Het ISACA RISK IT Framework voor Testers. Omgaan met risico s Risk Appetite Onderzoeken Maatregelen



Vergelijkbare documenten
Test Management Assessment

Testen. Presentatie. Open-i Software Services BV, Maarssen Datum : Versie : 1.2

ISACA NL C**** in a day Inspiratiesessie CRISC

Hoe test je een pen? Je kunt de presentatie na afloop van elke les downloaden. Ga naar : Kies voor de map Acceptatietesten

Sjabloon testplan o.b.v. situationeel testen. <<Organisatie>>

Risk Based Testing. TestNet Voorjaarsbijeenkomst. Johan Vink. A reality check

De tester als bruggenbouwer

Testen = Monitoren. Hoe de werkzaamheden van de boodschapper van de koning gaan veranderen. Datum: 30 April 2015

Anand T hakur. Over Anand

Risk & Requirements Based Testing

14/11/2010. Een duurzame testaanpak voor een veranderd informatiesysteem. Agenda. Wie is Albert?

fantestische middag 7 Agile en SCRUM

OPERATIONEEL RISKMANAGEMENT. Groningen, maart 2016 Wim Pauw

Test rapportage Waarom eigenlijk?

Selling Information Security with FBI process. Selling the way your customer wants to buy... not the way you like to sell - Richard Grehalva

Risicomanagement Ons overkomt het niet. Walther Ploos van Amstel Amsterdam, Juni 2011

Adding value to test tooling Hoe en waarom DevOps de wereld van performance testen verandert

ERP Testing. HP Nijhof. Testmanager. Testnet November 2005

Wie durft? Kwaliteit rapporteren voor het IT project start! Bart-Jan de Leuw TestNet 10 mei 2011

Testen+ Testaanpak Sogeti testteam bij de Friesland Bank. Versie: 13 februari 2012 André Louwes / Arjan van der Haar

Global Project Performance

Het W-model: de groei naar voren. Jan Jaap Cannegieter. Praktijk van ICT-projecten

Eibert Dijkgraaf Kijk verder dan je test neus lang is: Life Cycle Testing Scan Voorjaarsevent Testnet: 30 juni 2008

Tmap Dag Ik test, jij test, wij testen. Testen binnen een Wendbare Belastingdienst. 29 september Laurens Kremer

Testen en BASEL II. Dennis Janssen. Agenda. Wat is BASEL II? Testen van BASEL II op hoofdlijnen

Identity & Access Management & Cloud Computing

Martin van Leeuwen Happy Testing

Risk And Requirement Based Testing bij Acerta

Digital Independence. Plan Today to be ready for Tomorrow. Grip op uw continuïteit! Information Security and Continuity Services

Problematiek in projecten

Bent u ook zoveel tijd kwijt met het zoeken naar de laatste en enig juiste! - versie van uw marktonderzoek

Ketenregie 2 oktober Ketenregie in Agile / DevOps: Noodzaak? Quality Experience Day

Business as (un)usual

Sturing op ICT STRATEGISCHE BESLUITVORMING GOVERNANCE INNOVATIE. 24 sept 2015; Jurgen Bomas

End-to-End testen: de laatste horde

Maak van compliance een pro it center BSN. Compliance levert geld op, tevreden klanten en ef iciënte processen. excitingly different.

Beheersing beheerst. Over risicogestuurde interne controle in het sociale domein

6. Project management

14/11/2010. Voorbeelden van productrisico s. Omschrijving bevindingenanalyse. Productrisicoanalyse (1)

Product Risico Analyse

HET GAAT OM INFORMATIE

Alles in één GLOBAL PARCEL SERVICES LOGISTICS

Van Samenhang naar Verbinding

Ethical hacking en Auditing. ISACA Round table. 11 juni 2018 Van der Valk Hotel - Eindhoven

SALES? Kennisexperts? Hoe past Prestatieinkoop in het Bid-/Proposalproces. Wat is anders voor Richard Buijs PPF APMP

20 mei Management van IT 1. Management van IT. Wat is dat eigenlijk? IT organisaties: overeenkomsten en verschillen

Anko Tijman Een agile teststrategie op basis van MoSCoW

Praktijkgerichte aanpak van informatieveiligheid: hoe overeenstemmen met GDPR?

