CyberFundamentals Framework
Ontdek hoe Brainframe u kan helpen om uw CyberFundamentals nalevingsinspanningen effectief te implementeren en te beheren

CyberFundamentals
Het CyberFundamentals Framework, ontwikkeld door het Centrum voor Cybersecurity in België, is ontworpen om cyberrisico's te verminderen en de veerkracht tegen veelvoorkomende bedreigingen te vergroten. Brainframe helpt u om aan enkele vereisten van dit framework te voldoen door een Informatiebeveiligingsbeheersysteem (ISMS) aan te bieden. Het framework is verdeeld in niveaus (Klein, Basis, Belangrijk, Essentieel) die zijn afgestemd op verschillende organisatorische behoeften, waardoor een stapsgewijze verbetering van beveiligingsmaatregelen mogelijk is. Voor meer informatie over het CyFun-framework, bezoek hun official website.
Het CyberFundamentals framework is gestructureerd rondvijf kernfunctiesdie zijn ontworpen om een holistische benadering te bieden voorcybersecurity risicobeheer. Deze functies—Identificeren, Beschermen, Detecteren, Reageren en Herstellen—werken samen om organisaties te helpen risico's te beoordelen en te verminderen, de veerkracht te vergroten en de operationele continuïteit te waarborgen in het licht van cyberbedreigingen. Deze gestructureerde aanpak zorgt ervoor dat zowel technische als niet-technische belanghebbenden cybersecuritymaatregelen kunnen afstemmen op bredere organisatorische doelstellingen, wat duidelijke communicatie en effectieve besluitvorming op alle niveaus vergemakkelijkt.
Beschikbare pakketten
Small
The "Small" assurance level provides a basic starting point for organizations to evaluate their cybersecurity posture. It is specifically designed for micro-enterprises or those with minimal technical expertise, allowing them to perform an initial assessment of their current security practices and identify key areas for improvement. This level is ideal for those beginning their cybersecurity journey, providing simple and essential measures that are accessible without advanced technical knowledge
Basic
The "Basic" assurance level includes standard cybersecurity measures that are suitable for all types of enterprises. It provides essential protection by utilizing commonly available technologies and processes to enhance security. These measures are designed to deliver effective security value without requiring specialized resources, and they can be adapted and refined as needed to fit specific organizational contexts. This level is ideal for companies that want to establish a solid foundation of security practices.
Important
Het "Belangrijk" waarborgniveau heeft als doel het risico van cyberaanvallen door tegenstanders met gematigde vaardigheden en middelen aanzienlijk te verminderen, terwijl het veelvoorkomende cyberbeveiligingsbedreigingen aanpakt. Het is ontworpen om organisaties te beschermen tegen meer geavanceerde bedreigingen die verder gaan dan die welke door basisbeveiligingsmaatregelen worden gemitigeerd, en biedt een extra verdedigingslaag tegen actoren die in staat zijn gerichte aanvallen uit te voeren. Dit niveau versterkt de veerkracht van een organisatie door zich te concentreren op bekende risico's en opkomende bedreigingen.
Essential
The "Essential" assurance level takes cybersecurity further by focusing on mitigating risks from advanced cyber-attacks conducted by highly skilled and well-resourced adversaries. It is designed to protect against sophisticated threats that require a comprehensive set of security measures, ensuring that the organization is resilient against attackers with extensive capabilities. This level offers robust safeguards for defending against complex cyber-attacks, making it suitable for organizations that need the highest level of security.
CyberFundamentals Beste Praktijken
Kader Bekendheid
Maak uzelf vertrouwd met het CyFun®-kader, met name de waarborgniveaus, en stem de implementatie af op de specifieke behoeften van de sector. U moet ook de rollen, verantwoordelijkheden en bevoegdheden die betrokken zijn bij cyberbeveiliging documenteren, zowel voor interne teams als voor derden, om een goede aanpassing en verantwoordelijkheid in het implementatieproces te waarborgen.
