{"id":2837,"date":"2026-08-31T15:29:50","date_gmt":"2026-08-31T15:29:50","guid":{"rendered":"https:\/\/risguard.com\/?p=2837"},"modified":"2026-08-31T15:29:50","modified_gmt":"2026-08-31T15:29:50","slug":"perform-a-risk-analysis","status":"publish","type":"post","link":"https:\/\/risguard.com\/en\/risicoanalyse-maken\/","title":{"rendered":"Conducting a risk analysis: methods and worked example"},"content":{"rendered":"<p style=\"margin:0 0 8px;font-size:.75rem;font-weight:700;letter-spacing:.14em;text-transform:uppercase;color:#1a4b7a;\">Risicomanagement &middot; methoden en voorbeeld<\/p>\n<p style=\"font-size:1.05rem;line-height:1.7;color:#1f2d3d;\">Een <strong>risicoanalyse maken<\/strong> doe je in vier bewegingen: vaststellen wat je beschermt, benoemen wat er mis kan gaan, inschatten hoe erg dat zou zijn en besluiten wat je eraan doet. De methode die je kiest bepaalt hoe bruikbaar de uitkomst is. Hieronder lees je welke methoden er zijn, welke bij jouw organisatie past, hoe een ingevulde analyse eruitziet en wat de normen en wetten er precies over eisen.<\/p>\n<p><!-- IN HET KORT --><\/p>\n<div style=\"background:#eef3f8;border-left:5px solid #1a4b7a;border-radius:8px;padding:20px 24px;margin:28px 0;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#1a4b7a;font-size:1.05rem;\">In het kort<\/p>\n<ul style=\"margin:0;padding-left:20px;color:#1f2d3d;line-height:1.65;\">\n<li>Er is geen norm die je \u00e9\u00e9n methode voorschrijft. Wat wel wordt ge\u00ebist: een vastgelegde methode die herhaalbaar is en vergelijkbare uitkomsten geeft.<\/li>\n<li>Voor de meeste organisaties volstaat een kwalitatieve analyse. Kwantitatief rekenen loont pas bij grote investeringsbeslissingen.<\/li>\n<li>Circa een derde van de Europese bedrijven met tien of meer medewerkers voert een ICT-risicobeoordeling uit.<\/li>\n<li>Per 15 augustus 2026 krijgen ruim achtduizend Nederlandse organisaties via de Cyberbeveiligingswet een wettelijke aanleiding om er wel \u00e9\u00e9n te hebben.<\/li>\n<li>Een auditor beoordeelt vooral je onderbouwing: acceptatiecriteria, risico-eigenaar, datum en de doorvertaling naar maatregelen.<\/li>\n<\/ul>\n<\/div>\n<h2 style=\"color:#1a4b7a;\">Wat is een risicoanalyse?<\/h2>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Een risicoanalyse is een gestructureerde beoordeling van wat er mis kan gaan met de zaken die voor je organisatie waarde hebben, hoe waarschijnlijk dat is en wat de gevolgen zouden zijn. De uitkomst is een geordende lijst risico&#8217;s met een niveau, een eigenaar en een besluit: accepteren, verminderen, overdragen of vermijden. In normtaal heet dit een risicobeoordeling.<\/p>\n<p style=\"line-height:1.7;color:#1f2d3d;\">De analyse zelf is \u00e9\u00e9n stap in een grotere cyclus. Ervoor staat het bepalen van je scope en je criteria, erna de risicobehandeling en de borging. Zonder die cyclus levert een analyse een momentopname op die binnen een jaar niet meer klopt.<\/p>\n<div style=\"background:#ffffff;border:1px solid #d6e0ea;border-left:4px solid #1a4b7a;border-radius:8px;padding:18px 22px;margin:24px 0;\">\n<p style=\"margin:0 0 6px;font-weight:700;color:#1a4b7a;\">Let op: risicoanalyse en RI&amp;E zijn twee verschillende dingen<\/p>\n<p style=\"margin:0;line-height:1.65;color:#1f2d3d;\">De risico-inventarisatie en -evaluatie is de wettelijk verplichte arbo-analyse: iedere werkgever moet er op grond van artikel 5 van de Arbowet \u00e9\u00e9n hebben, met een plan van aanpak. Die gaat over de veiligheid en gezondheid van medewerkers. Een risicoanalyse voor informatiebeveiliging gaat over de vertrouwelijkheid, integriteit en beschikbaarheid van informatie. Beide zijn nodig, ze vervangen elkaar niet.<\/p>\n<\/div>\n<h2 style=\"color:#1a4b7a;\">Welke methoden zijn er om een risicoanalyse te maken?<\/h2>\n<p style=\"line-height:1.7;color:#1f2d3d;\">De methoden vallen uiteen in drie families: kwalitatief (je scoort op schalen als laag, midden en hoog), kwantitatief (je rekent in euro&#8217;s en kansen) en semi-kwantitatief (je hangt getalsmatige bandbreedtes aan een kwalitatieve schaal). Daarnaast bestaan er technieken die een specifiek soort risico blootleggen. De internationale techniekencatalogus bij risicomanagement vat er alleen al eenenveertig samen.