Risicomanagementbeleid Vervoerregio Amsterdam 2024AFKORTINGEN AVG Algemene Verordening Gegevensbescherming BIO Baseline Informatiebeveiliging Overheid CISO Beveiligingsfunctionaris (Chief Information Security Officer) CSB Cyber Security Board FG Functionaris Gegevensbescherming IBD InformatieBeveiligingsDienst ISMS Information Security Management System ISO Information Security Officer MCS Management Control Systeem NIS2 Network and Information Security Directive P&C Planning en Control PDCA Plan - Do - Check – Act 1INLEIDING Dit document geeft sturing aan de wijze waarop de Vervoerregio met risicomanagement moet omgaan. Een gedocumenteerd beleid zorgt dat iedereen dezelfde informatie heeft en zodoende op dezelfde wijze handelt. Achter een beleid gaan eisen schuil. Eisen die voortkomen uit afspraken en verplichtingen (al dan niet voortvloeiend uit de verschillende normenkaders). Dit document helpt om de uitvoering daarvan te borgen en te verbeteren. De directie onderschrijft in haar beleidsplan het belang van interne beheersing en risicomanagement en stelt zich ten doel aantoonbaar in control te zijn en daarvoor te willen groeien naar sturing vanuit een lerende organisatie. Dit document gaat over risicomanagement, de betekenis en de toepassing daarvan. Het heeft betrekking op alle soorten risico’s binnen de Vervoerregio. Het is belangrijk om met risico’s rekening te houden want ze helpen ons als organisatie om schadelijke onzekerheden te ontdekken, te borgen en te verbeteren ten dienste van onszelf en onze betrokkenen. De kwaliteit van de interne beheersing gaat omhoog. We hebben er dus voordeel bij. Een risico is een effect van onzekerheid op de realisatie van doelstellingen en kan positief of negatief zijn. Risicomanagement helpt interne beheersing naar een hoger volwassenheidsniveau en zorgt ervoor dat de (bedrijfs)doelstellingen behaald kunnen worden. Interne beheersing heeft betrekking op verschillende dimensies binnen de organisatie: wet- en regelgeving, efficiency & effectiviteit van processen, integriteit, betrouwbare rapportages, informatiebeveiliging en dergelijke. Dit beleid beschrijft op hoofdlijnen het zogenaamde risicomanagementproces. De gevolgde methode is de die van de ISO31000, een generieke risiomanagementmethodiek volgens internationale standaarden. Risico’s worden beheerd in het Management Control Systeem (MCS) waarvoor gebruik gemaakt wordt van Key2Control. Dit geldt ook voor de normenkaders en beheersmaatregelen (key controls). Een meer gedetailleerde uitwerking is opgenomen in de risicoprocedure van het betreffende domein waarin de verschillende stappen onder verantwoordelijkheid van de risico eigenaar worden doorlopen. 2ALGEMEEN 2.1CONTEXT Dit beleid beschrijft het integrale risicomanagement voor de gehele Vervoerregio. Hierbij wordt gebruik gemaakt van de internationale standaard ISO 31000 en het 3 Lines Model. Het eerste beschrijft een volledig model van risicomanagement; de tweede zoomt meer in op het ontwerp van de governance en de focus op de interne organisatie (taken, bevoegdheden & verantwoordelijkheden). De eerstelijnsrollen worden vervuld door de managers die in hun hoedanigheid verantwoordelijk zijn voor het normenkader, risicomanagement en de implementatie van beheersmaatregelen. De tweedelijnsrollen worden vervuld door de controllers (hele organisatie, financieel), de CISO (Informatiebeveiliging), FG (Privacy), juristen, inkopers en anderen die hiervoor binnen het domein zijn aangesteld. Zij richten zich op de checks & balances. De derde lijn vervult een onafhankelijke rol en toetst de effectiviteit van de werkzaamheden door de eerste en tweede lijn. Het is belangrijk op te merken dat risicomanagement een integraal onderdeel dient te zijn van de bedrijfsvoering binnen de Vervoerregio en geborgd moet zijn in de cultuur en werkwijze van de organisatie. 2.2DEFINITIE De internationale Standaard ISO 31000 definieert een risico als ‘het effect van onzekerheid op doelstellingen’. Een effect is een afwijking van het verwachte en kan (dus) negatief of positief zijn. In een negatieve situatie is dit een bedreiging (bijv. de kans op diefstal), in een positieve situatie een kans (bijv. de kans op winnen van een loterij). In een formule wordt het risico gezien als het product van kans en impact. Omdat de kans van optreden van een risico vaak nogal abstract is wordt ook wel gebruik gemaakt van inzicht in een dreiging waardoor de definitie uitgebreid kan worden: een risico is de kans dat een dreiging een kwetsbaarheid uitbuit waardoor er (negatieve of positieve) gevolgen zijn. 2.3RISICOCRITERIA Binnen de procedure wordt gebruikt gemaakt van zogenaamde risicocriteria. Deze zijn opgenomen in tabellen die voor alle domeinen binnen de Vervoerregio gebruikt worden. Ze zijn opgebouwd uit 5-puntsschalen en zijn als bijlage A opgenomen. Hierin is tevens de legenda opgenomen. Met deze tabellen kan de risicoscore voor een bepaald risico vastgesteld worden. Hierbij gelden de volgende uitgangspunten: Het niveau waarop een risico acceptabel is, is de zogenaamde risicobereidheid en wordt vastgesteld op alle score beneden de 401In de tabel is dit weergegeven als een risicoscore beneden de 40 punten maar dit is nog ter besluitvorming punten. Er kunnen risico’s gedefinieerd worden die ondanks hun lage risicoscore toch behandeld dienen te worden. Risico’s met een brutorisicoscore lager dan de risicobereidheid maar die te maken hebben met het overtreden van een wet of regelgeving moeten worden voorgelegd aan de directie. Deze zal besluiten om deze risico’s wel dan niet te accepteren. Voor risico’s die behandeld worden maar waarvoor de kosten voor de maatregel(
AI-uitleg op basis van de officiële wettekst. Indicatief, vervangt geen juridisch advies.