Initiële beoordeling
Begin met een initiële beoordeling door ervoor te zorgen dat uw organisatie een actuele inventaris heeft van alle fysieke apparaten, software en systemen van derden. U moet ook kritieke middelen, afhankelijkheden en rollen binnen de toeleveringsketen identificeren om de zakelijke omgeving volledig te begrijpen.
Consultants should conduct a gap analysis to compare the client's current cybersecurity posture against the CyFun "Important" assurance level, including a risk assessment of hardware, software, personnel, and data. Based on the findings, they need to develop a risk management strategy, prioritizing key risks and responses, and actively involve both internal and external stakeholders in the process.
Kaderimplementatie
Stel cyberbeveiligingsbeleid op dat in lijn is met CyFun-controles, inclusief beleid over toegangscontrole, gegevensbescherming en beheer van derden. Implementeer technische waarborgen, zoals netwerksegmentatie, firewalls en multi-factor authenticatie (MFA) voor kritieke systemen. Definieer en beheer toegangsrechten volgens de principes van het minste privilege en scheiding van taken, en zorg voor robuust identiteitsbeheer en monitoring.
Training en Bewustzijn
Consultants should ensure that the organization provides cybersecurity training for all employees, including privileged users, external stakeholders, and third-party providers, covering their roles in protecting information assets. Additionally, they should organize cybersecurity awareness campaigns and conduct simulation exercises, such as phishing drills and incident response tests, to improve awareness and enhance the organization's response capabilities.
Voortdurende Beoordeling en Verbetering
Consultants should help set up ongoing audits and vulnerability scans to continuously identify system weaknesses, with key performance indicators established to measure implementation success. They should also assist in developing incident response and recovery plans, ensuring these plans are regularly tested with all relevant stakeholders to maintain preparedness.
Naleving en Rapportage
Consultants should ensure the organization complies with all legal, regulatory, and framework-specific obligations, implementing regular reviews of the risk management process. They should also provide clients with ongoing reports and updates regarding the framework's implementation status and identified risks, ensuring key decision-makers remain well-informed throughout the process.
Brainframe overzicht
Vermogensbeheer
Met Brainframe kunt u een uitgebreide inventaris van uw bedrijfsmiddelen bijhouden en deze naadloos koppelen aan de processen die ze ondersteunen. U kunt aan elk bedrijfsmiddel een kriticiteitsniveau toekennen, zodat u de belangrijkste middelen van uw organisatie effectief kunt prioriteren en beheren.
Risicobeheer
Brainframe stelt je in staat om risico's te definiëren voor elk bedrijfsmiddel of proces, hun kriticiteitsniveau te bepalen, plannen te maken voor risicobeperking en deze te prioriteren, en biedt een uitgebreid overzicht van al je risico's in een gecentraliseerd dashboard.
Beleidsbeheer
Maak gebruik van de uitgebreide sjablonen van Brainframe om op efficiënte wijze de beleidsregels en procedures te ontwikkelen die door DORA worden vereist. Wijs specifieke rollen en verantwoordelijkheden toe aan het management en zorg ervoor dat zij actief betrokken zijn bij en verantwoording afleggen voor het beleids- en besluitvormingsproces.
Maturiteitsmanagement
Breng uw controles in kaart met hun vereisten en volg het volwassenheidsniveau van uw compliance frameworks. Dankzij de diepgaande integratie met de task manager kunt u uw voortgang laten zien en de efficiëntie van uw audits verbeteren.
Bereik CyberFundamentals
naleving met Brainframe
Hoewel Brainframe veel van de vereisten in het CyberFundamentals-raamwerk behandelt, claimt het geen volledige naleving van het CyFun-raamwerk. Voor gedetailleerde informatie over hoe Brainframe aansluit bij CyberFundamentals, neem contact met ons op of bezoek onze CyFun-voorwaarden.
Self-hosted solution
Brainframe kan naadloos worden geïmplementeerd op uw infrastructuur op locatie, waardoor u volledige controle heeft over uw gegevens en systemen. Deze implementatieoptie zorgt ervoor dat u voldoet aan het interne beveiligingsbeleid en de wettelijke vereisten, terwijl het dezelfde krachtige functies en mogelijkheden biedt als de cloudgebaseerde oplossingen van Brainframe. Met on-premises implementatie kunt u het platform aanpassen aan uw unieke omgeving, zodat u verzekerd bent van optimale prestaties en integratie met bestaande infrastructuur.
