tot het risico — niet te zwaar, niet te licht.
  • Evalueer regelmatig of de genomen maatregelen nog steeds effectief zijn.
  • Leg maatregelen vast, bijvoorbeeld in een beveiligingsbeleid of risicoregister.

Gerelateerde onderwerpen

Wilt u weten hoe uw organisatie ervoor staat?

Neem contact op voor een vrijblijvend adviesgesprek.

Contact opnemen →