Mijn IBP Mijn IBP
Skip links
AVG / GDPR

Risicoregister opzetten: wat moet erin en hoe houdt u het actueel?

Een risicoregister moet iemand die het risico zes maanden later bekijkt nog steeds kunnen vertellen wat er aan de hand is. Een regel als “Cyberaanval – kans 4 – impact 5 – score 20” zegt te weinig. Een bruikbaar register vertelt het verhaal achter het risico. Welke velden zijn echt nodig? Onderdeel Doel Risico-ID Unieke […]

5 min leestijdMijn IBP kennisbank

Een risicoregister moet iemand die het risico zes maanden later bekijkt nog steeds kunnen vertellen wat er aan de hand is.

Een regel als “Cyberaanval – kans 4 – impact 5 – score 20” zegt te weinig. Een bruikbaar register vertelt het verhaal achter het risico.

Welke velden zijn echt nodig?

Onderdeel Doel
Risico-ID Unieke herkenning
Scenario Beschrijving van wat kan gebeuren
Oorzaak Waardoor het scenario kan ontstaan
Impact Mogelijke gevolgen
Proces Betrokken bedrijfsproces
Systeem Relevante technologie
Leverancier Eventuele externe afhankelijkheid
Eigenaar Persoon die het risico bewaakt
Restrisico Risico na maatregelen
Reviewdatum Wanneer opnieuw beoordelen

Schrijf één scenario per risico

Combineer niet “cyberaanval, ransomware, phishing, hackers en datalek” in één regel. Dit zijn verschillende scenario’s met verschillende oorzaken en maatregelen.

Gebruik een herkenbare risicobeschrijving

Een goede formulering bevat drie onderdelen: oorzaak → gebeurtenis → gevolg.

Voeg bestaande maatregelen toe

Leg bijvoorbeeld MFA, monitoring, dagelijkse back-up, leverancierscontrole, toegangsreview en functiescheiding vast.

Wie is risico-eigenaar?

De eigenaar moet voldoende positie hebben om over het risico te kunnen sturen. Dat is niet automatisch de persoon die een technische maatregel uitvoert.

Voeg acties niet toe aan de risicobeschrijving

Een verbeteractie moet een eigen eigenaar, deadline, status en bewijs kunnen hebben.

Wanneer moet een register worden bijgewerkt?

  • een leverancier verandert;
  • een belangrijk incident plaatsvindt;
  • software wordt vervangen;
  • een auditbevinding ontstaat;
  • de organisatie uitbreidt;
  • een nieuwe dreiging relevant wordt.

Voorbeeld van een volledige registratie

Risico: uitval CRM-platform
Oorzaak: storing bij cloudleverancier
Gevolg: sales en klantenservice kunnen klantinformatie tijdelijk niet raadplegen
Eigenaar: commercieel directeur
Bestaande maatregelen: SLA en exportmogelijkheden
Restrisico: middel
Aanvullende actie: periodiek exportherstel testen

Van register naar risicomanagement

Een risicoregister is het geheugen van het proces, maar niet het hele proces zelf. Het echte risicomanagement bestaat uit beoordelen, behandelen, controleren, rapporteren en herzien.

Mijn IBP verbindt het risicoregister met maatregelen, acties, leveranciers, bewijs en frameworks.

Gebruik statussen die iets betekenen

Een risicoregister wordt overzichtelijker wanneer de status duidelijk is. Vermijd echter tientallen verschillende statussen. Een eenvoudige set kan bijvoorbeeld bestaan uit nieuw, in beoordeling, behandeling gepland, behandeling actief, geaccepteerd en gesloten. Beschrijf intern precies wanneer een risico naar een volgende status mag.

Een risico mag bijvoorbeeld pas als geaccepteerd worden gemarkeerd wanneer een bevoegde eigenaar de acceptatie heeft vastgelegd. Zo voorkomt u dat “geaccepteerd” feitelijk betekent dat er geen tijd was om een maatregel uit te voeren.

Maak herbeoordeling onderdeel van ieder record

Elk relevant risico heeft een moment nodig waarop opnieuw wordt gekeken of de beoordeling nog klopt. Dat kan jaarlijks zijn, maar voor snel veranderende of kritieke risico’s is een kortere termijn mogelijk. De reviewdatum moet zichtbaar zijn en niet alleen in een persoonlijke agenda staan.

Bij de review hoeft niet alles opnieuw te worden uitgevonden. Controleer of oorzaak, impact, waarschijnlijkheid, controls, eigenaar en externe afhankelijkheden veranderd zijn. Bekijk ook incidenten of auditbevindingen sinds de vorige beoordeling.

Voorkom dubbele risico’s

Naarmate meerdere afdelingen risico’s registreren, ontstaan gemakkelijk duplicaten. Dezelfde cloudstoring kan bijvoorbeeld afzonderlijk door IT, operations en finance worden ingevoerd. Dat maakt rapportage onbetrouwbaar.