<\/p>\n<div style=\"overflow-x:auto;margin:26px 0;\">\n<table style=\"width:100%;border-collapse:collapse;font-size:.93rem;min-width:720px;\">\n<thead>\n<tr style=\"background:#1a4b7a;color:#fff;text-align:left;\">\n<th style=\"padding:12px 14px;font-weight:600;\">Methode<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Wat je ermee doet<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Wanneer bruikbaar<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background:#f9fbfd;border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">Kwalitatieve kans-impactanalyse<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Risico&#8217;s scoren op twee schalen en plotten in een matrix.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Standaardkeuze voor certificering en voor een eerste volledig overzicht.<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">Semi-kwantitatieve analyse<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Aan elke schaalstap een bandbreedte in euro&#8217;s of uitvaluren hangen.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Als de directie wil weten wat &#8220;hoog&#8221; concreet betekent.<\/td>\n<\/tr>\n<tr style=\"background:#f9fbfd;border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">Kwantitatieve analyse (FAIR)<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Verliesfrequentie en verliesomvang doorrekenen tot een verwacht jaarverlies.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Bij investeringsbeslissingen en bij het onderbouwen van een securitybudget.<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">Scenario-analyse<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Een concreet dreigingsverhaal uitwerken van begin tot gevolg.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Voor ransomware, uitval van een leverancier en crisisoefeningen.<\/td>\n<\/tr>\n<tr style=\"background:#f9fbfd;border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">Bow-tie<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Oorzaken, \u00e9\u00e9n centrale gebeurtenis en gevolgen tekenen, met barri\u00e8res aan beide kanten.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Als je wilt laten zien welke maatregel welk deel van de keten afdekt.<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">FMEA<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Per onderdeel de faalwijzen en hun effecten in kaart brengen en rangschikken.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Bij ketens, productieomgevingen en complexe technische systemen.<\/td>\n<\/tr>\n<tr style=\"background:#f9fbfd;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">Bedrijfsimpactanalyse<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Bepalen hoe lang een proces stil mag liggen en wat dat kost.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Als opmaat naar continu\u00efteitsmaatregelen en hersteldoelstellingen.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p style=\"line-height:1.7;color:#1f2d3d;\">De bedrijfsimpactanalyse is de methode die het vaakst verward wordt met een risicoanalyse. Die kijkt naar de gevolgen van uitval, ongeacht de oorzaak, en levert hersteltijden op. Hoe je dat aanpakt staat in ons artikel over de <a href=\"\/business-impact-analyse\/\" style=\"color:#1a4b7a;font-weight:600;\">business impact analyse<\/a>.<\/p>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Oudere methoden zoals CRAMM en SPRINT kom je in documentatie nog tegen, maar die zijn in de Nederlandse praktijk grotendeels verlaten. Werk je bij een gemeente, dan is de diepgaande risicoanalyse relevant: die bepaalt welke maatregelen je bovenop de baseline nodig hebt.<\/p>\n<h2 style=\"color:#1a4b7a;\">Welke methode past bij jouw organisatie?<\/h2>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Kies kwalitatief als je een compleet beeld nodig hebt en beperkte historische data hebt. Dat geldt voor verreweg de meeste organisaties en het is voldoende voor certificering. Stap over naar semi-kwantitatief zodra de directie vraagt wat een score van &#8220;hoog&#8221; in geld betekent. Reserveer volledig kwantitatief rekenwerk voor een handvol risico&#8217;s waar een grote investering aan hangt.<\/p>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Combineren mag en is vaak verstandig. Een kwalitatieve analyse over de volle breedte, aangevuld met een scenario-uitwerking voor de twee of drie risico&#8217;s die je organisatie echt kunnen raken, geeft meer sturing dan \u00e9\u00e9n methode voor alles.