Maatregel 1: Risicoanalyse en beveiligingsbeleid

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 1 van de tien. De wettekst noemt het: beleid inzake risicoanalyse en beveiliging van informatiesystemen.

Waar het op neerkomt

Weten welke risico's u loopt en op basis daarvan kiezen wat u doet. Dit is de maatregel waar de andere negen uit volgen.

Wat u concreet doet

  • breng in kaart welke processen en systemen u nodig heeft om te leveren
  • bepaal per systeem wat er gebeurt bij uitval, lek of manipulatie
  • weeg kans en gevolg, en leg vast welk risico u aanvaardbaar vindt
  • kies per risico wat u doet: verminderen, aanvaarden, overdragen of vermijden
  • laat het bestuur het beleid en de aanvaarde risico's vaststellen

Welk bewijs u nodig heeft

De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:

  • een gedateerde risicoanalyse met eigenaar per risico
  • een informatiebeveiligingsbeleid dat door het bestuur is vastgesteld
  • een behandelplan met termijnen
  • bewijs dat het jaarlijks herzien wordt

Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.

Waar het meestal misgaat

De risicoanalyse wordt eenmalig gemaakt en daarna nooit meer bekeken. Of hij is zo algemeen dat hij op elk bedrijf zou passen, waardoor niemand er iets aan heeft.

Hoe een bruikbare risicoanalyse eruitziet

Begin niet bij systemen maar bij uw dienst. Wat levert u, en wat heeft u nodig om dat te kunnen leveren? Pas daarna komen de systemen in beeld, en dan is meteen duidelijk waarom ze ertoe doen. Een analyse die begint met een lijst servers eindigt bijna altijd in een technisch document dat geen bestuurder leest.

Werk per risico met drie vragen: wat kan er gebeuren, hoe erg is dat voor onze dienstverlening, en hoe waarschijnlijk is het. De uitkomst hoeft geen ingewikkelde score te zijn. Hoog, midden en laag volstaat, zolang u kunt uitleggen waarom iets in een categorie valt.

Waarom dit de eerste maatregel is

De negen andere maatregelen vragen allemaal om keuzes: hoe streng, hoe vaak, hoe snel. Zonder risicoanalyse zijn die keuzes willekeurig en kunt u ze bij een controle niet onderbouwen. Met een analyse verwijst elke keuze terug naar een risico dat u zelf heeft benoemd. Dat is precies het verschil tussen een dossier dat standhoudt en een verzameling maatregelen die toevallig genomen zijn.

Hoe zwaar moet dit zijn

De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.

Verhouding tot ISO 27001

Dit komt vrijwel één op één overeen met hoofdstuk 6 van ISO 27001 en met de verklaring van toepasselijkheid. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.

Uw eerste stap deze week

Zet met drie mensen uit verschillende hoeken van uw organisatie een middag apart en benoem de tien processen waar u niet zonder kunt. Dat is uw beginlijst en die is bruikbaarder dan welk sjabloon ook. Reken op een halve dag voor die sessie en twee dagen om het uit te werken tot een eerste versie.

De andere negen maatregelen

Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.

Veelgestelde vragen

Is deze maatregel verplicht voor iedereen die onder de wet valt?

Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.

Wat als wij dit hebben uitbesteed?

Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.

Telt een certificaat als bewijs?

Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.

Hoe uitgebreid moet een risicoanalyse zijn?

Voor een organisatie van twintig man is tien tot vijftien benoemde risico's met eigenaar en behandeling ruim voldoende, mits het over uw echte processen gaat.

Moet het bestuur de risicoanalyse goedkeuren?

Het bestuur moet de aanpak goedkeuren en de aanvaarde risico's kennen. Dat aanvaarden van restrisico is een bestuursbesluit, geen IT-besluit.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.