Een risicoregister moet iemand die het risico zes maanden later bekijkt nog steeds kunnen vertellen wat er aan de hand is.
Een regel als “Cyberaanval – kans 4 – impact 5 – score 20” zegt te weinig. Een bruikbaar register vertelt het verhaal achter het risico.
Welke velden zijn echt nodig?
| Onderdeel | Doel |
|---|---|
| Risico-ID | Unieke herkenning |
| Scenario | Beschrijving van wat kan gebeuren |
| Oorzaak | Waardoor het scenario kan ontstaan |
| Impact | Mogelijke gevolgen |
| Proces | Betrokken bedrijfsproces |
| Systeem | Relevante technologie |
| Leverancier | Eventuele externe afhankelijkheid |
| Eigenaar | Persoon die het risico bewaakt |
| Restrisico | Risico na maatregelen |
| Reviewdatum | Wanneer opnieuw beoordelen |
Schrijf één scenario per risico
Combineer niet “cyberaanval, ransomware, phishing, hackers en datalek” in één regel. Dit zijn verschillende scenario’s met verschillende oorzaken en maatregelen.
Gebruik een herkenbare risicobeschrijving
Een goede formulering bevat drie onderdelen: oorzaak → gebeurtenis → gevolg.
Voeg bestaande maatregelen toe
Leg bijvoorbeeld MFA, monitoring, dagelijkse back-up, leverancierscontrole, toegangsreview en functiescheiding vast.
Wie is risico-eigenaar?
De eigenaar moet voldoende positie hebben om over het risico te kunnen sturen. Dat is niet automatisch de persoon die een technische maatregel uitvoert.
Voeg acties niet toe aan de risicobeschrijving
Een verbeteractie moet een eigen eigenaar, deadline, status en bewijs kunnen hebben.
Wanneer moet een register worden bijgewerkt?
- een leverancier verandert;
- een belangrijk incident plaatsvindt;
- software wordt vervangen;
- een auditbevinding ontstaat;
- de organisatie uitbreidt;
- een nieuwe dreiging relevant wordt.
Voorbeeld van een volledige registratie
Risico: uitval CRM-platform
Oorzaak: storing bij cloudleverancier
Gevolg: sales en klantenservice kunnen klantinformatie tijdelijk niet raadplegen
Eigenaar: commercieel directeur
Bestaande maatregelen: SLA en exportmogelijkheden
Restrisico: middel
Aanvullende actie: periodiek exportherstel testen
Van register naar risicomanagement
Een risicoregister is het geheugen van het proces, maar niet het hele proces zelf. Het echte risicomanagement bestaat uit beoordelen, behandelen, controleren, rapporteren en herzien.
Mijn IBP verbindt het risicoregister met maatregelen, acties, leveranciers, bewijs en frameworks.
Gebruik statussen die iets betekenen
Een risicoregister wordt overzichtelijker wanneer de status duidelijk is. Vermijd echter tientallen verschillende statussen. Een eenvoudige set kan bijvoorbeeld bestaan uit nieuw, in beoordeling, behandeling gepland, behandeling actief, geaccepteerd en gesloten. Beschrijf intern precies wanneer een risico naar een volgende status mag.
Een risico mag bijvoorbeeld pas als geaccepteerd worden gemarkeerd wanneer een bevoegde eigenaar de acceptatie heeft vastgelegd. Zo voorkomt u dat “geaccepteerd” feitelijk betekent dat er geen tijd was om een maatregel uit te voeren.
Maak herbeoordeling onderdeel van ieder record
Elk relevant risico heeft een moment nodig waarop opnieuw wordt gekeken of de beoordeling nog klopt. Dat kan jaarlijks zijn, maar voor snel veranderende of kritieke risico’s is een kortere termijn mogelijk. De reviewdatum moet zichtbaar zijn en niet alleen in een persoonlijke agenda staan.
Bij de review hoeft niet alles opnieuw te worden uitgevonden. Controleer of oorzaak, impact, waarschijnlijkheid, controls, eigenaar en externe afhankelijkheden veranderd zijn. Bekijk ook incidenten of auditbevindingen sinds de vorige beoordeling.
Voorkom dubbele risico’s
Naarmate meerdere afdelingen risico’s registreren, ontstaan gemakkelijk duplicaten. Dezelfde cloudstoring kan bijvoorbeeld afzonderlijk door IT, operations en finance worden ingevoerd. Dat maakt rapportage onbetrouwbaar.
