Zekerheid voor risico berekenen

Wanneer u zekerheid inschakelt, worden de testresultaten en problemen samengevoegd voor een actief project of raamwerk dat aan meerdere projecten is gekoppeld. Hiermee kunt u rapportages maken over de zekerheid van een afzonderlijk project of over alle projecten die aan een raamwerk zijn gekoppeld.

In dit onderwerp worden voorbeelden van zekerheid gegeven, zodat u zich vertrouwd kunt maken met de berekeningen die aan zekerheid gekoppeld zijn.

Zekerheid aantonen voor één enkel project

Toon aan dat er voor één specifiek project zekerheid bestaat dat de risico's binnen de organisatie effectief worden beperkt.

Voorbeeld

Scenario

U leidt een Beoordeling algemene IT-controles en u dient het risico kwantitatief te beoordelen. Uw project bevat één doel (Fysieke beveiliging) en twee risico's die aan dat doel gekoppeld zijn. U schakelt zekerheid in in het project en u begint de projectwerkzaamheden uit te voeren.

Risicoscores

U beoordeelt het risico op basis van twee scorefactoren, Impact en Waarschijnlijkheid, en u gebruikt een 5-puntenschaal om een score aan de risico's toe te kennen:

DoelRisicoBeschrijvingScore
Fysieke beveiligingRisico 1Ongeoorloofde toegang tot de beveiligde serverruimte.
  • Impact = 5
  • Waarschijnlijkheid = 3
Risico 2De faciliteiten waarin vertrouwelijke gegevens of bedrijfsinformatie zijn opgeslagen, zijn niet toereikend beveiligd.
  • Impact = 2
  • Waarschijnlijkheid = 2
Berekening Inherente risicoscore

Op basis van uw risicoscores berekent Projecten automatisch de Inherente risicoscore van ieder risico, evenals de Totale inherente risicoscore.

  • Risico 1(5 x 3) = 15,0
  • Risico 2(2 x 2) = 4,0

Totale inherente risicoscore (15 + 4) = 19,0.

Controles, gekoppelde risico's en controlegewichten definiëren

U definieert vier controles die eraan bijdragen dat de twee geïdentificeerde risico's gemitigeerd worden, inclusief de bijbehorende risico's, en het risicopercentage dat door de controle wordt gemitigeerd (Controlegewicht):

ControleBeschrijvingBijbehorend risicoControlegewicht
Controle 1Er is een slot geplaatst op de ingang van de faciliteit.Risico 1100%
Controle 2Er is een beveiligingscamera geïnstalleerd om verdachte activiteiten vast te leggen.Risico 120%
Controle 3Alle ingangen van serverfaciliteiten zijn beveiligd met een sleutelkaarttoegangssysteem.,
  • Risico 1
  • Risico 2
  • 80%
  • 50%
Controle 4Alle ingangen van kantoorfaciliteiten worden door administratieve medewerkers bewaakt.
  • Risico 1
  • Risico 2
  • 50%
  • 50%
Controles testen

U heeft geen testrondes in uw project; in plaats daarvan heeft u per controle één stapsgewijze beschrijving. U test iedere controle en u documenteert de resultaten:

ControleTestresultaatGeslaagd of Niet geslaagd?
Controle 1Werkt efficiëntGeslaagd
Controle 2Uitzondering(en) opgemerktNiet geslaagd
Controle 3Werkt efficiëntGeslaagd
Controle 4Werkt efficiëntGeslaagd
Restrisicoscore

Op basis van de door u gedefinieerde risico-controleverbindingen, gespecificeerde controlegewichten en testresultaten berekent Projecten automatisch voor ieder risico de Restrisicoscore en de Totale restrisicoscore.

De Restrisicoscore wordt berekend door de Inherente risicoscore te vermenigvuldigen met het Controlegewicht voor de bijbehorende controles die niet geslaagd zijn:

  • Risico 1(15,0 x 0,2) = Restrisicoscore (3,0)
  • Risico 2Controles 3 en 4 slagen allebei en samen mitigeren zij Risico 2 met 100%. De Restrisicoscore voor Risico 2 is 0,0.

De Totale restrisicoscore wordt berekend door alle Restrisicoscores bij elkaar op te tellen:

Restrisicoscore Risico 1 (3,0) + Restrisicoscore Risico 2 (0,0) = Totale restrisicoscore (3,0).

