Risicoanalyse informatiebeveiliging

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het document waarin staat welke risico's uw organisatie loopt met haar informatie, hoe zwaar die wegen en wat u ermee doet. Het is het fundament onder alle andere keuzes in uw dossier.

Wat erin hoort

  • welke processen en informatie u nodig heeft om te leveren
  • per onderdeel wat er kan gebeuren: uitval, lek, of onjuiste gegevens
  • hoe erg dat zou zijn voor uw dienstverlening, uw klanten en uw verplichtingen
  • hoe waarschijnlijk het is, onderbouwd en niet gegokt
  • de weging van kans maal gevolg, met een uitleg van uw schaal
  • per risico een eigenaar en een besluit: verminderen, aanvaarden, overdragen of vermijden

Wie stelt het vast

Vaststelling gebeurt door de verantwoordelijke voor informatiebeveiliging, waarbij het bestuur de aanvaarde restrisico's expliciet goedkeurt. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.

Hoe vaak herzien

Herzien: jaarlijks, en direct bij een nieuwe dienst, een nieuw systeem of een grote wijziging in de keten. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.

Hoe lang moet het zijn

een tabel van tien tot dertig risico's voor een mkb-organisatie. Meer levert zelden meer inzicht op.

Fouten die er het vaakst in zitten

  • De analyse begint bij systemen in plaats van bij de dienstverlening, waardoor niemand ziet waarom het ertoe doet.
  • Kansen en gevolgen worden ingevuld zonder onderbouwing, waardoor de uitkomst niet te bespreken is.
  • Er staat geen eigenaar bij een risico, dus niemand voelt zich verantwoordelijk.
  • De analyse wordt eenmalig gemaakt en daarna nooit meer bekeken.

De tabel die het werk doet

NrRisicoGevolgKansWegingBehandelingEigenaar
R-01Gijzelsoftware versleutelt productieomgevinghoog: dienst ligt dagen stilmiddenhoogverminderen: losgekoppelde back-up, MFA, awarenessdirecteur
R-04Onbevoegde inzage klantgegevens door medewerkermidden: meldplicht, reputatiemiddenmiddenverminderen: autorisaties per rol, loggingmanager operatie
R-09Uitval hostingpartij langer dan 8 uurhoog: geen dienstverleninglaagmiddenaanvaarden, met contractuele hersteltijddirecteur

Meer kolommen heeft u niet nodig. De laatste twee zijn de belangrijkste: zonder behandeling is het een constatering, en zonder eigenaar gebeurt er niets.

Begin bij de dienst, niet bij de techniek

De meest gemaakte fout is beginnen met een lijst servers en applicaties. Dan krijgt u een technisch document waar geen bestuurder iets mee kan en dat losstaat van wat uw organisatie doet.

Begin met de vraag: wat leveren wij, en wat gaat er mis als dat niet lukt? Van daaruit komt u vanzelf bij de systemen die ertoe doen, en dan is meteen duidelijk waarom ze ertoe doen. Dat maakt het gesprek met de directie ook aanzienlijk makkelijker.

Onderbouw de kans, ook al is het een schatting

U hoeft geen statistiek te bedrijven. Wel moet u kunnen uitleggen waarom u iets waarschijnlijk of onwaarschijnlijk vindt. Bijvoorbeeld: gijzelsoftware is waarschijnlijk omdat het in onze sector regelmatig voorkomt en wij van buiten bereikbare diensten draaien. Dat is genoeg. Een cijfer zonder uitleg is dat niet.

Verhouding tot de Cyberbeveiligingswet

Dit is maatregel 1 van de zorgplicht en de onderbouwing voor alle negen andere. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.

Verhouding tot ISO 27001

ISO 27001 eist een herhaalbare risicobeoordelingsmethode in hoofdstuk 6. Uw verklaring van toepasselijkheid verwijst hiernaar terug. Zie de ISO 27001-checklist voor het volledige overzicht.

Veelgestelde vragen

Kan ik hiervoor een sjabloon gebruiken?

Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.

Is dit document wettelijk verplicht?

De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.

Hoeveel risico's moet ik benoemen?

Tien tot dertig voor een mkb-organisatie. Het gaat om de risico's die uw dienstverlening raken, niet om volledigheid.

Mag ik een risico gewoon aanvaarden?

Ja, dat is een van de vier keuzes. Wel moet het bestuur dat besluit kennen en bevestigen; het is geen technische afweging.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.