<\/p>\n<p style=\"line-height:1.7;color:#1f2d3d;\">E\u00e9n kanttekening bij de vertrouwde kans-impactmatrix: je vermenigvuldigt daar twee rangordes met elkaar, en het product daarvan is rekenkundig discutabel. Het werkt in de praktijk zolang je de schaalstappen hard definieert. Leg dus vast dat &#8220;hoog&#8221; bij impact bijvoorbeeld meer dan een ton schade of meer dan een dag uitval betekent. Hoe je die schalen opbouwt en de scores plot, staat in onze uitleg over een <a href=\"\/risicomatrix-maken\/\" style=\"color:#1a4b7a;font-weight:600;\">risicomatrix maken<\/a>.<\/p>\n<h2 style=\"color:#1a4b7a;\">Risicoanalyse maken: het proces in zes stappen<\/h2>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Een risicoanalyse maken doe je in zes stappen: scope en criteria vastleggen, inventariseren wat waarde heeft, dreigingen en kwetsbaarheden benoemen, kans en impact inschatten, de behandeling bepalen en de restrisico&#8217;s laten accepteren. Die volgorde is bij elke methode hetzelfde; wat verschilt is de diepgang per stap.<\/p>\n<ol style=\"line-height:1.75;color:#1f2d3d;padding-left:22px;\">\n<li><strong>Bepaal scope en criteria.<\/strong> Leg vast welke processen, systemen en locaties meedoen, welke schaal je gebruikt en vanaf welk niveau een risico onacceptabel is. Deze acceptatiecriteria bepaal je v\u00f3\u00f3r je gaat scoren, niet erna.<\/li>\n<li><strong>Inventariseer wat waarde heeft.<\/strong> Breng je informatie, systemen, leveranciers en de bedrijfsfuncties die daarvan afhangen in kaart. Zonder dit overzicht mis je stelselmatig de risico&#8217;s in de keten.<\/li>\n<li><strong>Benoem dreigingen en kwetsbaarheden.<\/strong> Per waardevol object: wat kan er gebeuren en welke zwakke plek maakt dat mogelijk. Werk hier met een vaste dreigingslijst, zodat twee collega&#8217;s tot hetzelfde resultaat komen.<\/li>\n<li><strong>Schat kans en impact in.<\/strong> Score volgens je eigen schaal en noteer waarom je die score geeft. Die motivering is bij een audit belangrijker dan het cijfer zelf.<\/li>\n<li><strong>Bepaal de behandeling.<\/strong> Per risico kies je vermijden, verminderen, overdragen of accepteren, met een maatregel, een eigenaar en een termijn. Wat overblijft na de maatregel is het restrisico.<\/li>\n<li><strong>Laat accepteren en plan de herhaling.<\/strong> Restrisico&#8217;s boven je criteria gaan naar de directie voor een expliciet besluit. Zet meteen een datum voor de volgende beoordeling.<\/li>\n<\/ol>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Werk je specifiek toe naar certificering, dan sluit dit aan op het stappenplan in onze <a href=\"\/iso-27001-risicoanalyse\/\" style=\"color:#1a4b7a;font-weight:600;\">uitleg over de ISO 27001-risicoanalyse<\/a> en op de <a href=\"\/iso-27001-checklist\/\" style=\"color:#1a4b7a;font-weight:600;\">ISO 27001-checklist<\/a>.<\/p>\n<h2 style=\"color:#1a4b7a;\">Voorbeeld: hoe ziet een ingevulde risicoanalyse eruit?<\/h2>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Hieronder staat een uitgewerkt fragment voor een dienstverlener met een klantportaal, ongeveer honderd medewerkers en een gehoste omgeving. Vijf regels uit het risicoregister, van dreiging tot restrisico en eigenaar. Zo ziet het eruit als je de zes stappen hierboven hebt doorlopen.<\/p>\n<div style=\"overflow-x:auto;margin:26px 0;\">\n<table style=\"width:100%;border-collapse:collapse;font-size:.9rem;min-width:880px;\">\n<caption style=\"caption-side:top;text-align:left;padding:0 0 10px;font-size:.86rem;color:#5a6b7b;\">Voorbeeldfragment uit een risicoregister. De niveaus volgen een vijfpuntsschaal met vooraf vastgelegde criteria.<\/caption>\n<thead>\n<tr style=\"background:#1a4b7a;color:#fff;text-align:left;\">\n<th style=\"padding:12px 14px;font-weight:600;\">Risico<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Kans<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Impact<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Inherent<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Belangrijkste maatregel<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Restrisico<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Eigenaar<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background:#f9fbfd;border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;\"><strong>Klantportaal<\/strong><br \/><span style=\"color:#5a6b7b;font-size:.86rem;\">inloggegevens buitgemaakt via phishing<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Hoog<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Hoog<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#fdecea;color:#a02418;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Hoog<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Meervoudige authenticatie, signalering van afwijkende logins, gerichte training.