Maturiteitscheck
Hoe CRA-klaar ben je al? Beantwoord 25 korte vragen en zie meteen je maturiteitsscore per domein, met wat je het eerst aanpakt.
Gebaseerd op het ENISA-maturiteitsmodel voor kmo's. Geen consultant, geen jargon.
1. Governance & documentatie
Heb je schriftelijk en goedgekeurd productbeveiligingsbeleid? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Zijn rollen en verantwoordelijkheden voor productbeveiliging duidelijk toegewezen (ontwikkeling, kwetsbaarheden, updates)? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Onderhoud je technische productdocumentatie met beveiligingskenmerken, risicoanalyses, ontwerpkeuzes en updateprocedures? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Is er een proces om productbeveiliging en de kwaliteit van de documentatie regelmatig te herzien? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Ken je de markttoezichtautoriteit voor de CRA, de toepasselijke conformiteitsprocedure en hoe je met de autoriteiten omgaat? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
2. Risicobeheer
Voer je cyberrisicoanalyses uit en gebruik je de resultaten om ontwerp, configuratie en componentkeuze te sturen? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Worden producten van bij het begin ontworpen volgens security-by-design? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Worden producten geleverd met veilige standaardinstellingen (secure-by-default)? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Voer je beveiligingscontroles en tests uit vóór release of update, en in welke mate met geautomatiseerde tools? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Worden risicoanalyses, configuraties en externe componenten herzien wanneer risico's of dreigingen veranderen? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
3. Kwetsbaarheidsbeheer
Heb je een proces om gemelde kwetsbaarheden te ontvangen, te bevestigen, te registreren en op te volgen? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Heb je een vast proces om beveiligingsupdates te maken, te testen, te leveren en te communiceren aan klanten? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Onderhoud en gebruik je een SBOM (software bill of materials) voor kwetsbaarheids- en afhankelijkheidsbeheer? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Worden kwetsbaarheden en updates geprioriteerd op basis van risico en mogelijke impact? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Verifieer je dat updates de gemelde kwetsbaarheden effectief oplossen, met bewijs daarvan? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
4. Product-levenscyclus
Is er een vaste aanpak voor productbeveiliging tijdens de operationele fase? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Wordt de levenscyclus actief beheerd (support-periodes, updateverantwoordelijkheid, end-of-life, communicatie met klanten)? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Gebruik je ervaring uit gebruik, post-incident-reviews en klantinput om producten te verbeteren? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Is er een gestructureerde en geteste manier om vastgestelde beveiligingsproblemen aan te pakken? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Worden producten tijdens gebruik gemonitord op risico's, kwetsbaarheden en nieuwe dreigingen? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
5. Bewustzijn & vaardigheden
Zijn er voldoende vaardigheden om producten veilig te ontwerpen en onderhouden, incl. externe expertise waar nodig? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Krijgt relevant personeel gepaste training over cyberbeveiliging voor hun rol (risico, kwetsbaarheden, security-by-design)? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Bevordert de organisatie een cultuur van verantwoorde ontwikkeling, open melden en risicobewustzijn? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Volg je relevante externe productbeveiligingsinfo op (advisories, alerts)? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Beoordeel en valideer je of je team de nodige competenties heeft om producten veilig te onderhouden? Kies je huidige situatie… 1 – Initieel: Niet aanwezig of louter ad hoc 2 – Basis: Bestaat informeel, onvolledig 3 – In ontwikkeling: Gedocumenteerd, niet consistent toegepast 4 – Beheerd: Vastgelegd en consistent toegepast 5 – Geoptimaliseerd: Beheerd én continu verbeterd
Toon mijn CRA-score (0/25)