SR-03
Risicoregister per dossier
Versie 1
Elk dossier kent een risicoregister waarin de relevante risico's (juridisch, financieel, leverings-, privacy- en beveiligingsrisico) worden benoemd, gewogen op kans en impact, voorzien van een beheersmaatregel en een eigenaar, en periodiek geactualiseerd gedurende de levenscyclus.
Risico's die niet expliciet zijn benoemd en belegd, worden pas zichtbaar als ze zich voordoen. Een eenvoudig, levend risicoregister maakt risico's bespreekbaar, koppelt er een eigenaar en maatregel aan, en verbindt de signalerings- en escalatieconventies (SR-01, SR-02) met concrete risico's.
Bij een ICT-aanbesteding staat in het risicoregister onder meer een vendor-lock-in-risico (impact hoog, maatregel: exit-clausule conform IR-04, eigenaar contractmanager) en een privacyrisico (maatregel: DPIA conform PR-02). Het register wordt bij elke evaluatie geactualiseerd.
De toets is goed als de belangrijkste risico's van het dossier benoemd, gewogen en belegd zijn bij een eigenaar met een maatregel, en het register actueel blijft, zó dat een risico dat zich voordoet niet als verrassing komt maar als een reeds belegd punt.
[ "Risico's benoemd over de relevante categorieën (juridisch, financieel, levering, privacy, beveiliging)", "Weging op kans en impact", "Per risico een beheersmaatregel en een eigenaar", "Koppeling aan signalering en escalatie (zie SR-01, SR-02)", "Periodieke actualisatie gedurende de levenscyclus" ]
{
"ICT": "Beveiligings-, lock-in- en exitrisico's expliciet (raakvlak IR-04, PR-03).",
"ZORG": "Cliëntcontinuïteit en privacyrisico's als vaste categorieën.",
"SPECIAAL": "Bij vitale processen continuïteits- en leveringszekerheidsrisico's zwaar wegen."
}{}0, 1, 2, 3, 4, 5, 6, 7, 8, 9
Historie
- Versie 1 — Risicoregister per dossier actief