<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#fff4e0;color:#8a5a00;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Midden<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Manager IT<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;\"><strong>Klantdatabase<\/strong><br \/><span style=\"color:#5a6b7b;font-size:.86rem;\">langdurige uitval van de hostingomgeving<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Midden<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Hoog<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#fdecea;color:#a02418;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Hoog<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Uitwijk naar een tweede regio, halfjaarlijkse hersteltest met vastgelegde uitkomst.<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#e9f5ec;color:#1e6b34;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Laag<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Directeur Operations<\/td>\n<\/tr>\n<tr style=\"background:#f9fbfd;border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;\"><strong>Personeelsgegevens<\/strong><br \/><span style=\"color:#5a6b7b;font-size:.86rem;\">onbedoeld gedeeld via een openstaande map<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Midden<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Hoog<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#fdecea;color:#a02418;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Hoog<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Rechten op basis van rollen, automatische signalering van openbare deellinks.<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#fff4e0;color:#8a5a00;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Midden<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Privacy officer<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;\"><strong>Broncode<\/strong><br \/><span style=\"color:#5a6b7b;font-size:.86rem;\">toegang blijft open na uitdiensttreding<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Midden<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Midden<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#fff4e0;color:#8a5a00;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Midden<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Uitdiensttredingsprocedure met accountcontrole, kwartaalreview van rechten.<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#e9f5ec;color:#1e6b34;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Laag<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">HR-manager<\/td>\n<\/tr>\n<tr style=\"background:#f9fbfd;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;\"><strong>Betaalproces<\/strong><br \/><span style=\"color:#5a6b7b;font-size:.86rem;\">gewijzigde bankgegevens van een leverancier<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Laag<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Hoog<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#fff4e0;color:#8a5a00;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Midden<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Vierogenprincipe bij wijzigingen, terugbelverificatie op een bekend nummer.<\/td>\n<td style=\"padding:12px 14px;\"><span style=\"display:inline-block;background:#e9f5ec;color:#1e6b34;font-weight:700;font-size:.82rem;padding:3px 10px;border-radius:12px;\">Laag<\/span><\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Manager Finance<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Twee dingen maken dit fragment auditbestendig. Elk risico heeft een eigenaar met mandaat, dus iemand die de maatregel ook echt kan doorvoeren. En elk restrisico is een besluit: blijft er iets boven je acceptatiecriterium staan, dan tekent de directie daarvoor. In dit voorbeeld liggen alle restrisico&#8217;s op midden of lager, wat past bij een criterium dat hoog niet toestaat.