Cloud solution
Brainframe is beschikbaar als cloud-gebaseerde oplossing en biedt flexibiliteit en schaalbaarheid zonder dat complex infrastructuurbeheer nodig is. Deze implementatieoptie zorgt voor een snelle implementatie en automatische updates, terwijl de hoogste niveaus van beveiliging en compliance gehandhaafd blijven. Met Brainframe in de cloud heeft u overal toegang tot het platform, wat naadloze samenwerking mogelijk maakt en ervoor zorgt dat uw organisatie veerkrachtig en up-to-date blijft met minimale overhead.
Hier is hoe Brainframe u kan helpen met enkele van de vereisten van CyberFundamentals:
CyberFundamentals vereiste | Brainframe Oplossing |
ID.AM-1: Fysieke apparaten en systemen die binnen de organisatie worden gebruikt, zijn geïnventariseerd. Organisaties moeten een actuele inventaris bijhouden van alle activa die verband houden met informatieverwerking. Deze inventaris moet regelmatig worden beoordeeld en bijgewerkt om verantwoordelijkheid te waarborgen, met details zoals apparaattype, fabrikant, serienummers en fysieke locatie. Het gebruik van IT-assetmanagementtools wordt aanbevolen om dit proces te stroomlijnen. |
|
ID.AM-2: Softwareplatforms en applicaties die binnen de organisatie worden gebruikt, zijn geïnventariseerd. Organisaties moeten een gedetailleerde en actuele inventaris bijhouden van alle softwareplatforms en applicaties, inclusief die welke zijn uitbesteed. Deze inventaris moet essentiële details bevatten zoals naam, beschrijving, versie en zakelijke doel. Regelmatige beoordelingen en updates zijn noodzakelijk, en IT-assetmanagementtools kunnen worden gebruikt om het proces te stroomlijnen. Verantwoordelijkheid voor softwarebeheer moet ook duidelijk worden gedefinieerd. |
|
ID.AM-3: Organisatorische communicatie en datastromen zijn in kaart gebracht. Organisaties moeten de soorten informatie die ze opslaan en gebruiken identificeren en in kaart brengen, en deze gegevens koppelen aan fysieke apparaten, systemen en softwareplatforms. Alle verbindingen binnen de ICT/OT-omgeving moeten worden gedocumenteerd, goedgekeurd en regelmatig bijgewerkt. Deze documentatie moet details bevatten over interfaces, gegevenskenmerken, beveiligingseisen en protocollen. |
|
ID.AM-4: Externe informatiesystemen zijn gecatalogiseerd. Organisaties moeten alle externe diensten en hun verbindingen in kaart brengen, documenteren, autoriseren en regelmatig bijwerken. Dit omvat systemen waarvoor de organisatie geen directe controle heeft, zoals cloudservices, SaaS en API's. Informatie die naar en van externe systemen stroomt, moet ook worden gedocumenteerd en indien nodig worden bijgewerkt, waarbij externe dienstverleners verplicht zijn om de functies, poorten, protocollen en diensten die nodig zijn voor deze verbindingen te specificeren. |
|
ID.AM-5: Middelen worden geprioriteerd op basis van hun classificatie, kritikaliteit en zakelijke waarde. Organisaties moeten hun middelen prioriteren, inclusief hardware, software, gegevens en personeel, op basis van hun classificatie, kritikaliteit en zakelijke waarde. Dit houdt in dat de potentiële impact van blootgestelde, beschadigde of ontoegankelijke gegevens moet worden beoordeeld. Middelen moeten worden gecategoriseerd (bijv. Publiek, Intern, Vertrouwelijk) en duidelijk worden gecommuniceerd om een goede behandeling te waarborgen. De classificatie moet betrekking hebben op vertrouwelijkheid, integriteit en beschikbaarheid (C-I-A) om een uitgebreide bescherming van activa te waarborgen. |
|