Gebruik daarom duidelijke categorieën, proceskoppelingen en zoekmogelijkheden voordat een nieuw risico wordt aangemaakt. Waar meerdere afdelingen door hetzelfde scenario worden geraakt, kan één overkoepelend risico met meerdere impacts of processen beter zijn dan drie vrijwel identieke registraties.

Gebruik tags met beleid

Tags kunnen nuttig zijn voor onderwerpen zoals cybersecurity, privacy, continuïteit of leveranciers. Te veel vrije tags leiden echter snel tot varianten als “cyber”, “cybersecurity”, “security” en “informatiebeveiliging”. Gebruik daarom een beheerde lijst met termen.

Hetzelfde geldt voor assets, processen en leveranciers. Waar mogelijk is een echte relatie naar een object sterker dan vrije tekst. Zo kan later betrouwbaar worden gerapporteerd welke risico’s aan één specifieke leverancier zijn gekoppeld.

Maak van het risicoregister geen archief

Oude risico’s hoeven niet altijd permanent actief te blijven. Wanneer een proces verdwijnt of een risico structureel niet meer relevant is, kan het record worden gesloten. Bewaar wel de historie zodat later kan worden teruggevonden waarom het risico is afgesloten.

Een schoon actief register maakt managementrapportage veel duidelijker. Anders verdwijnen belangrijke risico’s tussen honderden verouderde items.

Rapporteren vanuit het register

Een goed register maakt meer mogelijk dan een lijst op score. Maak rapportages bijvoorbeeld op:

  • bedrijfsonderdeel;
  • risico-eigenaar;
  • categorie;
  • kritieke leverancier;
  • hoog restrisico;
  • verlopen reviewdatum;
  • open behandelacties.

Deze invalshoeken helpen verschillende managers om precies die risico’s te zien waarvoor zij verantwoordelijk zijn.

Veelgestelde vragen over het risicoregister

Moeten gesloten risico’s worden verwijderd?

Meestal niet. Historie kan waardevol zijn voor audits, trendanalyse en toekomstige herbeoordeling. Houd gesloten risico’s wel buiten het normale actieve overzicht.

Moet een register inherente én restrisico’s bevatten?

Dat is vaak nuttig omdat daarmee zichtbaar wordt wat bestaande controls bijdragen. De exacte terminologie kan echter worden aangepast aan de risicomethodiek van de organisatie.

Wie mag een risico wijzigen?

Dat hangt af van governance. Het is verstandig dat wijzigingen herleidbaar zijn en dat belangrijke besluiten, zoals risicoacceptatie, alleen door bevoegde rollen kunnen worden uitgevoerd.

Maak kwaliteit onderdeel van het registratieproces

Een risicoregister wordt snel onbetrouwbaar wanneer iedereen vrij risico’s kan invoeren zonder kwaliteitscontrole. Richt daarom een eenvoudige review in voor nieuwe belangrijke risico’s. Controleer of het scenario duidelijk is, of de eigenaar logisch is gekozen, of bestaande controls zijn meegenomen en of de score voldoende is onderbouwd.

Deze review hoeft geen zwaar comité te zijn. Een risk manager, CISO of andere coördinerende rol kan bijvoorbeeld wekelijks nieuwe registraties nalopen. Zo blijft de kwaliteit van het register consistent terwijl proceseigenaren zelf verantwoordelijk blijven voor hun risico’s.

Gebruik het register tijdens managementgesprekken

Een register dat alleen voor audits wordt geopend, veroudert snel. Neem de belangrijkste risico’s daarom op in reguliere managementreviews. Bespreek niet iedere regel, maar focus op veranderingen, hoge restrisico’s, vertraagde behandelingen en nieuwe externe afhankelijkheden.

Wanneer managers het register daadwerkelijk gebruiken voor besluitvorming, neemt ook de kwaliteit van eigenaarschap toe. Risico’s worden dan geen administratieve verplichting maar onderdeel van de bedrijfsvoering.

Praktische tip voor de start

Wanneer u nog geen volwassen register heeft, begin dan niet met het importeren van iedere historische Excel-lijst. Selecteer eerst de belangrijkste actuele risico’s en spreek één vaste registratiemethode af. Laat eigenaren daarna hun risico’s controleren en aanvullen.

Na enkele weken kunt u beoordelen welke velden werkelijk worden gebruikt en waar informatie ontbreekt. Pas daarna is het zinvol het register verder uit te breiden. Deze gefaseerde aanpak voorkomt dat een nieuw register direct wordt gevuld met verouderde of slecht beschreven risico’s.

Mijn IBP

Van losse eisen naar één betrouwbaar GRC-beeld.

Verbind frameworks, risico’s, maatregelen, leveranciers, verantwoordelijkheden en bewijs in één werkbare omgeving.

This website uses cookies to improve your web experience.