KAIZEN Institute wereldwijd

Chris Schotanus TestGrip: de aanpak voor testbeleid en testorganisatie

Doen of laten? Een dag zonder risico s is een dag niet geleefd

Werkgroep Testregie 8 november 2011

SEPA en Testen. Onderwerpen. welke specifieke aandachtspunten heeft een SEPA testtraject? Martijn Rijsdijk, Principal Test Consultant Atos Origin

Sturen of Avonturen. Nieuwegein 30 November 2010

Resultaten 2 e Cloud Computing onderzoek in Nederland. Alfred de Jong Principal Consultant Manager Architectuur & Innovatie Practice

Informatieveiligheid, de praktische aanpak

1,3 miljoen regels mission critical code omzetten naar C++, hoe test je dat?

ISO/IEC Governance of InformationTechnology. Yvette Backer ASL BiSL Foundation. 16 juni ISO Governance of Information Technoloy 1

Een duivelse samenwerking (Projectmanagement vs. Testmanagement) Albrie Beemer & Erik Bits 18 april 2012

contractmanagement PIANOo Congres 2011 Ir. Ing Harry Verkooijen Hoofd SBO-ICM

Bedrijfsvoorstelling

Software Test Plan. Yannick Verschueren

Het wat en hoe van risicomanagement. LOKmml-bijeenkomst donderdag 24 maart 2016

ISACA round-table 7 december 2009 Rik Marselis

Whitepaper implementatie workflow in een organisatie

De nieuwe compliance norm ISO en risicomanagement Een praktijkvoorbeeld voor een license to operate. Arjan Donatz

Opdrachtgeverschap 2.0. Toezien op de afspraken in de verwerkersovereenkomst

Agile Testen in de praktijk

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system!

Dynamisch risicomanagement eenvoudig met behulp van GRCcontrol

Denkt u dat mensen gedreven worden door hun managers? Ik niet!

André Salomons Smart SharePoint Solutions BV. Cloud security en de rol van de accountant ICT Accountancy praktijkdag

Wij testen..maar....wat test jij?

DATAKWALITEIT IN DE NEDERLANDSE VERZEKERINGSSECTOR

Risico s binnen een project

Van kreukelzone naar early feedback

Movares Duurzaamheidsscan

SMART requirements en slim testen Hoe goede requirements en een slim testproces elkaar versterken

Lange cursus beschrijving van de cursus: ITIL basics

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Informatiebeveiliging the next level!

TESTVRAAG: Bent u rechts-of linkshandig?

Projectmanagement bij Fortis ASR

Digiveiligheid en kwalificaties. Fred van Noord (PvIB, VKA) Marcel Spruit (HHS, PBLQ/HEC)

WELKOM BIJ DEZE PRESENTATIE. Omgaan met informatierisico s. 16 april 2015

Software Test Plan. Yannick Verschueren

SOLVENCY II Hoe een integrale aanpak van de Solvency II pijlers leidt tot een efficiënt en betrouwbaar risicomanagement- en rapportageproces

Functioneel Applicatie Beheer

De essentie van de nieuwe ISO s. Dick Hortensius, NEN Milieu & Maatschappij

NORA werkdocument. In stappen naar een BBO. Baseline Beveiliging Overheid. Sessie 4. Bijgewerkte versie 10 april. 2013

De brug tussen PRINCE2 en TMap

Lean Six-Sigma. HealthRatio Operational Excellence

Jan Jaap Cannegieter Testers? Nu even wel! De varkenscyclus van testen.

Security Management Trendonderzoek. Chloë Hezemans

Risicomanagement en NARIS gemeente Amsterdam

Senior Manager KPMG FS Actualia Zorg(verzekeraars)

Governance, Risk and Compliance (GRC) tools

van TESTmanagement naar testmanagement

Hoezo dé nieuwe ISO-normen?

