Risicomatrix maken: uitleg + voorbeeld (5×5 kans-impactmatrix)

Risicomatrix maken: 5x5 kans-impactmatrix met risicozones

Risicomanagement · Risicoanalyse

Van losse zorgen naar één helder overzicht: zo maak je een risicomatrix waarop je kunt sturen.

Een risicomatrix brengt de kans op een risico en de impact ervan samen in één overzicht. Zo zie je in één oogopslag welke risico’s je als eerste aanpakt en welke je voorlopig accepteert. In dit artikel lees je wat een risicomatrix is, hoe je kans en impact scoort en hoe je er zelf een opstelt. Je krijgt een ingevuld 5×5-voorbeeld en de fouten die je maar beter kunt vermijden.

5 × 5
kans-impactraster

1–25
risicoscore (kans × impact)

4
risicostrategieën

In het kort

  • Een risicomatrix zet de kans op een risico af tegen de impact, zodat je risico’s kunt prioriteren.
  • De risicoscore is kans × impact: hoe hoger de score, hoe eerder je handelt.
  • Een 5×5-matrix geeft de meeste nuance; een 3×3 is sneller maar grover.
  • De matrix is een hulpmiddel om het gesprek over risico te sturen en tot actie te komen.

Wat is een risicomatrix?

Een risicomatrix is een visueel hulpmiddel dat de kans op een risico afzet tegen de impact ervan. Elk risico krijgt een plek in een raster, met een kleur die de urgentie aangeeft. De onderliggende formule is eenvoudig: risicoscore = kans × impact.

De matrix vormt het visuele hart van een risicobeoordeling, zoals die in ISO 27005 en ISO 31000 wordt beschreven. De grootste waarde zit in het gesprek dat hij afdwingt: bestuur, IT en proceseigenaren gaan dezelfde taal spreken over welk risico echt telt.

Waarom een risicomatrix gebruiken (en waar hij tekortschiet)

Een risicomatrix maakt abstracte risico’s bespreekbaar en vergelijkbaar. Hij dwingt je om keuzes te onderbouwen en geeft bestuur en team één gedeeld beeld van wat urgent is. Dat is de kracht: prioritering die je kunt uitleggen.

Tegelijk kent het instrument grenzen, en die ken je maar beter. De scores zijn een inschatting, geen meting. Twee risico’s met dezelfde score kunnen heel verschillend van aard zijn, en een nette matrix geeft schijnzekerheid als de onderliggende inschatting zwak is.

Sterk

  • Maakt prioriteiten in één oogopslag zichtbaar
  • Geeft bestuur en team een gedeelde taal
  • Dwingt onderbouwde keuzes af

Let op

  • Scores zijn inschattingen, geen metingen
  • Dezelfde score betekent niet hetzelfde risico
  • Een nette matrix kan schijnzekerheid geven

Gebruik de matrix daarom als startpunt voor het gesprek, met ruimte voor onderbouwing en tegenspraak.

Hoe lees je een risicomatrix?

Je leest een risicomatrix af aan twee assen. De horizontale as toont de kans dat een risico optreedt, de verticale as de impact als het gebeurt. Op het snijpunt staat de risicoscore, met een kleur die aangeeft hoe snel je moet handelen.

Impact (verticaal) × Kans (horizontaal) = risicoscore

Impact ↓ / Kans → 1 2 3 4 5
5 5 10 15 20 25
4 4 8 12 16 20
3 3 6 9 12 15
2 2 4 6 8 10
1 1 2 3 4 5

Laag (1–5): accepteren of monitoren
Middel (6–10): plan maatregelen
Hoog (12–15): actie op korte termijn
Kritiek (16–25): direct handelen

De schaal: hoe scoor je kans en impact?

Je scoort elk risico op twee schalen van 1 tot 5: hoe waarschijnlijk is het, en hoe hard raakt het je als het gebeurt. Consistentie is daarbij belangrijker dan perfectie. Gebruik voor elk risico dezelfde definities, zodat de scores onderling vergelijkbaar blijven.

Kans Betekenis
1 Zeer onwaarschijnlijk
2 Onwaarschijnlijk
3 Mogelijk
4 Waarschijnlijk
5 Vrijwel zeker
Impact Betekenis
1 Verwaarloosbaar
2 Beperkt
3 Merkbaar
4 Ernstig
5 Catastrofaal

Een risicomatrix maken in 5 stappen

Een bruikbare risicomatrix opstellen kost geen dagen. Deze vijf stappen brengen je van een lijst losse zorgen naar een overzicht waarop je kunt sturen.

1

Inventariseer je risico’s

2

Bepaal de kans (1–5)

3

Bepaal de impact (1–5)

4

Bereken de score en plot

5

Koppel eigenaar en maatregel

Voorbeeld: een ingevulde risicomatrix

Onderstaande tabel laat vijf veelvoorkomende IT-risico’s zien met hun score en zone. Het patroon is meteen duidelijk: een phishingaanval en een datalek via een leverancier vragen als eerste je aandacht, terwijl een verloren laptop lager op de lijst staat.

Risico Kans Impact Score Zone
Phishingaanval 4 4 16 Kritiek
Datalek via leverancier 3 5 15 Hoog
Verouderde software 4 3 12 Hoog
Uitval clouddienst 2 5 10 Middel
Verloren bedrijfslaptop 3 3 9 Middel

Prioriteer van rood naar groen: pak de kritieke en hoge risico’s eerst, en koppel aan elk risico een eigenaar en een maatregel. Hoe je deze risico’s systematisch in kaart brengt, lees je in onze uitleg over de ISO 27001-risicoanalyse.

