Excel was zo slecht nog niet
Mijn eerste risicoanalyse deed ik in Excel. Gewoon beginnen met oorzaak-gebeurtenis- gevolg en kans en impact. Daarna labelen qua type risico’s
Naris GRC, Governance, Risk en Compliance software
Mijn eerste risicoanalyse deed ik in Excel. Gewoon beginnen met oorzaak-gebeurtenis- gevolg en kans en impact. Daarna labelen qua type risico’s
Steeds meer gemeenten zoeken nu de combinatie op. De CISO, concern controller, FG, hoofd financien zoeken vandaag de dag de verbinding. Deze samenwerking is belangrijk om te voorkomen dat er een controle-toren ontstaat waarbij het gewone management (eerste lijn) enkel met verantwoorden bezig is. Natuurlijk vraagt dit concessies van de verschillende betrokken partijen uit de tweede lijn. Maar gelukkig stapt men steeds meer over de eigen schaduw heen en worden en ontstaat een omgeving waarbij los van het financiële risicomanagement, ook het operationele en informatie beveiligings-risicomanagement wordt samengevoegd.
10 risicomanagement- modellen, frameworks op een rij als antwoord op de vraag; wat is risicomanagement en hoe pak ik het aan?
3LoD linked to strategy & performance. Nieuwe versie van Three lines of defence van IIA wordt Three Lines Model. Oftewel 3LoD wordt 3LM
Een oud reclamebord waarvan de tekst mij zeer aanspreekt: niets doen is ook een risico. In deze tijd lijkt de
Afgelopen maandag plotseling koorts. Snel het bed in gegaan. Zou het Corona zijn? Niet benauwd of verkouden, wel koorts. 6 dagen ervoor was ik jarig en had ik meerdere mensen gezien. Uiteraard wel afstand gehouden maar of het genoeg was?
Om interne en externe stakeholders te informeren zijn er verschillende communicatiekanalen/ instrumenten beschikbaar om risico-informatie op te halen en te delen. Hiermee wordt de voor besluitvorming noodzakelijke en relevante informatie verstrekt.
COSO 2017 risicorapportage en risicomanagement rapportage. Risk control framework
Checklist informatiebeveiliging software
Vraag of de software wel in Nederland is gebouwd en gehost?
Check op LinkedIn of er daadwerkelijk developers werken bij de softwareleverancier?
Is er een ISO certificering bv. 27001 en wordt dit ook doorleeft tussen de certificeringsmomenten door?
Zou de organisatie bereid zijn om haar broncode, in ieder geval, in te laten zien.
Hoeveel echt tevreden klanten zijn er? En kun je de referenties checken?
Delen zij kennis middels blogs, evenementen zoals gebruikersdagen, sociale media?
Heb je wel eens meer dan 1 persoon gesproken van deze organisatie? 2,3,4? Ben je wel eens op hun kantoor geweest?
Laten ze weleens een pen test doen van hun software?
Kan je bellen met Support? Is er een telefoonnummer te vinden?
Risicomanagement is een continu proces wat ook zelf regelmatig in de spiegel dient te kijken. Ook risicomanagement heeft dus haar eigen PDCA. Met GRC tooling kun je vernieuwen, dashboards maken en kennis delen binnen je organisatie.