<\/p>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Drie velden staan bewust buiten dit fragment en horen wel in je eigen register: de datum van beoordeling, de gebruikte schaal en de onderbouwing per score. Precies die drie ontbreken in de meeste registers die wij tegenkomen.<\/p>\n<h2 style=\"color:#1a4b7a;\">Wat eisen ISO 27001, NEN 7510, de Cyberbeveiligingswet en DORA?<\/h2>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Geen van deze kaders schrijft een specifieke methode voor. Ze eisen wel dat je een methode kiest, vastlegt en consequent toepast, en dat je de uitkomst periodiek herziet. Dat is de reden dat een zelfgebouwde analyse in Excel prima door een audit komt, zolang de aanpak erachter is beschreven.<\/p>\n<div style=\"overflow-x:auto;margin:26px 0;\">\n<table style=\"width:100%;border-collapse:collapse;font-size:.93rem;min-width:760px;\">\n<thead>\n<tr style=\"background:#1a4b7a;color:#fff;text-align:left;\">\n<th style=\"padding:12px 14px;font-weight:600;\">Kader<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Wat het vraagt over risicoanalyse<\/th>\n<th style=\"padding:12px 14px;font-weight:600;\">Herhaling<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background:#f9fbfd;border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">ISO 27001:2022<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Een vastgelegd beoordelingsproces met acceptatiecriteria, benoemde risico-eigenaren en uitkomsten die bij herhaling vergelijkbaar zijn.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Volgens je eigen cyclus en bij significante wijzigingen; in de praktijk jaarlijks.<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">NEN 7510-1:2024<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Een systematische risicoanalyse die bepaalt welke beheersmaatregelen uit NEN 7510-2 voor jouw zorgorganisatie van toepassing zijn.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Idem, plus bij wijzigingen in de zorgketen of de gegevensuitwisseling.<\/td>\n<\/tr>\n<tr style=\"background:#f9fbfd;border-bottom:1px solid #e3ebf3;\">\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">Cyberbeveiligingswet<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Beleid voor risicoanalyse en beveiliging van informatiesystemen is de eerste van de zorgplichtmaatregelen.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Geldt vanaf 15 augustus 2026; voor delen van de digitale sector is minimaal jaarlijks herzien Europees vastgelegd.<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:12px 14px;color:#1f2d3d;font-weight:600;\">DORA<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Alle ICT-activa, bedrijfsfuncties en afhankelijkheden identificeren, classificeren en documenteren, en doorlopend risicobronnen in beeld houden.<\/td>\n<td style=\"padding:12px 14px;color:#1f2d3d;\">Classificatie en risicoscenario&#8217;s minimaal jaarlijks toetsen.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Voor de inhoudelijke invulling bestaat aparte guidance. In Nederland is sinds augustus 2024 de Europese overname van ISO 27005 de geldende versie, en die vervangt de uitgave uit 2022. Het generieke raamwerk daarboven is ISO 31000, waarvan inmiddels een derde editie in ontwikkeling is. Beide zijn richtinggevend en niet certificeerbaar, dus je toont er nooit compliance mee aan.<\/p>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Val je onder meerdere kaders, dan hoef je niet meerdere analyses te maken. E\u00e9n register met een kolom die aangeeft welk kader elk risico raakt, werkt beter. Wat de zorgplicht voor jouw organisatie betekent, lees je op onze pagina over <a href=\"\/nis2\/\" style=\"color:#1a4b7a;font-weight:600;\">NIS2 en de Cyberbeveiligingswet<\/a>; voor de financi\u00eble sector staat de aanpak in de <a href=\"\/complete-dora-checklist\/\" style=\"color:#1a4b7a;font-weight:600;\">DORA-checklist<\/a> en voor de zorg in de <a href=\"\/nen-7510-checklist\/\" style=\"color:#1a4b7a;font-weight:600;\">NEN 7510-checklist<\/a>.<\/p>\n<h2 style=\"color:#1a4b7a;\">Wat vraagt een auditor op bij je risicoanalyse?<\/h2>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Een auditor toetst zelden de scores zelf. De vraag is of je aanpak navolgbaar is en of de uitkomst ergens toe leidt. Deze zeven stukken bepalen in de praktijk of dat lukt.