Algehele garantie

De Algehele zekerheid, die wordt weergegeven binnen het Project, wordt als volgt berekend:

(Totale inherente risicoscore (19,0) - Totale restrisicoscore (3,0)) / Totale inherente risicoscore (19,0) = Algehele zekerheid (84%).

Zekerheid aantonen voor meerdere projecten

Toon aan dat er binnen meerdere projecten binnen een raamwerk sprake is van zekerheid om zo het vertrouwen te wekken dat de risico's binnen de organisatie effectief worden beperkt.

Voorbeeld

Scenario

U dient vanuit een centrale plek vijf verschillende projecten te beheren en voor alle vijf projecten het risico kwantitatief te beoordelen. In uw raamwerk bevindt zich één doel dat twee risico's bevat.

RaamwerkDoelRisico
Raamwerk 1Doel 1Risico 1
Risico 2

Verwerken

U importeert de risico's in de relevante projecten, schakelt zekerheid in in zowel het raamwerk als het project en test de controles. U noteert eventuele problemen waar van toepassing.

Resultaat

De testresultaten en problemen worden automatisch vanuit ieder project samengevoegd in het raamwerk. Zekerheidberekeningen worden als volgt in het raamwerk samengevoegd:

Risicoscores op projectniveau
ProjectInherente risicoscoreRestrisicoscoreGekoppeld raamwerkrisico
Project 19,02,0Risico 1
Project 26,02,0
Project 33,01,0
Project 30,00,0Risico 2
Project 45,01,0
Project 55,01,0
Risicoscores op raamwerkniveau
RaamwerkrisicoInherente risicoscoreRestrisicoscoreGekoppelde projecten
Risico 118,05,01, 2, 3
Risico 210,02,03, 4, 5

Zekerheid van Doel 1 75%

(Totale inherente risicoscore (28,0) - Totale restrisicoscore (7,0)) / Totale inherente risicoscore (28,0)

Meer voorbeelden

Bekijk aanvullende scenario's die laten zien hoe binnen één enkel project de zekerheid voor een risico wordt berekend.

Een risico dat door één enkele controle gedekt wordt

 Risico A --> Controle ARisico A --> Controle ARisico A --> Controle ARisico A --> Controle ARisico A --> Controle A
Risico-IDAAAAA
Impact23233
Waarschijnlijkheid53533

Aangepaste risicoscorefactor 1 (Snelheid)

Gewicht: 80%

----55--

Aangepaste risicoscorefactor 1 (Kwetsbaarheid)

Gewicht: 50%

------5--
Inherente risicoscore10940909
Controlegewicht85%100%85%100%55%
Controle-IDAAAAA
Werkt efficiënt?JaJaJaJaNee
Berekening Risicoscore10 x (1- 0,85)040 x (1- 0,85)0(9 x 0,55) + (9 x 1-0,55)
Uitleg
  • Alle controles zijn geslaagd
  • Gecombineerd controlegewicht van alle controles is < 1
  • Er zijn geen controles niet geslaagd EN het controlegewicht van alle controles is > of = 1
  • De controle mitigeert het risico tot onder het risicotolerantieniveau
  • Alle controles zijn geslaagd
  • Gecombineerd controlegewicht van alle controles is < 1
  • Er zijn geen controles niet geslaagd EN het controlegewicht van alle controles is > of = 1
  • De controle mitigeert het risico tot onder het risicotolerantieniveau
  • Controle niet geslaagd
  • Gecombineerd controlegewicht van alle controles is < 1

Een risico dat door twee controles gedekt wordt

 Risico A --> Controle A, BRisico A --> Controle A, B
Risico-IDAA
Impact34
Waarschijnlijkheid33

Aangepaste risicoscorefactor 1 (Snelheid)

Gewicht: 80%

----

Aangepaste risicoscorefactor 1 (Kwetsbaarheid)

Gewicht: 50%

----
Inherente risicoscore912
Controlegewicht
  • 100% - A - Ja
  • 75% - B - Nee

 

  • 25% - A - Nee
  • 100% - B - Nee
Controle-ID
Werkt efficiënt?
Berekening Risicoscore9 x 0,7512 x 1
Uitleg
  • Controle niet geslaagd
  • Gecombineerd controlegewicht van alle controles is > of = 1
  • Controles niet geslaagd
  • Gecombineerd controlegewicht is < 1

