Beschermingsbehoefteanalyse

Een Beschermingsbehoefteanalyse is de beoordeling van hoe beschermwaardig IT-systemen, applicaties en data zijn – afgemeten aan de schade die zou ontstaan bij verlies van vertrouwelijkheid, integriteit of beschikbaarheid.

Methodisch is de term gevormd door de Duitse BSI IT-Grundschutz: per beschermingsdoel wordt de behoefte doorgaans ingedeeld in de categorieën normaal, hoog en zeer hoog, georiënteerd op mogelijke financiële schade, wetsovertredingen, belemmering van de taakuitvoering of gevaar voor personen. In Nederland kent de BIO (Baseline Informatiebeveiliging Overheid) een vergelijkbare indeling in basisbeveiligingsniveaus. Belangrijk is het overervingsprincipe: de beschermingsbehoefte van een applicatie gaat over op de systemen, netwerken en ruimten waarvan zij afhangt – volgens het maximumprincipe bepaalt het meest kritieke gebruik de behoefte.

Het resultaat stuurt hoeveel bescherming waar passend is: in plaats van overal gelijk te investeren, worden maatregelen afgestemd op het werkelijke risico. De beschermingsbehoefteanalyse is zo een basisbouwsteen van elk ISMS – en op dataniveau nauw verwant aan Dataclassificatie.