<\/p>\n<div style=\"background:#f7fafc;border:1px solid #d6e0ea;border-radius:8px;padding:22px 26px;margin:24px 0;\">\n<ul style=\"list-style:none;margin:0;padding:0;color:#1f2d3d;line-height:1.7;\">\n<li style=\"padding-left:26px;position:relative;margin-bottom:9px;\"><span style=\"position:absolute;left:0;color:#1a4b7a;font-weight:700;\">&#10003;<\/span> De beschreven methodiek, vastgesteld en gedateerd.<\/li>\n<li style=\"padding-left:26px;position:relative;margin-bottom:9px;\"><span style=\"position:absolute;left:0;color:#1a4b7a;font-weight:700;\">&#10003;<\/span> De acceptatiecriteria, aantoonbaar bepaald v\u00f3\u00f3r de beoordeling.<\/li>\n<li style=\"padding-left:26px;position:relative;margin-bottom:9px;\"><span style=\"position:absolute;left:0;color:#1a4b7a;font-weight:700;\">&#10003;<\/span> Het risicoregister met per regel een eigenaar, een score en de motivering erbij.<\/li>\n<li style=\"padding-left:26px;position:relative;margin-bottom:9px;\"><span style=\"position:absolute;left:0;color:#1a4b7a;font-weight:700;\">&#10003;<\/span> Het risicobehandelplan met maatregelen, termijnen en de stand van uitvoering.<\/li>\n<li style=\"padding-left:26px;position:relative;margin-bottom:9px;\"><span style=\"position:absolute;left:0;color:#1a4b7a;font-weight:700;\">&#10003;<\/span> De koppeling naar de Verklaring van Toepasselijkheid, in twee richtingen controleerbaar.<\/li>\n<li style=\"padding-left:26px;position:relative;margin-bottom:9px;\"><span style=\"position:absolute;left:0;color:#1a4b7a;font-weight:700;\">&#10003;<\/span> Vastgelegde acceptatie van de restrisico&#8217;s door de directie.<\/li>\n<li style=\"padding-left:26px;position:relative;\"><span style=\"position:absolute;left:0;color:#1a4b7a;font-weight:700;\">&#10003;<\/span> De geplande datum van de volgende beoordeling.<\/li>\n<\/ul>\n<\/div>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Die vijfde regel is de plek waar het het vaakst misgaat. In een goede opzet is elk risico te herleiden tot minstens \u00e9\u00e9n beheersmaatregel, en is elke maatregel in de Verklaring van Toepasselijkheid terug te voeren op een risico. Ontbreekt die tweezijdige koppeling, dan kan de auditor je keuzes niet verifi\u00ebren en volgt er een bevinding, ook als de maatregelen zelf op orde zijn. Hoe die keten doorwerkt richting certificering lees je op onze pagina over <a href=\"\/iso27001-certificering\/\" style=\"color:#1a4b7a;font-weight:600;\">ISO 27001-certificering<\/a>.<\/p>\n<p><!-- CTA --><\/p>\n<div style=\"background:linear-gradient(135deg,#1a4b7a 0%,#12324f 100%);border-radius:12px;padding:34px 32px;margin:34px 0;text-align:center;box-shadow:0 12px 34px rgba(18,50,79,.22);\">\n<p style=\"margin:0 0 8px;color:#ffffff;font-size:1.3rem;font-weight:700;\">Hulp nodig met je risicoanalyse?<\/p>\n<p style=\"margin:0 0 20px;color:#eaf1f8;line-height:1.6;max-width:640px;margin-left:auto;margin-right:auto;\">Wij helpen organisaties bij het kiezen van een passende methode, het opzetten van een register dat een audit doorstaat en het vertalen van risico&#8217;s naar maatregelen die echt werken.<\/p>\n<p>  <a href=\"\/contact\/\" style=\"display:inline-block;background:#ffffff;color:#1a4b7a;font-weight:700;text-decoration:none;padding:13px 28px;border-radius:6px;\">Plan een vrijblijvend gesprek<\/a>\n<\/div>\n<h2 style=\"color:#1a4b7a;\">Veelgestelde vragen<\/h2>\n<h3 style=\"color:#1a4b7a;\">Wat is een risicoanalyse?<\/h3>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Een risicoanalyse is een gestructureerde beoordeling van wat er mis kan gaan met waardevolle informatie, systemen of processen, hoe waarschijnlijk dat is en wat de gevolgen zijn. De uitkomst is een geordende lijst risico&#8217;s met een niveau, een eigenaar en een besluit over de behandeling. In normtaal heet dit een risicobeoordeling.<\/p>\n<h3 style=\"color:#1a4b7a;\">Wat is het verschil tussen een risicoanalyse en een RI&amp;E?<\/h3>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Een RI&amp;E is de wettelijk verplichte arbo-analyse over de veiligheid en gezondheid van medewerkers, met een plan van aanpak. Iedere werkgever moet er op grond van de Arbowet \u00e9\u00e9n hebben. Een risicoanalyse voor informatiebeveiliging gaat over de vertrouwelijkheid, integriteit en beschikbaarheid van informatie. Ze hebben verschillende doelen en vervangen elkaar niet.