Het bedrijfsplan door de bril van een financier

Transcriptie:

1

Het ISACA RISK IT Framework voor Testers Omgaan met risico s Risk Appetite Onderzoeken Maatregelen 2

Wie is Jaap Ir. J. van der Leer CRISC CGEIT CISA 43 jaar in de IT werkzaam. 22 jaar ervaring in IT kwaliteit en testen > 100 testtrajecten geleid in de loop der jaren Vanaf 1992 gecertificeerd bij ISACA. Jaap ziet het testen primair als een brugfunctie tussen IT en Business. Waarbij de tester continu balanceert tussen wat mogelijk en wat wenselijk is. 3

Doel van de presentatie: Een waarneembare trend in de markt (crisis) is dat klanten eisen dat goedkoper en efficiënter getest wordt. Financiële instellingen hechten, door Basel en Solvency gedreven, steeds meer belang aan risico management en risico gebaseerde sturing van de organisatie, processen en projecten. RISK IT biedt een alomvattend raamwerk om met risico s in IT om te gaan. Toepassen van RISK IT bij testen leidt aanvullend tot een betere aanpak dan Risico Gebaseerd Testen. 4

Inhoudsopgave 1. ISACA 2. RISK IT Doel Structuur 3. RISK Appetite Aanvulling op Risk Based Testen 4. Vragen 5

Waar staat ISACA voor? ISACA is begonnen 1969 als Information Systems Audit and Control Association De naam bestaat nog, echter niet meer als acroniem. De doelstelling is: Trust in and Value from Information Systems, en in Nederland Vertrouwen in en waarde uit informatiesystemen Certificeringen: CISA, CISM, CGEIT, CRISC 6

Wat biedt ISACA? Ontzettend veel kennis over hoe ICT aan te sturen, te ontwikkelen, te beheersen, en rendabel te maken. Bekende raamwerken ISACA voor haar leden : COBIT, eerste versie 1996, in april 2012 COBIT 5. VAL IT in 2007 RISK IT in 2010 Aanvullende documentatie over hoe de raamwerken te gebruiken, aan te passen en in te voeren. 7

COBIT 5 sinds april 2012 The one ring that rules them all 8

Inhoudsopgave 1. ISACA 2. RISK IT Doel Structuur 3. RISK Appetite Aanvulling op Risk Based Testen 4. Vragen 9

RISK IT: Compleet én IT tegelijk 10

Drie domeinen van RISK IT: 11

Aangevuld met activiteiten 12

Daarvan voor testen van belang 13

Testen = Risico s beoordelen. Doel: inzicht verschaffen in IT-kwaliteit Ketentesten op Business risico s Nauwe samenwerking met Business management Intense kennis van IT Bijhouden status en bevindingen Rapporteren 14

Kunnen we meer met testen? Doel: waardevol zijn voor Business, de klant Nauw contact met Business houden, hun taal spreken Ook continuous testing? Alle testen van white box testen tot integrale E2E test integreren? Meedenken over oplossingen Ervaring laten tellen Juridisch ondersteunend 15

Testen, met als basis Risico Analyse Doel: met Business risico s en kansen beheersen Systeem-risico s overstijgen naar Business Risico s Risico s ranken volgen Business prioriteiten Bijdrage van testers: deskundig op IT gebied Early warning 16

Testen, de Risico Analyse overstijgen Doel: aanhaken bij Risico Beleid van de onderneming Vraagt een andere blik op omgaan met Risico s Meer waarde voor de Business tegen lagere kosten. 17

Maar: Hoe komen we daar? 18

Beperkingen van traditioneel RBT Onduidelijke prioritering van risico s Onderscheid tussen product- en procesrisico s Geen inzicht in resulterende bedrijfsrisico s Testen kan duurder zijn dan het potentiële verlies Of, je test dingen en je constateert dat bevindingen wel opgelost kunnen worden, maar dat oplossen zo duur is dat je het niet gaat doen (en maar beter kunt stoppen) Of dat het testen zo veel kost dat er geen voldoende budget voor beschikbaar komt. Of dat het testen alle budget voor het oplossen opeet. Hent u nog aanvullingen? Ik zou zo graag een tweede sheet hebben! 19

Standaard PRIMA risicomatrix (voorbeeld) 20

Test dillema s: Risico is erg groot +++ Test kost 10.000 Doen of niet doen? Risico is erg groot +++ Test kost 100.000 Doen of niet doen? Risico is klein + Test kost 10.000 Doen of niet doen? Conclusie: alle keuzen zijn relatief. 21

Consequenties Moeilijk om nut van testen te bepalen, en zeker om het aan leken duidelijk te maken Kosten van een test hebben geen invloed op testplan Kunstmatige entry- en exit criteria in relatie tot opbrengst en kosten Daardoor geen contact met [project] management of Business Sponsors 22

