Naar hoofdnavigatieNaar hoofdinhoud

De Cyberbeveiligingswet is in werking getreden op 15 augustus 2026

Registreer jouw organisatie nu op MijnNCSC met eHerkenning of SSOnRijk. Meer over registreren

Hoe bepaal ik de meest relevante risico's voor mijn organisatie?

  • Artikel
  • Leestijd:
  • Risicomanagement
  • Groeien

Beheersen van digitale risico’s blijkt in de praktijk een uitdagende opgave. Het dreigingslandschap verandert snel en nieuwe aanvalstechnieken wisselen elkaar in hoog tempo af. Organisaties moeten daarom zicht en grip op deze risico’s krijgen want de gevolgen kunnen ernstig zijn. Hoe breng je deze risico’s in kaart en hoe beoordeel je met welke risico’s je als eerst aan de slag moet? Dit artikel biedt je daarvoor praktische handvatten.

Doelgroep:
Dit artikel richt zich op organisaties die onder de Cyberbeveiligingswet (NIS2) komen te vallen. Je houdt je binnen de organisatie bezig met risicomanagement, hebt de TBB’s in kaart gebracht en je bent op zoek naar handvatten voor de tweede fase van het risicomanagementproces. 

Achtergrond

Aanvalstechnieken worden steeds geavanceerder, waardoor risico’s complexer en minder voorspelbaar zijn. Veel organisaties hebben daardoor moeite om goed inzicht te krijgen in welke risico’s voor hen het meest relevant zijn, welke gevolgen die risico’s hebben en welke maatregelen nodig zijn om de schade te beperken. Zonder dit inzicht bestaat het risico dat incidenten onverwachts optreden of dat middelen onvoldoende doelmatig worden ingezet.

Een gestructureerde aanpak voor identificeren, beoordelen en prioriteren van risico’s helpt organisaties om onderbouwde keuzes te maken en gerichter te investeren in digitale veiligheid en continuïteit. 

Voordat je aan de slag gaat: Wat heb je nodig?

Een goed begin is het halve werk. Overweeg voordat je aan de slag gaat de volgende stappen: 

  1. Ga na of er binnen jouw organisatie al een recent overzicht van geïdentificeerde risico’s aanwezig is. 
  2. Om risico’s te kunnen beoordelen, moet je eerst risico’s in kaart hebben gebracht. Doe dit kort samengevat door:

    a) De Te Beschermen Belangen (TBB’s) in kaart te brengen. Dit zijn belangen die essentieel zijn voor het functioneren en zelfs het voortbestaan van jouw organisatie. Stem de uitkomsten van de analyse af met het bestuur. Wanneer je de TBB’s nog niet in kaart hebt, lees dan het artikel Hoe breng ik mijn te beschermen belangen in kaart?
    b) De dreigingen in kaart te brengen die deze TBB’s kunnen raken, heb je deze nog niet in kaart? Lees dan het artikel Hoe breng ik mijn dreigingen in kaart?.
    c) De huidige beveiligingsmaatregelen in kaart te brengen en deze af te zetten tegen het huidige weerbaarheidsniveau voor jouw organisatie. Deze onderdelen bepalen samen het risico.

  3.  Verwerk de resultaten van de onderdelen ‘dreiging’, ‘te beschermen belangen’ en ‘weerbaarheid gestructureerd. Om resultaten te verwerken, documenteren en periodiek bij te houden, moet er binnen jouw organisatie een risicomanagementproces aanwezig zijn.
  4. Wijs per risico een risico-eigenaar aan en onderzoek daartoe eerst of de geïdentificeerde risico’s al een risico-eigenaar toegewezen hebben gekregen en welke mandaatafspraken er in overleg met het bestuur zijn gemaakt. 

Stap 1: Het identificeren van relevante risico's 

Bij het beoordelen van de meest relevante risico’s komt een aantal onderdelen samen. Zo speelt niet alleen de dreiging een rol, maar ook de kans dat deze dreiging tot een daadwerkelijk incident leidt. 

