Een goede risicoanalyse begint niet met een lijst cyberdreigingen. Begin met de vraag: wat mag binnen onze organisatie echt niet misgaan?
Pas wanneer duidelijk is wat belangrijk is, heeft het zin om dreigingen te beoordelen.
Stap 1: selecteer kritieke processen
Beschrijf per proces het doel, belangrijke informatie, noodzakelijke systemen, betrokken medewerkers, externe leveranciers en maximale aanvaardbare uitval.
Stap 2: maak realistische scenario’s
Gebruik scenario’s in plaats van losse woorden. Niet alleen “phishing”, maar bijvoorbeeld: een medewerker met financiële bevoegdheden geeft na een overtuigende phishingaanval inloggegevens prijs, waarna een aanvaller toegang krijgt tot betalingsinformatie.
Stap 3: beoordeel mogelijke impact
- beschikbaarheid;
- vertrouwelijkheid;
- integriteit;
- klanten;
- privacy;
- reputatie;
- contracten;
- dienstverlening.
Stap 4: beoordeel waarschijnlijkheid
Werk met een passende schaal en duidelijke definities. Belangrijker dan schijnprecisie is dat dezelfde beoordelingsmethode consequent wordt toegepast.
Stap 5: kijk naar bestaande beheersing
Bij phishing kunnen maatregelen bestaan zoals MFA, awareness, e-mailfiltering, betalingscontrole, monitoring en beperking van accountrechten.
Stap 6: bepaal het restrisico
De organisatie kan kiezen voor aanvullende reductie, vermijden, overdracht of bewuste acceptatie.
Stap 7: vertaal besluiten naar concrete acties
Vermijd acties zoals “security verbeteren”. Maak een actie toetsbaar met actiehouder, deadline, resultaat, bewijs en controle.
Stap 8: verbind externe afhankelijkheden
Wanneer een scenario mede afhankelijk is van een leverancier, koppel die leverancier dan aan het risico. Via leveranciersmanagement kan de externe context worden beheerd.
Stap 9: bepaal wanneer herbeoordeling nodig is
- nieuw systeem;
- nieuw proces;
- nieuwe leverancier;
- ernstig incident;
- reorganisatie;
- nieuwe wetgeving;
- grote technische verandering.
Voorbeeld
Proces: salarisbetaling
Scenario: onbevoegde wijziging van rekeninggegevens
Impact: medewerkers ontvangen salaris mogelijk niet correct
Bestaande maatregelen: MFA en functiescheiding
Actie: vier-ogencontrole invoeren
Risico-eigenaar: HR-directeur
Wanneer is een risicoanalyse goed genoeg?
Een goede analyse geeft voldoende inzicht om prioriteiten te stellen, investeringen te onderbouwen, eigenaarschap toe te wijzen, maatregelen te kiezen en restrisico’s bewust te accepteren.
Mijn IBP helpt deze informatie vervolgens verbinden met risicomanagement, maatregelen, verantwoordelijken, leveranciers en bewijs.
Bereid de risicoanalyse goed voor
De kwaliteit van een risicoanalyse hangt sterk af van de deelnemers. Nodig daarom niet alleen security- of IT-medewerkers uit. Proceseigenaren kennen de operationele gevolgen van uitval vaak veel beter. Procurement kent leveranciersafhankelijkheden en privacyprofessionals herkennen risico’s voor betrokkenen.
Verzamel vooraf basisinformatie zoals procesbeschrijvingen, systeemoverzichten, belangrijke leveranciers, incidenten uit het afgelopen jaar en bestaande controls. Daardoor hoeft tijdens de sessie minder tijd te worden besteed aan het reconstrueren van feiten.
Voorkom dat een workshop verandert in een brainstorm zonder einde
Risicoanalyses kunnen ontsporen wanneer iedere denkbare dreiging wordt besproken. Werk daarom proces voor proces en gebruik duidelijke scenario’s. Begin bij wat bedrijfskritisch is en concentreer u op risico’s die werkelijk tot besluitvorming of maatregelen kunnen leiden.
Een lijst van tweehonderd nauwelijks relevante risico’s geeft vaak minder inzicht dan twintig goed beschreven scenario’s met duidelijke eigenaren en behandeling. Kwaliteit en bruikbaarheid zijn belangrijker dan volume.
