Risicoanalyse: De wet en risicoanalyse opstellen les 3/4
Risicoanalyse: De wet en risicoanalyse opstellen les 3/4
Deze slide heeft geen instructies
Risicoanalyse: De wet en risicoanalyse opstellen
Deze slide heeft geen instructies
Check in - hoe voel je je vandaag?
Deze slide heeft geen instructies
Planning
10 min - Introductie en lesdoelen
10 min - Terugblik
30 min - Wetgeving omtrent cyber security
20 min - Opdracht
15 min - Pauze
30 min - Uitleg case study
30 min - Werken aan case study
10 min - Afsluiten en vooruitkijken
Deze slide heeft geen instructies
Leerdoel van deze les
Aan het eind van de les kun je uitleggen wat cybersecuritywetgeving is, welke wetgeving van toepassing is en wat deze wetten betekenen voor organisaties in de praktijk.
Deze slide heeft geen instructies
Terugblik
Deze slide heeft geen instructies
Risico = impact x kans
Deze slide heeft geen instructies
Cybersecurity is niet alleen wenselijk, maar ook wettelijk verplicht.
Gegevens en systemen zijn waardevol (persoonsgegevens, medische data, bedrijfsdata, software, hardware...)
Zonder wetgeving: geen duidelijke verantwoordelijkheid en slechte beveiliging loont (kosten besparen)
Deze slide heeft geen instructies
Welke cybersecurity wetten ken je al?
Deze slide heeft geen instructies
Bespreek de volgende casus in groepjes van 2 - wat zou hier een probleem kunnen zijn? Welke wet is hier van toepassing? Welke alternatieve aanpak is mogelijk?
Situatie:
Ali belt de servicedesk met een vraag. De medewerker kan hem tijdens het gesprek niet direct helpen en geeft aan meer tijd nodig te hebben om het probleem uit te zoeken. Samen spreken ze af dat de medewerker Ali over twee uur zal terugbellen.
Om zeker te weten dat het juiste nummer wordt gebruikt, vraagt de servicedeskmedewerker:
“Is uw naam Ali Khan en uw telefoonnummer 06‑38293453?”
Ali bevestigt dat dit correct is.
Antwoord: Vraag de gebruiker naar zijn naam en telefoonnummer en controleer deze gegevens met wat in het systeem staat. Op deze manier voorkom je dat persoonsgegevens worden gedeeld met een onbevoegde, bijvoorbeeld wanneer niet Ali belt, maar iemand anders die niet gemachtigd is.
Deze slide heeft geen instructies
Deze slide heeft geen instructies
Deze slide heeft geen instructies
Casus: Cyberincident bij een drinkwaterbedrijf - Bespreek in tweetallen
Een regionaal drinkwaterbedrijf levert water aan een groot aantal huishoudens en valt onder de NIS2‑richtlijn. Op een ochtend raken de IT‑systemen onbruikbaar door een ransomware‑aanval. Medewerkers kunnen niet meer inloggen en storingen registreren lukt niet.
Naderhand blijkt dat:
er geen recente risicoanalyse is uitgevoerd;
systemen niet regelmatig zijn bijgewerkt;
medewerkers geen cybersecurity‑training hebben gehad.
De directie twijfelt of het incident gemeld moet worden, uit angst voor reputatieschade.
Waarom valt deze organisatie onder NIS2?
Welke NIS2‑verplichtingen zijn hier niet nagekomen?
Moet dit incident worden gemeld? Waarom?
Deze slide heeft geen instructies
Cybersecurity is geen keuze, maar een wettelijke verplichting.
Wetgeving dwingt organisaties om:
Risico’s serieus te nemen
Verantwoordelijkheid te nemen
Verplichte maatregelen te nemen
Deze slide heeft geen instructies
Deze slide heeft geen instructies
Uitleg – Case study
Tijdens de rest van deze les en de volgende les krijgen jullie de tijd om te werken aan een case study ter voorbereiding op het examen. Jullie voeren een risicoanalyse uit en brengen hierover een advies uit aan een ICT‑bedrijf.
Deze slide heeft geen instructies
Wat hebben we vandaag geleerd?
Deze slide heeft geen instructies
Volgende les
Verder werken met de case study
Deze slide heeft geen instructies