Een KCI (Kritische Controle Indicator) is een meetpunt waarmee wordt vastgesteld of een beheersmaatregel, proces of controle daadwerkelijk functioneert zoals bedoeld. KCI's geven organisaties objectief inzicht in de effectiviteit van hun interne beheersing.
Waar een KPI (Kritische Prestatie Indicator) meet of doelstellingen worden behaald, richt een KCI zich op de vraag of de controles die risico's moeten beperken daadwerkelijk werkzaam zijn.
Waar dient een KCI voor?
KCI's helpen organisaties om:
- Te controleren of beheersmaatregelen effectief functioneren.
- Afwijkingen en tekortkomingen vroegtijdig te signaleren.
- Risico's beter te beheersen.
- Trends en ontwikkelingen zichtbaar te maken.
- Aantoonbaar in control te zijn tijdens audits en controles.
- Onderbouwde managementrapportages op te stellen.
Voorbeelden van KCI's
Informatiebeveiliging
- Percentage systemen voorzien van actuele beveiligingsupdates.
- Aantal kritieke kwetsbaarheden ouder dan 30 dagen.
- Percentage accounts met multifactor-authenticatie (MFA).
Privacy
- Percentage medewerkers dat de privacytraining heeft afgerond.
- Aantal openstaande datalekmeldingen.
- Tijdige afhandeling van verzoeken van betrokkenen.
Risicomanagement
- Percentage risico's met een actuele beoordeling.
- Percentage acties dat binnen de gestelde termijn is afgerond.
Waarom is een KCI belangrijk?
Met een KCI wordt niet gewerkt op basis van aannames, maar op basis van meetbare gegevens. Hierdoor kan de organisatie aantonen dat processen niet alleen zijn ingericht, maar ook daadwerkelijk functioneren. KCI's vormen daarmee een belangrijk onderdeel van de PDCA-cyclus en ondersteunen het continu verbeteren van informatiebeveiliging, privacy, informatiemanagement en concerncontrol.