Gebruik daarom duidelijke categorieën, proceskoppelingen en zoekmogelijkheden voordat een nieuw risico wordt aangemaakt. Waar meerdere afdelingen door hetzelfde scenario worden geraakt, kan één overkoepelend risico met meerdere impacts of processen beter zijn dan drie vrijwel identieke registraties.
Gebruik tags met beleid
Tags kunnen nuttig zijn voor onderwerpen zoals cybersecurity, privacy, continuïteit of leveranciers. Te veel vrije tags leiden echter snel tot varianten als “cyber”, “cybersecurity”, “security” en “informatiebeveiliging”. Gebruik daarom een beheerde lijst met termen.
Hetzelfde geldt voor assets, processen en leveranciers. Waar mogelijk is een echte relatie naar een object sterker dan vrije tekst. Zo kan later betrouwbaar worden gerapporteerd welke risico’s aan één specifieke leverancier zijn gekoppeld.
Maak van het risicoregister geen archief
Oude risico’s hoeven niet altijd permanent actief te blijven. Wanneer een proces verdwijnt of een risico structureel niet meer relevant is, kan het record worden gesloten. Bewaar wel de historie zodat later kan worden teruggevonden waarom het risico is afgesloten.
Een schoon actief register maakt managementrapportage veel duidelijker. Anders verdwijnen belangrijke risico’s tussen honderden verouderde items.
Rapporteren vanuit het register
Een goed register maakt meer mogelijk dan een lijst op score. Maak rapportages bijvoorbeeld op:
- bedrijfsonderdeel;
- risico-eigenaar;
- categorie;
- kritieke leverancier;
- hoog restrisico;
- verlopen reviewdatum;
- open behandelacties.
Deze invalshoeken helpen verschillende managers om precies die risico’s te zien waarvoor zij verantwoordelijk zijn.
Veelgestelde vragen over het risicoregister
Moeten gesloten risico’s worden verwijderd?
Meestal niet. Historie kan waardevol zijn voor audits, trendanalyse en toekomstige herbeoordeling. Houd gesloten risico’s wel buiten het normale actieve overzicht.
Moet een register inherente én restrisico’s bevatten?
Dat is vaak nuttig omdat daarmee zichtbaar wordt wat bestaande controls bijdragen. De exacte terminologie kan echter worden aangepast aan de risicomethodiek van de organisatie.
Wie mag een risico wijzigen?
Dat hangt af van governance. Het is verstandig dat wijzigingen herleidbaar zijn en dat belangrijke besluiten, zoals risicoacceptatie, alleen door bevoegde rollen kunnen worden uitgevoerd.
Maak kwaliteit onderdeel van het registratieproces
Een risicoregister wordt snel onbetrouwbaar wanneer iedereen vrij risico’s kan invoeren zonder kwaliteitscontrole. Richt daarom een eenvoudige review in voor nieuwe belangrijke risico’s. Controleer of het scenario duidelijk is, of de eigenaar logisch is gekozen, of bestaande controls zijn meegenomen en of de score voldoende is onderbouwd.
Deze review hoeft geen zwaar comité te zijn. Een risk manager, CISO of andere coördinerende rol kan bijvoorbeeld wekelijks nieuwe registraties nalopen. Zo blijft de kwaliteit van het register consistent terwijl proceseigenaren zelf verantwoordelijk blijven voor hun risico’s.
Gebruik het register tijdens managementgesprekken
Een register dat alleen voor audits wordt geopend, veroudert snel. Neem de belangrijkste risico’s daarom op in reguliere managementreviews. Bespreek niet iedere regel, maar focus op veranderingen, hoge restrisico’s, vertraagde behandelingen en nieuwe externe afhankelijkheden.
Wanneer managers het register daadwerkelijk gebruiken voor besluitvorming, neemt ook de kwaliteit van eigenaarschap toe. Risico’s worden dan geen administratieve verplichting maar onderdeel van de bedrijfsvoering.
Praktische tip voor de start
Wanneer u nog geen volwassen register heeft, begin dan niet met het importeren van iedere historische Excel-lijst. Selecteer eerst de belangrijkste actuele risico’s en spreek één vaste registratiemethode af. Laat eigenaren daarna hun risico’s controleren en aanvullen.
Na enkele weken kunt u beoordelen welke velden werkelijk worden gebruikt en waar informatie ontbreekt. Pas daarna is het zinvol het register verder uit te breiden. Deze gefaseerde aanpak voorkomt dat een nieuw register direct wordt gevuld met verouderde of slecht beschreven risico’s.