<\/p>\n<h3 style=\"color:#1a4b7a;\">Welke risicoanalysemethode eist ISO 27001?<\/h3>\n<p style=\"line-height:1.7;color:#1f2d3d;\">ISO 27001 schrijft geen methode voor. De norm eist dat je een risicobeoordelingsproces definieert en toepast, met vastgelegde acceptatiecriteria, benoemde risico-eigenaren en uitkomsten die bij herhaling consistent en vergelijkbaar zijn. Een kwalitatieve analyse in een spreadsheet voldoet, zolang de methodiek is beschreven en aantoonbaar consequent wordt gebruikt.<\/p>\n<h3 style=\"color:#1a4b7a;\">Hoe vaak moet je een risicoanalyse herhalen?<\/h3>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Minimaal jaarlijks is de gangbare praktijk, en daarnaast bij elke significante wijziging in je organisatie, systemen of dreigingsbeeld en na een ernstig incident. Voor delen van de digitale sector en voor financi\u00eble instellingen is een jaarlijkse herziening expliciet vastgelegd in Europese regelgeving. Plan de datum meteen bij het afronden van de analyse.<\/p>\n<h3 style=\"color:#1a4b7a;\">Wat is restrisico en wie accepteert het?<\/h3>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Het restrisico is wat er overblijft nadat je maatregelen hebt getroffen. Je vergelijkt dat met je acceptatiecriteria. Blijft het daaronder, dan volstaat registratie door de risico-eigenaar. Komt het erboven, dan hoort de directie er expliciet en aantoonbaar voor te tekenen. Die vastlegging is een van de eerste dingen die een auditor opvraagt.<\/p>\n<h3 style=\"color:#1a4b7a;\">Moet ik kwalitatief of kwantitatief werken?<\/h3>\n<p style=\"line-height:1.7;color:#1f2d3d;\">Voor de meeste organisaties volstaat een kwalitatieve analyse, en die is voldoende voor certificering. Kwantitatief rekenen vraagt betrouwbare data over frequenties en verliezen, en loont vooral bij grote investeringsbeslissingen. Een werkbare tussenvorm is semi-kwantitatief: je hangt aan elke schaalstap een bandbreedte in euro&#8217;s of uitvaluren.<\/p>\n<h3 style=\"color:#1a4b7a;\">Wat is het verschil tussen een risicoanalyse en een risicomatrix?<\/h3>\n<p style=\"line-height:1.7;color:#1f2d3d;\">De risicoanalyse is het hele proces, van scope en criteria tot behandeling en acceptatie. De risicomatrix is \u00e9\u00e9n hulpmiddel binnen dat proces: een raster waarin je kans tegen impact uitzet om risico&#8217;s te prioriteren. Je kunt een volledige analyse uitvoeren zonder matrix, maar een matrix zonder onderliggende analyse zegt niets.<\/p>\n<h3 style=\"color:#1a4b7a;\">Wie is de risico-eigenaar?<\/h3>\n<p style=\"line-height:1.7;color:#1f2d3d;\">De risico-eigenaar is de persoon met het mandaat om over dat risico te besluiten en de maatregel door te voeren. Dat is doorgaans de proces- of systeemverantwoordelijke. De securityfunctionaris begeleidt de analyse en neemt dat eigenaarschap niet over. ISO 27001 eist expliciet dat je per risico een eigenaar aanwijst, en een auditor toetst of die persoon de rol ook kent.<\/p>\n<p><!-- FAQ JSON-LD schema --><br \/>\n<script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Wat is een risicoanalyse?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Een risicoanalyse is een gestructureerde beoordeling van wat er mis kan gaan met waardevolle informatie, systemen of processen, hoe waarschijnlijk dat is en wat de gevolgen zijn. De uitkomst is een geordende lijst risico's met een niveau, een eigenaar en een besluit over de behandeling. In normtaal heet dit een risicobeoordeling.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Wat is het verschil tussen een risicoanalyse en een RI&E?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Een RI&E is de wettelijk verplichte arbo-analyse over de veiligheid en gezondheid van medewerkers, met een plan van aanpak. Iedere werkgever moet er op grond van de Arbowet \u00e9\u00e9n hebben. Een risicoanalyse voor informatiebeveiliging gaat over de vertrouwelijkheid, integriteit en beschikbaarheid van informatie. Ze hebben verschillende doelen en vervangen elkaar niet.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Welke risicoanalysemethode eist ISO 27001?