ID.AM-6: Cybersecurityrollen, verantwoordelijkheden en autoriteiten voor de gehele workforce en derde partijen zijn vastgesteld. Organisaties moeten de rollen, verantwoordelijkheden en autoriteiten voor informatiebeveiliging en cybersecurity documenteren, herzien en bijwerken, en zorgen voor afstemming met interne en externe belanghebbenden. Dit houdt in dat duidelijk moet worden gedefinieerd wie verantwoordelijk, aansprakelijk, geconsulteerd en geïnformeerd is voor verschillende beveiligingstaken. Belangrijke functies, waaronder juridische en dreigingsdetectie, moeten goed gedefinieerde rollen hebben, en verantwoordelijkheden moeten zich uitstrekken tot derde partijen die toegang hebben tot de ICT/OT-omgeving van de organisatie. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
ID.BE-1: De rol van de organisatie in de toeleveringsketen is geïdentificeerd en gecommuniceerd. Organisaties moeten hun rol binnen de toeleveringsketen identificeren, documenteren en communiceren, met een duidelijk begrip van wie upstream en downstream is. Dit omvat het herkennen van welke leveranciers kritieke diensten, producten of capaciteiten bieden. De organisatie moet ook zorgen dat haar positie en belang binnen de toeleveringsketen duidelijk worden gecommuniceerd naar zowel upstream als downstream partners. |
|
ID.BE-3: Prioriteiten voor de missie, doelstellingen en activiteiten van de organisatie zijn vastgesteld en gecommuniceerd. Organisaties moeten duidelijke prioriteiten vaststellen en communiceren voor hun zakelijke doelstellingen en activiteiten. Dit omvat het bepalen en prioriteren van de missie en doelen van de organisatie, evenals het beoordelen van de behoeften op het gebied van informatiebeveiliging. Processen moeten indien nodig worden aangepast om in lijn te zijn met deze prioriteiten, zodat een praktische en haalbare beveiligingsstrategie wordt gewaarborgd. |
|
ID.BE-4: Afhankelijkheden en kritieke functies voor de levering van kritieke diensten zijn vastgesteld. Organisaties moeten afhankelijkheden en missie-kritieke functies identificeren, documenteren en prioriteren die nodig zijn voor het leveren van essentiële diensten. Dit proces moet worden geïntegreerd in de algehele risicoanalyse, zodat alle kritieke componenten, inclusief ondersteunende diensten, worden erkend en beheerd op basis van hun belang voor de continuïteit van de bedrijfsvoering. |
|
ID.BE-5: Veerkrachtvereisten ter ondersteuning van de levering van kritieke diensten zijn vastgesteld voor alle operationele staten. Organisaties moeten de noodzakelijke vereisten voor cyberveerkracht identificeren, documenteren en testen, met goedkeuring voor hun implementatie. Dit omvat mechanismen zoals failsafe-systemen, load balancing en redundantie in data- en netwerkinfrastructuur. Effectieve praktijken voor bedrijfscontinuïteitsbeheer (BCM), waaronder Business Impact Analysis (BIA), Disaster Recovery Plan (DRP) en Business Continuity Plan (BCP), zijn essentieel voor het handhaven van de beschikbaarheid van diensten. Daarnaast moeten organisaties hersteldoelen voor tijd (RTO) en hersteldoelen voor punten (RPO) definiëren om een snelle herstelling van essentiële systemen te waarborgen. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
ID.GV-1: Organisatorisch cybersecuritybeleid is vastgesteld en gecommuniceerd. Organisaties moeten beleid en procedures voor informatiebeveiliging en cybersecurity vaststellen, documenteren en regelmatig herzien. Deze richtlijnen moeten duidelijk aanvaardbare praktijken, rollen, verantwoordelijkheden en verwachtingen voor het beschermen van de middelen van de organisatie schetsen. Beleid moet toegankelijk zijn voor alle medewerkers, gebruikt worden voor training en minstens jaarlijks of wanneer er wijzigingen zijn in de organisatie of technologie worden bijgewerkt. Het senior management moet deze beleidslijnen goedkeuren en verspreiden binnen de organisatie, en zorgen voor coördinatie tussen verschillende beveiligingsfuncties gedurende de levenscyclus van ICT/OT-systemen. |
|
