Dreigings- en risicoanalyse
Brengt dreigingen, zwakke plekken en gevolgen voor een systeem of proces in kaart, weegt kans tegen impact en benoemt passende maatregelen.
Hoe hrmforce dit meet
- Meetmethode
- Werkproef · rho 0.33 (SD 0.09)
- hrmforce instrument
- Kennistoets (klantspecifiek), Werkproef
- Competentie (50-framework)
- Oordeelsvorming
- Trainbaarheid
- middel
- Vraagontwikkeling 2026 tot 2030
- stijgend
De kandidaat voert een representatief werkfragment uit onder gestandaardiseerde condities.
Gedragsankers
| Niveau | Gedrag op dit niveau |
|---|---|
| N1 Begeleid | Vult een risico-inventarisatie in aan de hand van een gegeven lijst dreigingen en legt de uitkomst voor aan de specialist. werkt onder toezicht en volgt instructie · routinematig, een variabele tegelijk · eigen taak |
| N3 Zelfstandig | Voert zelfstandig een dreigingsanalyse uit op een toepassing, prioriteert risico's en adviseert over maatregelen met kosten en effect. stelt de eigen aanpak vast en vraagt zelf om input · meerdere variabelen, enige ambiguiteit · eigen team of proces |
| N5 Toonaangevend | Bepaalt de risicobereidheid en analysemethode van de organisatie en verantwoordt het beveiligingsrisicobeeld aan de directie. zet de standaard en het beleid · strategisch, met hoge onzekerheid · organisatie, keten of vakgebied |
N2 en N4 zijn bewust niet geankerd. Beoordelaars plaatsen die tussen de ankers, conform de conventie van O*NET.
Onderliggende skills
Deze skills erven de meetroute en de gedragsankers van dit construct.
| T | Skill | Definitie | Vraagontwikkeling 2026 tot 2030 |
|---|---|---|---|
| V | Dreigingsmodellering uitvoeren Threat modeling · Aanvalspaden · STRIDE | Brengt per systeem aanvalspaden, aanvallers en zwakke plekken in kaart en koppelt maatregelen aan elk pad. | stijgend |
| K | ISO 27001 toepassen ISO 27001 · ISMS · Managementsysteem informatiebeveiliging | Past de beheersmaatregelen en risicomethode van iso 27001 toe en houdt de bijbehorende vastlegging bij. | stijgend |
| K | NIS2 toepassen NIS2 · Cyberbeveiligingswet · NIS2-richtlijn | Kent de verplichtingen uit de nis2-richtlijn voor risicobeheer, meldplicht en bestuurlijke verantwoordelijkheid en past die toe. | stijgend |
| K | Baseline Informatiebeveiliging Overheid toepassen BIO · Baseline informatiebeveiliging · Overheidsnorm | Past de bio-maatregelen toe op systemen van de overheid en verantwoordt afwijkingen met een risicoafweging. | stijgend |
| V | Kwetsbaarhedenbeheer inrichten Vulnerability management · CVE opvolgen · Patchprioritering | Houdt bij welke kwetsbaarheden bekend zijn, prioriteert op risico en volgt of ze binnen de termijn zijn verholpen. | stijgend |
| T | Kwetsbaarhedenscan uitvoeren Vulnerability scan · Nessus · OpenVAS · Scan uitvoeren | Voert een geautomatiseerde scan uit op systemen of code en filtert vals-positieven uit de bevindingen. | stijgend |
| V | Penetratietest begeleiden Pentest · Ethical hacking begeleiden · Pentestrapport opvolgen | Bakent scope en regels van een pentest af, begeleidt de uitvoering en zet bevindingen om in opvolgbare acties. | stijgend |
| V | Risicoregister bijhouden Risicoregister · Risicoanalyse vastleggen · Restrisico | Registreert beveiligingsrisico's met kans, impact, eigenaar en maatregel en werkt de status periodiek bij. | stijgend |
| V | Leveranciersrisico beoordelen Ketenrisico · Third party risk · Leveranciersaudit | Beoordeelt de beveiliging van een leverancier op certificering, koppelvlakken en afhankelijkheid en legt eisen contractueel vast. | stijgend |