Business Impact Analyse (BIA)

Uit NORA Online
ISOR:Business Impact Analyse /
Versie door Hasan ALkhatib (overleg | bijdragen) op 9 aug 2021 om 16:34 (update naar versie 2.0)
(wijz) ← Oudere versie | Huidige versie (wijz) | Nieuwere versie → (wijz)
Ga naar: navigatie, zoeken
Versie 1.0 van 1 februari 2019 van de BIO Thema-uitwerking Applicatieontwikkeling is vervangen door versie 2.0 van 22 februari 2021.
Voor de actuele versie van deze BIO Thema-uitwerking in pdf-formaat ga naar de website BIO-overheid/producten.
Logo ISOR themaprincipes (vier hangsloten die in elkaar geklikt zitten met tekst ISOR Beveiliging Principe)

Definitie

Een methode om de mogelijke bedrijfsimpact die een organisatie zou kunnen ervaren, als gevolg van een incident, die de informatie in een systeem (bijvoorbeeld een applicatie) in gevaar brengt.

Toelichting

Eén van de specifieke activiteiten bij applicatieontwikkeling is het uitvoeren van een BIA. Hierbij wordt vanuit verschillende optieken de doelomgeving geanalyseerd, om op deze manier de juiste requirements voor de te ontwikkelen applicatie te kunnen identificeren en traceren.


Criterium

De BIA behoort te worden uitgevoerd vanuit verschillende perspectieven, zich te richten op verschillende scenario’s en vast te stellen welke impact de aspecten beschikbaarheid, integriteit, vertrouwelijkheid en controleerbaarheid hebben op de organisatie.

Doelstelling

Het vaststellen van een mogelijke bedrijfsimpact die de verantwoordelijke wil accepteren, in het geval de beschikbaarheid, integriteit en/of vertrouwelijkheid van informatie wordt aangetast.

Risico

De gekozen beveiligingsmaatregelen sluiten niet aan bij de bedrijfsimpact als gevolg van een beveiligingsincident.

Indeling binnen ISOR

Dit beveiligingsprincipe:

ℹ️(Klik om uitleg open/dicht te klappen)

De ISOR-wiki bevat normenkaders waarin beveiligings- en privacyprincipes zijn beschreven. Deze themaprincipes zijn conform de SIVA-methodiek ingedeeld in drie aspecten:Beleid, Uitvoering of Control. Daarnaast zijn ze geordend in invalshoeken: Intentie, Functie, Gedrag, Structuur.

Grondslag

De grondslag voor dit principe is The Standard of Good Practice for Information Security 2018 IR2.2

Onderliggende normen

IDConformiteitsindicatorStelling
APO_B.05.01 Perspectieven

Bij de business impact analyse worden onder andere de volgende perspectieven in beschouwing genomen:

  • de relevante stakeholders (business owners, business- en IT-specialisten);
  • de scope van de risico-assessment;
  • het profiel van de ‘doelomgeving’;
  • de aanvaardbaarheid van risico’s in de doelomgeving.
APO_B.05.02 Scenario's

De business impact analyse richt zich op verschillende scenario’s met aandacht voor:

  • de hoeveelheid mensen die nadelig beïnvloed worden;
  • de hoeveelheid systemen die out-of-running kan raken;
  • een realistische analyse en een analyse van worst-case situaties.
APO_B.05.03 Aspecten beschikbaarheid, integriteit, vertrouwelijkheid en controleerbaarheid

Met de business impact analyse wordt vastgesteld op welke wijze een eventuele compromittering van de aspecten beschikbaarheid, integriteit, vertrouwelijkheid- en controleerbaarheid invloed hebben op de financiën van de organisatie in termen van:

  • verlies van orders en contracten en klanten;
  • verlies van tastbare assets;
  • onvoorziene kosten;
  • verlies van managementcontrol;
  • concurrentie;
  • late leveringen;
  • verlies van productiviteit;
  • compliance;
  • reputatie.