Van score naar actie: de vier risicostrategieën

Een score is pas nuttig als er een besluit op volgt. Voor elk risico kies je een van vier strategieën. De zone in de matrix stuurt die keuze: hoe roder het risico, hoe eerder je actief ingrijpt.

Verminderen

Maatregelen nemen die de kans of de impact verlagen. De meest gekozen route bij hoge en kritieke risico’s.

Overdragen

Het risico bij een ander beleggen, bijvoorbeeld via een verzekering of een afspraak met een leverancier.

Accepteren

Bewust geen maatregel nemen, passend bij lage scores, mits je het besluit onderbouwt en vastlegt.

Vermijden

Stoppen met de activiteit die het risico veroorzaakt, of die zo anders inrichten dat het risico verdwijnt.

Inherent risico versus restrisico

Bij het scoren onderscheid je twee momenten. Het inherente risico is de score vóór maatregelen. Het restrisico is wat overblijft nadat je maatregelen hebt getroffen. Het verschil tussen die twee laat zien hoeveel je beheersing daadwerkelijk oplevert.

Inherent · 16
→
Restrisico · 8

In de praktijk plot je beide in dezelfde matrix. Een risico dat van rood naar geel beweegt, toont dat je beheersing werkt. Blijft het rood, dan zijn je maatregelen onvoldoende of ontbreken ze. Toezichthouders en auditors kijken juist naar dat restrisico.

“

Onze visie als auditor

Toezichthouders kijken vooral naar je restrisico: wat blijft er over nadat je maatregelen hebt genomen? Daar bewijst je matrix zijn echte waarde.

De meest gemaakte fouten

Een risicomatrix is snel gemaakt en daardoor ook snel verkeerd gemaakt. Deze valkuilen zien we het vaakst terugkomen.

  • De schaal te grof kiezen, waardoor bijna elk risico in het midden belandt.
  • Kans en impact door één persoon laten inschatten, zonder tegenspraak.
  • De matrix eenmalig invullen en daarna nooit meer bijwerken.
  • Een risico plotten zonder er een eigenaar en een maatregel aan te koppelen.
  • De matrix als eindproduct zien, terwijl het een startpunt voor actie is.

Risicomatrix, risicoanalyse of BIA: wat is het verschil?

Deze drie begrippen lopen in de praktijk door elkaar. Kort samengevat: de risicomatrix is het visuele hart van je risicoanalyse, en de business impact analyse kijkt specifiek naar de gevolgen van uitval.

Instrument Waar het voor dient
Risicomatrix Visualiseert en prioriteert risico’s op basis van kans × impact.
Risicoanalyse Het bredere proces: risico’s identificeren, beoordelen en behandelen.
Business impact analyse Bepaalt de gevolgen van uitval van processen, zoals hersteltijd en maximale uitvalsduur.

Meer weten over dat laatste? Lees onze uitleg over de business impact analyse.

Hulp nodig met je risicoanalyse?

Wij helpen je van een losse risicomatrix naar een onderbouwde risicoanalyse waarop je kunt sturen en die een toezichthouder overtuigt.

Plan een vrijblijvend gesprek

Veelgestelde vragen

Wat is een risicomatrix?

Een risicomatrix is een raster dat de kans op een risico afzet tegen de impact ervan. Elk risico krijgt een score (kans × impact) en een kleur, van groen voor laag tot rood voor kritiek. Zo prioriteer je in één oogopslag welke risico’s aandacht vragen.

Moet ik een 3×3, 4×4 of 5×5-matrix gebruiken?

Een 5×5-matrix geeft de meeste nuance en maakt onderscheid tussen risico’s beter zichtbaar. Een 3×3 is sneller in te vullen, maar duwt veel risico’s naar het midden. Kies de 5×5 zodra risicomanagement een vaste plek in je organisatie krijgt.

Hoe bereken je een risicoscore?

Je vermenigvuldigt de kans met de impact, allebei gescoord op een schaal van 1 tot 5. De uitkomst ligt tussen 1 en 25. Hoe hoger de score, hoe urgenter het risico. Koppel vaste drempels aan de kleurzones, zodat scores altijd dezelfde betekenis houden.

Wat is het verschil tussen een risicomatrix en een risicoanalyse?

De risicomatrix is het visuele onderdeel dat risico’s prioriteert. De risicoanalyse is het hele proces eromheen: risico’s identificeren, beoordelen, behandelen en bewaken. De matrix helpt je bij het beoordelen en prioriteren binnen die analyse.

Welke kleuren gebruik je in een risicomatrix?

De gangbare volgorde is groen, geel, oranje en rood, van laag naar kritiek. Groen betekent accepteren of monitoren, rood betekent direct handelen. Pas de kleuren consistent toe, zodat iedereen in de organisatie dezelfde urgentie afleest.

Wat is het verschil tussen inherent risico en restrisico?

Het inherente risico is de score vóór maatregelen; het restrisico is wat overblijft nadat je maatregelen hebt getroffen. Het verschil tussen beide laat zien hoeveel je beheersing oplevert. Toezichthouders en auditors kijken vooral naar dat restrisico.

Hoe bepaal je de kans objectief?

Gebruik historische incidenten, dreigingsinformatie en meerdere beoordelaars in plaats van één onderbuikgevoel. Volledig objectief wordt het nooit; het doel is een consistente en navolgbare onderbouwing die je kunt vastleggen en herhalen.