ID.GV-3: Juridische en regelgevende vereisten met betrekking tot cybersecurity, inclusief privacy en burgerlijke vrijheden, worden begrepen en beheerd. Organisaties moeten ervoor zorgen dat juridische en regelgevende vereisten met betrekking tot informatie en cybersecurity, inclusief privacyverplichtingen, volledig worden begrepen, geïmplementeerd en beheerd. Regelmatige beoordelingen zijn noodzakelijk om voortdurende naleving te waarborgen, en deze vereisten zijn van toepassing op aannemers en dienstverleners die mogelijk gevoelige informatie verwerken of toegang hebben tot gevoelige informatie. |
|
ID.GV-4: Governance- en risicobeheerprocessen richten zich op cybersecurityrisico's. Een uitgebreide strategie voor het beheren van informatiebeveiliging en cyberbeveiligingsrisico's moet worden ontwikkeld als onderdeel van het algehele risicobeheer van het bedrijf. Deze strategie moet de toewijzing van middelen schetsen die nodig zijn om bedrijfskritische activa te beschermen en ervoor zorgen dat alle geïdentificeerde risico's worden gedocumenteerd, formeel worden goedgekeurd en regelmatig worden bijgewerkt om eventuele wijzigingen weer te geven. Het gebruik van risicobeheerhulpmiddelen kan dit proces stroomlijnen. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
ID.RA-1: Kwetsbaarheden van activa worden geïdentificeerd en gedocumenteerd. Organisaties moeten een proces opzetten om continu kwetsbaarheden in hun bedrijfskritische systemen te monitoren, identificeren en documenteren. Effectief kwetsbaarheidsbeheer omvat regelmatig scannen, testen en valideren om ervoor te zorgen dat potentiële risico's worden geïdentificeerd en aangepakt zonder de normale bedrijfsvoering te verstoren. |
|
ID.RA-5: Bedreigingen, kwetsbaarheden, waarschijnlijkheden en impact worden gebruikt om risico's te bepalen Organisaties moeten uitgebreide risicoanalyses uitvoeren om risico's te evalueren op basis van geïdentificeerde bedreigingen, kwetsbaarheden en hun impact op bedrijfsprocessen en activa. Deze beoordelingen moeten zowel interne als externe bedreigingen in overweging nemen en de potentiële gevolgen voor de vertrouwelijkheid, integriteit en beschikbaarheid van activa evalueren. Organisaties worden aangemoedigd om zowel kwalitatieve als kwantitatieve analysemethoden te gebruiken en de resultaten te documenteren. Bevindingen van risicoanalyses moeten worden gecommuniceerd aan relevante belanghebbenden om ervoor te zorgen dat passende mitigerende maatregelen worden genomen. |
|
ID.RA-6: Risicoresponsen worden geïdentificeerd en geprioriteerd. Organisaties moeten een uitgebreide strategie ontwikkelen en implementeren om risico's voor hun kritieke systemen te beheren, wat inhoudt dat ze geschikte risicoreacties moeten identificeren en prioriteren. Deze strategie moet zowel het management als de medewerkers betrekken, duidelijk definiëren welke activa het meest kritisch zijn, de potentiële impact van hun compromittering begrijpen en uiteenzetten hoe effectieve mitigatiemaatregelen zullen worden geïmplementeerd om deze activa te beschermen. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
ID.RM-1: Risicobeheerprocessen zijn vastgesteld, beheerd en goedgekeurd door de belanghebbenden van de organisatie. Organisaties moeten een cyberrisicobeheerproces opzetten dat belangrijke interne en externe belanghebbenden identificeert. Dit proces moet de effectieve afhandeling van risico-gerelateerde kwesties en informatie vergemakkelijken. Het moet grondig gedocumenteerd, regelmatig herzien en bijgewerkt worden wanneer er wijzigingen zijn. Externe belanghebbenden kunnen klanten, investeerders, aandeelhouders, leveranciers, overheidsinstanties en de bredere gemeenschap omvatten. |
|
ID.RM-2: De organisatorische risicotolerantie is vastgesteld en duidelijk gecommuniceerd. Organisaties moeten hun risicobereidheid duidelijk definiëren, zodat deze in lijn is met hun informatiebeveiligings- en cybersecuritybeleid. Deze samenhang tussen risicotolerantie en beveiligingsmaatregelen helpt een consistente en strategische benadering van risicobeheer aan te tonen. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
