( Voorbeeld ) De organisatie CoPie verzorgt de back-up en recovery van data van twee verschillende netwerkservers binnen uw bedrijf. CoPie heeft daartoe binnen uw organisatie een aparte dataserver staan waarop de back-ups geautomatiseerd aangemaakt worden. Service en beheer is geregeld via een SLA. Een IT-auditor met kennis van complexiteitsanalyses krijgt van u de opdracht om de betrouwbaarheid en continuïteit van het back-upproces te onderzoeken. De auditor voert samen met u een risicoanalyse uit en rapporteert daarna in termen van afhankelijkheden en kwetsbaarheden. Ook stelt de auditor een aantal extra maatregelen voor: M1 t/m M6. U vraagt natuurlijk ook aan de auditor of daarmee de gewenste zekerheid daadwerkelijk bereikt wordt. De auditor stelt u een aantal aanvullende vragen om vast te stellen wat u onder de gewenste zekerheid verstaat. Uit dat gesprek volgt ook dat gevolgen G1 t/m G3 nooit mogen optreden (het elimineren van ongewenste onzekerheden ). De auditor rapporteert op basis van analyses aan u het volgende: "Gegeven de huidige situatie bij CoPie alsmede de scope van het onderzoek kan ik u het volgende mededelen: met een zekerheid van 98% is de maximale financiële impact in het back-up proces op jaarbasis 2.500 euro. Voor het restrisico van 2% geldt het totaal van de ingeschatte impacts, t.w. 108.000 euro per jaar. Daarmee is de te verwachten financiële impact 4.610 euro (= 98% * 2.500 + 2% * 108.000). De implementatie van de SOLL vermindert het risico derhalve van ruim 108.000 tot onder de 5.000 euro. Tevens zullen de door de auditor aangegeven en gespecificeerde schadelijke gevolgen G1 t/m G3 niet op kunnen treden bij het invoeren van de geadviseerde maatregelen (98%). In de bijlage staat de onderbouwing van deze uitspraak." U kunt nu als opdrachtgever zelf relatief eenvoudig bepalen of dit totaalrisico voldoet aan uw gewenste (on) zekerheid . Maar u weet inmiddels dat maatregel M4 waarschijnlijk niet past bij uw organisatiecultuur.U geeft aan die maatregel niet uit te kunnen voeren en vraagt daarom aan de auditor om aan te geven wat er in dat geval met de zekerheid en de impact gebeurt. De auditor past daarop zijn analyse aan met de nieuwe gegevens en rapporteert u vervolgens respectievelijk 71% en 27.000 euro. Daarmee neemt op basis van dezelfde rekenwijze de te verwachten financiële impact toe tot 50.490 euro per jaar. De maatregel is blijkbaar van cruciaal belang op het geheel. Omdat u maatregel M4 echt onhaalbaar acht, weet u nu dat u op zoek moet gaan naar één of meerdere compenserende maatregelen (omdat de toegevoegde waarde van die maatregel 50.490 - 4.610 = 45.880 euro vertegenwoordigd, dat is ruim 42% van de het totaal van de ingeschatte impacts zijnde 108.000 euro per jaar). Immers, bij het niet implementeren van M4 accepteert u mogelijk te veel ongewenste onzekerheid . Maar omdat u ook graag wilt weten wat er met al deze zekerheden gebeurt in een aantal andere scenario 's, maakt de auditor samen met u een meer uitgebreide analyse. De volgende waarschijnlijk geachte scenario 's worden voor verdere analyse gekozen: - Standaard, conform onderzoek tot nu toe;
- Als 1, maar met de aanname dat risico R1 niet optreedt (= een aanpassing van het risicoprofiel);
- Als 1, maar waarbij de auditor de twee netwerkservers vervangt door één groter exemplaar (= een aanpassing van het auditobject).
Samen met de auditor bepaalt u alle gegevens voor een uitgebreide analyse waarbij: - Per scenario en per maatregel de bijdrage in de zekerheid wordt bepaald (net zoals hiervoor met M4 de bijdrage op 42% is bepaald);
- Per (on)zekerheid een inschatting wordt gemaakt van de kans op falen (net zoals hiervoor voor G1 t/m G3 de kans op falen op 2% is bepaald);
- Per risico een inschatting van de kans op optreden wordt bepaald en de daarbij verwachte (financiële) impact per scenario wordt berekend.
Uit die analyse blijkt dat maatregel M4 in alle scenario 's een bijdrage in de zekerheid heeft van rond de 40%. De auditor adviseert u derhalve die maatregel toch te implementeren of te zorgen voor een goed alternatief. |