Een risico dat door drie controles gedekt wordt

 Risico A -->
Controle A, B, C
Risico A --> Controle A, B, C
Risico-IDAA
Impact55
Waarschijnlijkheid33

Aangepaste risicoscorefactor 1 (Snelheid)

Gewicht: 80%

----

Aangepaste risicoscorefactor 1 (Kwetsbaarheid)

Gewicht: 50%

----
Inherente risicoscore1515
Controlegewicht
  • 40% - A - Ja
  • 45% - B - Nee
  • 15% - C - Nee
  • 25% - A - Ja
  • 45% - B - Nee
  • 15% - C - Nee
Controle-ID
Werkt efficiënt?
Berekening Risicoscore15 x (0,45 + 0,15)15 x (0,45 + 0,15) + 15 x (1- 0,85)
Uitleg
  • Controles niet geslaagd
  • Het Restrisico wordt uitsluitend berekend op basis van het risico van stapsgewijze beschrijvingen/tests van niet geslaagde controles
  • Controles niet geslaagd EN het gecombineerd controlegewicht van alle controles is < 1

Berekeningen

Kom meer te weten over de berekeningen die aan zekerheid gekoppeld zijn.

TermijnBerekeningOpmerkingen
Gewicht Risicoscorefactor

Waarden (1-1000%) die door de gebruiker worden ingevoerd om het belang van de Risicoscorefactor uit te drukken.

Hoe hoger de waarde van het gewicht, des te belangrijker de risicoscorefactor is voor uw organisatie en des te meer de risicoscorefactor zal bijdragen aan de Totale inherente risicoscore.

Het waardenbereik maakt volledige aanpassing van uw scores mogelijk. U kunt bijvoorbeeld een risicoscorefactor vijf keer zwaarder laten wegen dan een andere risicoscorefactor (Kwetsbaarheid = 100%, Snelheid = 500%). De som van de gewichten van de Risicoscorefactoren kan oplopen tot ieder getal.

Opmerking

U kunt het gewicht van de standaard risicoscorefactoren (Impact en Waarschijnlijkheid) niet aanpassen; deze is ingesteld op 100%.

Inherente risicoscore (risico)
(Impact x Waarschijnlijkheid) x (Aangepaste risicoscorefactor x Gewicht)
 
Inherente risicoscore (doel)
SOM (Inherente risiscoscores voor alle risico's in het doel)
 
Totale inherente risicoscore (project)
SOM (Inherente risicoscore per doel)
 
Totale inherente risicoscore (raamwerk)
SOM (Inherente risicoscores in alle projecten die het risico bevatten)
 
Controlegewicht

Waarden (0-100%) die door de gebruiker worden ingevoerd om het percentage van het risico uit te drukken dat door de controle wordt gemitigeerd.

De som van de controlegewichten kan ieder getal zijn.

Restrisicoscore (risico)
SOM (Inherente risicoscore x Controlegewicht <voor bijbehorende controles die niet efficiënt werken>) + (Inherente risicoscore x (1 - Som van Controlegewichten <als het Totale controlegewicht minder is dan 100%>))

De controle wordt als 'niet geslaagd' aangemerkt en in de berekening van de Restrisicoscore gebruikt als:

  • een van de stappenplannen niet goed is ontworpen
  • een van de testrondes niet effectief functioneert

In bovengenoemde scenario's neemt de zekerheid af.

In Projecten wordt één Restrisicoscore per risico berekend en niet één Restrisicoscore per testronde.

Restrisicoscore (doel)
SOM (Restrisicoscores voor alle risico's in het doel)
 
Totale restrisicoscore (project)
SOM (Restrisicoscores per doel)
 
Totale eestrisicoscore (raamwerk)
SOM (Restrisicoscores in alle projecten die het risico bevatten)
 
Algehele zekerheid (project)
(Totale inherente risicoscore - Totale restrisicoscore) / Totale inherente risicoscore
Algehele zekerheid (raamwerk)
(Totale inherente risicoscores in alle projecten die het risico bevatten - Totale restrisicoscores in alle projecten die het risico bevatten) / Totale inherente risicoscores