ID.SC-1: Cyberrisicobeheerprocessen in de toeleveringsketen zijn geïdentificeerd, vastgesteld, beoordeeld, beheerd en goedgekeurd door de belanghebbenden van de organisatie. Organisaties moeten een gedocumenteerd proces voor cyberrisicobeheer in de toeleveringsketen opstellen dat regelmatig wordt herzien, goedgekeurd en bijgewerkt wanneer er wijzigingen optreden. Dit proces moet de identificatie, beoordeling en mitigatie van risico's die voortkomen uit de onderling verbonden aard van ICT/OT-producten en service-toeleveringsketens vergemakkelijken, en zorgen voor een uitgebreide beheersing van de beveiliging van de toeleveringsketen. |
|
ID.SC-2: Leveranciers en derde partijen van informatiesystemen, componenten en diensten worden geïdentificeerd, geprioriteerd en beoordeeld met behulp van een cyber supply chain risicobeoordelingsproces. Organisaties moeten minstens één keer per jaar cyber supply chain risicobeoordelingen uitvoeren of wanneer er wijzigingen zijn in kritieke systemen, de operationele omgeving of de toeleveringsketen. Deze beoordelingen moeten worden gedocumenteerd en de resultaten moeten worden gedeeld met relevante belanghebbenden. Daarnaast moeten organisaties een actuele lijst bijhouden van leveranciers, verkopers en partners, zowel online als offline, inclusief hun contactinformatie en de diensten die zij aanbieden. |
|
ID.SC-3: Contracten met leveranciers en derde partijen worden gebruikt om geschikte maatregelen te implementeren die zijn ontworpen om de doelstellingen van een organisatie’s cybersecurityprogramma en Cyber Supply Chain Risk Management Plan te bereiken. Based on the findings of cyber supply chain risk assessments, organizations should establish a contractual framework with suppliers and external partners to manage the sharing of sensitive information and interconnected ICT/OT products and services. Contracts should include specific information security and cybersecurity requirements, ensuring a verifiable flaw remediation process to address identified vulnerabilities. Additionally, organizations must ensure GDPR compliance if personal data is involved. Contracts should also permit the organization to review the cybersecurity programs of suppliers and partners to verify adherence to security requirements. |
|
ID.SC-4: Leveranciers en derde partijen worden routinematig beoordeeld met behulp van audits, testresultaten of andere vormen van evaluaties om te bevestigen dat zij voldoen aan hun contractuele verplichtingen. Organisaties moeten routinematig beoordelingen van de naleving van leveranciers en derde partijen met contractuele verplichtingen herzien door audits, testresultaten en andere evaluaties te onderzoeken. De diepte van de beoordeling moet gebaseerd zijn op de kritikaliteit van de geleverde producten en diensten, waarbij ervoor wordt gezorgd dat onafhankelijke audits en evaluaties worden gebruikt om de naleving te verifiëren. |
|
ID.SC-5: Responsie- en herstelplanning en -testen worden uitgevoerd met leveranciers en derde partijen. Organisaties moeten belangrijke personeelsleden van leveranciers en derde partners identificeren en documenteren, en hen als belanghebbenden opnemen in de activiteiten voor responsie- en herstelplanning. Dit zorgt ervoor dat deze partners actief betrokken zijn bij het testen en uitvoeren van responsie- en herstelplannen. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