Gebruik consistente beoordelingscriteria
Definieer vooraf wat “laag”, “middel” en “hoog” betekenen. Bij impact kan bijvoorbeeld onderscheid worden gemaakt tussen financiële gevolgen, beschikbaarheid, privacy, reputatie en contractuele impact. Bij waarschijnlijkheid kan worden gekeken naar blootstelling, bestaande incidenthistorie en aantrekkelijkheid voor aanvallers.
Gebruik voorbeelden om deelnemers te helpen dezelfde schaal toe te passen. Zonder zulke definities kan de ene afdeling een incident als hoog beoordelen terwijl een andere afdeling exact dezelfde impact als middel registreert.
Beoordeel controls inhoudelijk
Een control verlaagt een risico alleen wanneer deze daadwerkelijk bij het scenario past en voldoende werkt. “Er is een firewall” is bijvoorbeeld niet automatisch een effectieve maatregel tegen ieder cyberrisico. Vraag daarom hoe de control het scenario beïnvloedt.
Bij een risico op misbruik van beheerdersaccounts kunnen relevante controls bijvoorbeeld MFA, privileged access management, logging en periodieke review zijn. Vervolgens moet worden beoordeeld of deze controls voldoende dekking bieden.
Leg onzekerheid vast
Niet iedere beoordeling kan met zekerheid worden gemaakt. Soms ontbreekt informatie over een leverancier, is de effectiviteit van een control nog niet getest of is de impact moeilijk in te schatten. Verberg die onzekerheid niet achter een nauwkeurige score.
Leg in plaats daarvan vast welke informatie ontbreekt en maak daar indien nodig een actie van. Een risicoanalyse wordt daardoor transparanter en beter herleidbaar.
Van risicoanalyse naar behandelplan
Na de analyse moeten de belangrijkste risico’s worden vertaald naar beslissingen. Een behandelplan bevat niet alleen maatregelen, maar ook prioriteit, eigenaar, deadline en gewenst resultaat. Maak duidelijk welk restrisico wordt verwacht wanneer de behandeling is voltooid.
Wanneer een risico bewust wordt geaccepteerd, leg dan de onderbouwing en bevoegde beslisser vast. Zo blijft de risicoanalyse een bestuurlijk proces en niet alleen een securitydocument.
Veelgestelde vragen over risicoanalyse informatiebeveiliging
Hoeveel risico’s moet een organisatie registreren?
Er bestaat geen ideaal aantal. Registreer voldoende scenario’s om de belangrijkste onzekerheden en bedreigingen rond kritieke processen te kunnen sturen. Vermijd zowel extreem brede als extreem gedetailleerde registers.
Hoe vaak moet een risicoanalyse worden herhaald?
Gebruik een periodieke cyclus én gebeurtenisgestuurde reviews. Grote wijzigingen in systemen, leveranciers, processen of dreigingen kunnen reden zijn om eerder opnieuw te beoordelen.
Moet ieder risico door IT worden beheerd?
Nee. Veel informatiebeveiligingsrisico’s hebben een business owner. IT kan controls uitvoeren, maar de impact en risicobereidheid horen vaak bij de verantwoordelijke proceseigenaar of het management.
Gebruik resultaten om investeringen te prioriteren
Een risicoanalyse is vooral waardevol wanneer de uitkomst invloed heeft op keuzes. Wanneer bijvoorbeeld blijkt dat meerdere hoge risico’s samenhangen met zwak identiteitsbeheer, kan een organisatie besluiten één breder verbeterprogramma te starten in plaats van losse maatregelen per risico. Dat maakt investeringen beter uitlegbaar.
Presenteer daarom niet alleen een lijst scores aan management. Laat ook zien welke oorzaken terugkomen, welke controls meerdere risico’s tegelijk kunnen reduceren en welke risico’s bewust geaccepteerd worden. Zo wordt de analyse een basis voor roadmap, budget en capaciteit.
Documenteer aannames en beslissingen
Bij iedere analyse worden aannames gemaakt. Misschien is ervan uitgegaan dat een leverancier binnen vier uur kan herstellen of dat een bepaald systeem geen gevoelige data bevat. Noteer zulke aannames wanneer ze belangrijk zijn voor de score. Als later blijkt dat de werkelijkheid anders is, kan gericht worden herbeoordeeld.
Leg ook belangrijke managementbesluiten vast. Daarmee blijft zichtbaar waarom een risico op een bepaald moment is geaccepteerd of waarom een maatregel prioriteit kreeg.