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"ISO 27001 schrijft geen methode voor. De norm eist dat je een risicobeoordelingsproces definieert en toepast, met vastgelegde acceptatiecriteria, benoemde risico-eigenaren en uitkomsten die bij herhaling consistent en vergelijkbaar zijn. Een kwalitatieve analyse in een spreadsheet voldoet, zolang de methodiek is beschreven en aantoonbaar consequent wordt gebruikt.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Hoe vaak moet je een risicoanalyse herhalen?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Minimaal jaarlijks is de gangbare praktijk, en daarnaast bij elke significante wijziging in je organisatie, systemen of dreigingsbeeld en na een ernstig incident. Voor delen van de digitale sector en voor financi\u00eble instellingen is een jaarlijkse herziening expliciet vastgelegd in Europese regelgeving. Plan de datum meteen bij het afronden van de analyse.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Wat is restrisico en wie accepteert het?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Het restrisico is wat er overblijft nadat je maatregelen hebt getroffen. Je vergelijkt dat met je acceptatiecriteria. Blijft het daaronder, dan volstaat registratie door de risico-eigenaar. Komt het erboven, dan hoort de directie er expliciet en aantoonbaar voor te tekenen. Die vastlegging is een van de eerste dingen die een auditor opvraagt.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Moet ik kwalitatief of kwantitatief werken?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Voor de meeste organisaties volstaat een kwalitatieve analyse, en die is voldoende voor certificering. Kwantitatief rekenen vraagt betrouwbare data over frequenties en verliezen, en loont vooral bij grote investeringsbeslissingen. Een werkbare tussenvorm is semi-kwantitatief: je hangt aan elke schaalstap een bandbreedte in euro's of uitvaluren.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Wat is het verschil tussen een risicoanalyse en een risicomatrix?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"De risicoanalyse is het hele proces, van scope en criteria tot behandeling en acceptatie. De risicomatrix is \u00e9\u00e9n hulpmiddel binnen dat proces: een raster waarin je kans tegen impact uitzet om risico's te prioriteren. Je kunt een volledige analyse uitvoeren zonder matrix, maar een matrix zonder onderliggende analyse zegt niets.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Wie is de risico-eigenaar?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"De risico-eigenaar is de persoon met het mandaat om over dat risico te besluiten en de maatregel door te voeren. Dat is doorgaans de proces- of systeemverantwoordelijke. De securityfunctionaris begeleidt de analyse en neemt dat eigenaarschap niet over. ISO 27001 eist expliciet dat je per risico een eigenaar aanwijst, en een auditor toetst of die persoon de rol ook kent.\"\n      }\n    }\n  ]\n}\n<\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Conducting a risk analysis: what methods exist, which one fits your organization, a fully elaborated example, and what ISO 27001, NIS2, and DORA require.<\/p>","protected":false},"author":4,"featured_media":2841,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_kad_post_transparent":"","_kad_post_title":"","_kad_post_layout":"","_kad_post_sidebar_id":"","_kad_post_content_style":"","_kad_post_vertical_padding":"","_kad_post_feature":"","_kad_post_feature_position":"","_kad_post_header":false,"_kad_post_footer":false,"_kad_post_classname":"","footnotes":""},"categories":[1],"tags":[],"class_list":["post-2837","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-niet-gecategoriseerd"],"_links":{"self":[{"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/posts\/2837","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/comments?post=2837"}],"version-history":[{"count":1,"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/posts\/2837\/revisions"}],"predecessor-version":[{"id":2842,"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/posts\/2837\/revisions\/2842"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/media\/2841"}],"wp:attachment":[{"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/media?parent=2837"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/categories?post=2837"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/risguard.com\/en\/wp-json\/wp\/v2\/tags?post=2837"}],"curies":[{"name":"WP","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}