PR.AT-1: Alle gebruikers zijn geïnformeerd en getraind. Organisaties moeten ervoor zorgen dat alle medewerkers, inclusief gebruikers en managers van ICT/OT-systemen, bij indiensttreding en regelmatig daarna passende training ontvangen over informatiebeveiligingsbeleid. Training moet continu worden bijgewerkt en versterkt door middel van bewustwordingscampagnes. Training in beveiligingsbewustzijn moet ook de herkenning en rapportage van interne bedreigingen omvatten en moet regelmatig en op een boeiende manier worden gecommuniceerd om ervoor te zorgen dat iedereen zijn verantwoordelijkheden begrijpt. Praktische scenario's en regelmatige simulatie-oefeningen kunnen helpen om het leren te versterken. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
PR.IP-1: Een basisconfiguratie van informatie technologie/industriële controlesystemen wordt gecreëerd en onderhouden met inachtneming van beveiligingsprincipes. Organisaties moeten een basisconfiguratie ontwikkelen, documenteren en onderhouden voor hun bedrijfskritische systemen, waarbij wordt gewaarborgd dat deze configuraties regelmatig worden beoordeeld en bijgewerkt. Basisconfiguraties moeten details bevatten over systeemversies, patchstatus, configuratie-instellingen, netwerktopologie en de plaatsing van componenten binnen de systeemarchitectuur. |
|
PR.IP-2: Een systeemontwikkelingslevenscyclus voor het beheren van systemen is geïmplementeerd. De levenscyclus van systeem- en applicatieontwikkeling moet beveiligingsoverwegingen in alle fasen integreren, inclusief specificatie, ontwerp, ontwikkeling en implementatie. Dit houdt in dat ervoor gezorgd moet worden dat beveiliging is geïntegreerd in de verwerving van bedrijfskritische systemen en hun componenten, en dat er training wordt gegeven over kwetsbaarheidsbewustzijn voor ontwikkelaars. Het ontwikkelingsproces moet ook robuust configuratiemanagement, foutopsporing, wijzigingsbeheer en beveiligingstests omvatten om ervoor te zorgen dat beveiligingsrelevante systeeminterfaces goed zijn ontworpen en geïmplementeerd. |
|
PR.IP-9: Responsplannen (Incident Response en Business Continuity) en herstelplannen (Incident Recovery en Disaster Recovery) zijn aanwezig en worden beheerd. Organisaties moeten incidentrespons- en herstelplannen opstellen, onderhouden en regelmatig testen, inclusief die voor bedrijfscontinuïteit en rampenherstel, om hun effectiviteit en gereedheid te waarborgen. Deze plannen moeten duidelijke instructies bieden voor het detecteren, reageren op en mitigeren van de effecten van cyberaanvallen, terwijl ze de hersteldoelstellingen, herstelprioriteiten en rollen van personeel adresseren. |
|
PR.IP-12: Een kwetsbaarheidsbeheerplan is ontwikkeld en geïmplementeerd. Organisaties moeten een gedocumenteerd proces opstellen en onderhouden voor de continue beoordeling van kwetsbaarheden en de ontwikkeling van strategieën om deze te mitigeren. Regelmatige updates en proactieve maatregelen zijn essentieel om ervoor te zorgen dat kwetsbaarheden worden aangepakt voordat ze kunnen worden uitgebuit. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
RS.RP-1: Response plan is executed during or after an incident. Er moet een incidentresponsproces zijn dat wordt uitgevoerd tijdens of na een cyberbeveiligingsevenement dat de kritieke systemen van de organisatie beïnvloedt. Dit proces moet vooraf gedefinieerde instructies bevatten voor het detecteren, reageren op en mitigeren van de impact van kwaadaardige cyberaanvallen. Duidelijke rollen, verantwoordelijkheden en bevoegdheden moeten worden vastgesteld, waarbij wordt gespecificeerd wie betrokken is, hun contactinformatie en wie bevoegd is om herstelprocedures te starten en te communiceren met externe belanghebbenden. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
RS.CO-1: Personeel kent hun rollen en volgorde van operaties wanneer een reactie nodig is. Organisaties moeten ervoor zorgen dat al het personeel dat betrokken is bij incidentrespons duidelijk hun rollen, doelstellingen, herstelprioriteiten, taakvolgordes en specifieke verantwoordelijkheden begrijpt. Regelmatige tests van het incidentresponsplan zijn essentieel om de effectiviteit ervan te waarborgen, en aanpassingen moeten na elk incident worden gedaan om eventuele hiaten aan te pakken. |
