N2
Nis2You
Controles

Een controle is een maatregel die u opzet om een risico te verlagen. Het is wat een theoretische analyse omzet in werkelijke beveiliging. Zonder gedocumenteerde controles is uw risicoregister slechts een lijst van vrezen.

De 4 controletypes

Elke controle speelt een andere rol in de verdedigingsketen. Een solide programma combineert alle vier.

Preventief

Voorkomt dat het risico zich voordoet. Eerste verdedigingslijn.

Voorbeelden: MFA, schijfencryptie, netwerksegmentatie, code review, phishing-bewustzijn.

Detectief

Signaleert dat een verdachte of abnormale gebeurtenis plaatsvond.

Voorbeelden: EDR/AV, SIEM, uptime-monitoring, log-audits, e-mail DLP.

Correctief

Herstelt de normale werking na een incident.

Voorbeelden: backups, incident response plan, business continuity plan, meldingsprocedure.

Compenserend

Beperkt financiële of reputationele impact wanneer preventie onmogelijk is.

Voorbeelden: cyberverzekering, 24/7 supportcontracten, uitbestede crisiscommunicatie.

Ontwerp ≠ Uitvoering

Een controle wordt op twee aparte assen beoordeeld. Een kritieke nuance die auditors altijd controleren.

Effectiviteit van het ontwerp

Is de controle goed ontworpen op papier? Dekt ze het risico goed af?

Een wachtwoordbeleid van 4 tekens heeft een slecht ontwerp, ongeacht of het wordt afgedwongen.

Operationele effectiviteit

Werkt de controle echt dagelijks? Wordt ze toegepast, opgevolgd, actueel gehouden?

MFA geconfigureerd maar uitgeschakeld op de helft van de accounts heeft lage operationele effectiviteit, ook al is het ontwerp perfect.

Een controle kan uitstekend ontwerp hebben (5/5) en zwakke uitvoering (2/5). Daar leven de meeste auditbevindingen.
Goede praktijken
  • Koppel elke controle aan de risico's die ze dekt — één controle kan meerdere risico's dienen.
  • Documenteer de controles die u AL heeft voor u nieuwe bedenkt.
  • Voor ISO 27001, plan een jaarlijkse herbeoordeling van de effectiviteit van elke controle (veld "Volgende evaluatie").
  • Koppel elke controle aan de compliance-vereisten (NIS2 art. X.Y, ISO clausule 8.3...) die ze dekt.