Inhoudsopgave 1. ISACA 2. RISK IT Doel Structuur 3. RISK Appetite Aanvulling op Risk Based Testen 4. Vragen 23

De oplossing: Langszij komen met Business Invloed van de Risk Appetite van de onderneming. Risico is tevens Kans ISACA s definitie van risico: Risk is a natural part of the business landscape. If left unmanaged, the uncertainty can spread like weeds. If managed effectively, losses can be avoided and benefits obtained. 24

Risk map 25

Gebruikelijke acties Opportunity: kosten verlagen, meer risico accepteren Acceptable: geen maatregelen nemen, eventuele verliezen nemen Unacceptable: verzekeren, samenwerken, maatregelen nemen om naar acceptable te komen. Really unacceptable: vermijden, uitstappen, naar alternatieven zoeken 26

Hoe kennen we Risk Appetite? Het gaat niet om de risico s, het gaat om hoe het bedrijf met wat voor soort risico s omgaat. Vragen naar beleidstukken Interviews met hoger management Waarden en normen opvragen Risico paragraaf in projectbrief (Prince 2) Hoe handelde het bedrijf in vergelijkbare gevallen? Wat zou je eigen inschatting zijn? En aan de orde stellen in de Risico analyse sessie! 27

Risico ligt in gebied opportunity Test kost 10.000 Doen of niet doen? Kans om 10.000 te besparen! De testmanager als inkoper 28

Risico ligt in gebied acceptable Het management is van mening dat het risico (eventueel na reeds genomen maatregelen) genomen kan worden Test kost 10.000. Doen of niet doen? Vraag beantwoorden: wat levert het op, Beter voorbereid zijn op falen van IT Testen van maatregelen bij optreden risico Terugdringen van de kans door oorzaakanalyse De testmanager als sparring partner 29

Risico is unacceptable Het management is van mening dat het risico (zelfs na genomen maatregelen) niet genomen kan worden Voorbeeld: Maandomzet = 1.000.000. Risico: 50% kans op verlies van 1.000.000 Test kost 10.000 Doen of niet doen? Interessant: test moet meestal wel gedaan worden maar niet als de kosten de pan uitrijzen, dan alternatief vinden Nodig: een zorgvuldige afweging van kosten en baten De testmanager als consultant 30

Risico is really unacceptable Het management is van mening dat het risico (zelfs na alle genomen maatregelen) te groot is en het project desnoods moet stoppen Test kost 10.000 Doen of niet doen? Maakt niet veel uit: test moet gedaan worden, tenzij het project stopt. Het bedrijf wil het risico absoluut niet lopen. De uitkomst van de test is kritisch en wordt met argusogen bekeken. De testmanager als waarzegger -> focus op onderkennen alle risico s -> kosten mogen toenemen om zekerheid te krijgen 31

Risico is????? Maandomzet = 1.200.000 Risico: 50% kans op verlies van 100.000 Test kost 10.000 Doen of niet doen? 32

Risico is???? Maandomzet = 1.200.000 Risico is 5% op verlies van 1.000.000 Test kost 10.000 Doen of niet doen? En wat als de test 1 maand duurt en de verwachte opbrengst nog steeds 1.200.000 per jaar is?? 33

Model maken Wel testen Niet testen bedrag in bedrag in Testinspanning -7.000 - Testomgeving -2.000 - Overhead -1.000 - Gemiste opbrenst -25.000 Totaal kosten -10.000 - Herstelkosten -1.250-15.000 Blootgesteld risico 50.000-50.000 Netto rendement van test -36.250-65.000 Böhm-factor 12 Testduur in maanden 1 Verwachte opbrengst per maand 25.000 Kans op risico 5% Omvang risico 1.000.000 Herstelkosten bij optreden risico 25.000 34

Samenvatting Risk Appetite stuurt de testaanpak Verschillende soorten risico s vragen om verschillende benadering Kosten-Baten analyse geeft inzicht in welke test[soort]en zin hebben De (nog steeds absoluut noodzakelijke) risico analyse kan beperkt blijven tot te testen risico s Omdat testen beter aansluiten bij de Risk Appetite is de communicatie met de stakeholders optimaal De opbrengst van testen kan duidelijk gemaakt worden. 35

Vragen 36