|
RS.CO-2: Incidenten worden gerapporteerd in overeenstemming met vastgestelde criteria. Organisaties moeten een duidelijk proces implementeren voor het rapporteren van informatie- en cyberbeveiligingsincidenten op kritieke systemen binnen een gedefinieerde tijdsperiode. Het rapportageproces moet specificeren wie geïnformeerd moet worden en ervoor zorgen dat alle gebruikers een enkel contactpunt hebben voor het rapporteren van incidenten, wat snelle communicatie aanmoedigt. Rapportagecriteria moeten worden uiteengezet in het incidentresponsplan om consistentie en duidelijkheid te waarborgen over wanneer en hoe incidenten moeten worden gerapporteerd. |
|
RS.CO-3: Informatie wordt gedeeld in overeenstemming met responsplannen. Organisaties moeten ervoor zorgen dat informatie over informatie-/cyberbeveiligingsincidenten op een duidelijke en begrijpelijke manier aan werknemers wordt gecommuniceerd. Bovendien moet incidentinformatie worden gedeeld met relevante belanghebbenden, zowel intern als extern, zoals uiteengezet in het incidentresponsplan om gecoördineerde en effectieve reacties te waarborgen. |
|
CyberFundamentals vereiste | Brainframe Oplossing |
RS.MI-3: Nieuw geïdentificeerde kwetsbaarheden worden gemitigeerd of gedocumenteerd als geaccepteerde risico's. Organisaties moeten een uitgebreide incidentafhandelingscapaciteit implementeren voor informatie- en cybersecurity-incidenten die van invloed zijn op bedrijfskritische systemen. Dit proces moet alle fasen dekken, inclusief voorbereiding, detectie en analyse, containment, uitroeiing, herstel en gedocumenteerde risicobeheer. Risicoacceptatie houdt in dat risico's formeel worden erkend die als beheersbaar worden beoordeeld en binnen de risicobereidheid van de organisatie vallen, waarbij de risicodrager verantwoordelijk is voor deze beslissingen. |
|
Audit trail
Brainframe zorgt voor een uitgebreid en geautomatiseerd controlespoor door alle acties, wijzigingen en updates binnen het systeem vast te leggen. Gebruikersactiviteiten, beleidswijzigingen, risicobeoordelingen en nalevingsmaatregelen worden bijgehouden, waardoor een duidelijke documentatie met tijdstempel ontstaat. Dit gedetailleerde controletraject vereenvoudigt niet alleen interne en externe audits, maar zorgt ook voor transparantie, verantwoording en afstemming op wettelijke vereisten zoals DORA.
KPIs
Brainframe maakt uitgebreide KPI-monitoring mogelijk en biedt een gecentraliseerd dashboard voor het bijhouden van belangrijke prestatiecijfers voor verschillende afdelingen of productlijnen. Het biedt realtime inzichten voor verschillende belanghebbenden en zorgt voor duidelijk inzicht in de voortgang en prestaties. Deze gestroomlijnde aanpak vergemakkelijkt datagestuurde besluitvorming en helpt bij het afstemmen op organisatorische doelen en compliance-eisen.
Integrations
Brainframe ondersteunt naadloze integraties met je bestaande systemen (SharePoint, JIRA, Monday.com,...) waardoor je eenvoudig documenten en dossiers kunt importeren. Dit zorgt voor een soepele overgang door alle relevante bestanden binnen het platform te centraliseren, handmatig werk te verminderen en consistentie te behouden. Door uw huidige documentworkflows te integreren, helpt de software processen te stroomlijnen en de efficiëntie in uw organisatie te verbeteren.
Wil je meer weten?
Boek een gesprek om meer te weten te komen over hoe we je kunnen helpen bij het bereiken en beheren van je naleving van CyberFundamentals.
Begin nu gratis!
Stroomlijn je GRC-werk met onze alles-in-één managementoplossing en krijg toegang tot ons netwerk van lokale specialisten