Definieer risicoscenario
Om accuraat te kwantificeren moet kraakhelder zijn waar het precies over gaat:
Deze drie samen bakenen het scenario scherp af en vormen de basis onder alle cijfers die volgen.
Benieuwd naar het bouwen van goede risicoscenario's? Gebruik de Polar Toolkit!
Verzamel relevante data
Per scenario verzamel je data waarmee je de kans en de impact zo goed mogelijk kunt onderbouwen.
Begin bij de data binnen je eigen organisatie. Vaak is er meer relevante informatie beschikbaar dan je in eerste instantie denkt. Denk aan omzetcijfers, incidentregistraties of gegevens uit het mailfilter over geblokkeerde spam- en phishingberichten.
Vul deze interne gegevens aan met betrouwbare externe bronnen, zoals sector- en marktdata, wetenschappelijk onderzoek en publicaties van gerenommeerde instituten als ENISA en Cyentia. Zo ontstaat per scenario een onderbouwd en realistisch beeld van de risico’s.
Vul het FAIR-model
Het FAIR-model bestaat uit verschillende elementen waarmee je de kans en impact van een risico bepaalt. Een belangrijk uitgangspunt is dat je daarbij werkt met bandbreedtes.
Niemand beschikt over een glazen bol waarmee exact kan worden voorspeld hoe groot een risico is. Ook het FAIR-model kan dat niet. In plaats van één exact getal werkt het model met statistische verdelingen.
De verzamelde data vertaal je daarom naar drie waarden: een minimum, een maximum en een meest waarschijnlijke uitkomst. Dat kan een bedrag, aantal of percentage zijn.
Voorbeeld
Neem bijvoorbeeld een AVG-boete. In het meest extreme scenario kan deze oplopen tot 4% van de wereldwijde jaaromzet. In een gunstig scenario blijft de boete beperkt tot enkele honderden euro’s. De meest waarschijnlijke uitkomst kan bijvoorbeeld enkele duizenden euro’s bedragen.
Simuleer het FAIR-model
Je hebt het FAIR-model nu gevuld met een minimum, een maximum en een meest waarschijnlijke waarde. Deze waarden laten zien hoe groot het verlies kan zijn, maar nog niet hoe vaak dat verlies zich voordoet.
In de praktijk lopen cyberincidenten vaak met een sisser af. Het SOC grijpt op tijd, een laptop wordt opnieuw geïnstalleerd of de cloudprovider is binnen een half uur weer online. Maar wanneer een incident wél escaleert, kunnen de gevolgen aanzienlijk zijn.
Om deze variatie in de kans en impact van cyberrisico’s inzichtelijk te maken, wordt het ingevulde FAIR-model duizenden keren doorgerekend met behulp van Monte Carlo-simulaties. Zo ontstaat een realistische verdeling van mogelijke uitkomsten.
Monte Carlo-simulatie
Een Monte Carlo-simulatie rekent een scenario duizenden keren door met willekeurige waarden binnen de gekozen bandbreedtes. Zo ontstaat een realistische verdeling van mogelijke uitkomsten en krijg je inzicht in zowel waarschijnlijke verliezen als uitzonderlijk hoge schade. De methode wordt al jarenlang toegepast in de financiële sector en het risicomanagement.