Maar hoe erg is het als een dergelijk incident plaatsvindt? Heeft jouw organisatie zicht op welke belangen geraakt zouden worden?  En loopt daarmee de continuïteit van kritieke diensten en producten gevaar? Of zijn er beveiligingsmaatregelen getroffen die de kans op een dergelijk incident kunnen verlagen en eventuele schade beperken? 

De mate van de impact van een bepaald risico op de belangrijkste TBB’s van de organisatie is dus een belangrijk houvast.

Een risicomatrix wordt doorgaans opgebouwd uit de assen ‘kans’ en ‘impact’. Ons advies is om stapsgewijs aan de slag te gaan bij het invullen van een risicomatrix. Zo behoud je het overzicht en kom je tot een bruikbaar resultaat.

Het identificeren van relevante risico’s vormt hierbij de eerste stap. Om te bepalen wat in het geval van jouw organisatie relevante risico’s zijn, is het belangrijk dat het bestuur heeft ingestemd met de resultaten van een risicoanalyse en hierbij heeft aangegeven wat voor de organisatie de belangrijkste te beschermen belangen te zijn. 

Misschien staat jouw organisatie aan het begin van het risicomanagementproces. Bespreek in dit geval de resultaten van een analyse met je bestuur, onderzoek wat de bijbehorende risicobereidheid is en leg dit vast. Wijs per risico een risico-eigenaar aan en beschrijf welk mandaat deze heeft. Zo kun je identificeren en afstemmen wat relevante risico’s voor jouw organisatie zijn. 

Het kan ook zijn dat het bestaande overzicht als gevolg van een veranderend dreigingslandschap of een nieuw TBB opnieuw onderzocht moet worden. In dit geval beschikt jouw organisatie al over een bestaand overzicht dat als basis gebruikt kan worden. Ga hierbij na of ieder risico een risico-eigenaar heeft, welk mandaat deze heeft en welke afspraken er in overleg met het bestuur over risicobereidheid zijn gemaakt. Onderzoek of het bestaande overzicht aangepast moet worden en opnieuw afgestemd moet worden. 

Stap 2: Het beoordelen van relevante risico's

In de vorige stap heb je relevante risico’s in kaart gebracht. De volgende stap is om deze risico’s te beoordelen. Om dit te kunnen doen, zul je de impact van deze risico’s concreter inzichtelijk moeten maken.

Denk hierbij aan:

  • in welke mate heeft een succesvolle digitale aanval impact op de operationele bedrijfsactiviteiten? Zijn er uitwijkmogelijkheden om door te werken of komen kritieke processen stil te liggen? 
  • is het financiële verlies van kritieke risico’s inzichtelijk gemaakt? Is dit uitgedrukt in cijfers? 
  • in hoeverre schaadt een succesvolle aanval de reputatie van de organisatie en het vertrouwen van klanten? 
  • wat zijn de juridische gevolgen van een succesvolle aanval? 

Om deze vragen te kunnen beantwoorden zul je in gesprek moeten gaan met de risico-eigenaren. De risico-eigenaar is verantwoordelijk voor het bewaken en het beheersen van het risico en weet in het geval van ontbrekende informatie waar deze opgevraagd kan worden.   

Het plotten van de risico’s

Een risicomatrix biedt een overzicht van verschillende risico's op basis van twee assen:

  • De kans: Hoe waarschijnlijk is het dat een voorstelbare digitale dreiging zich voordoet? Dit wordt doorgaans beoordeeld van laag tot hoog.
  • De impact: Als de dreiging leidt tot een daadwerkelijk incident, hoe ernstig zijn de gevolgen voor de organisatie? Dit wordt ook beoordeeld van laag tot hoog.

Een risico wordt ingedeeld op het raster waar deze twee assen elkaar kruisen. Bijvoorbeeld, een risico met een hoge waarschijnlijkheid en een hoge impact wordt in de rechterbovenhoek van de matrix ingedeeld.

Dit overzicht helpt organisaties om in één oogopslag te zien welke risico's als ‘hoog’ worden aangemerkt. Het doel hiervan is om een prioritering aan te brengen en te bepalen wat de ‘meest relevante risico’s’ voor jouw organisatie zijn. 

Stap 3: Bespreek de risicomatrix en leg de uitkomsten vast

Als laatste stap adviseren we om de resultaten van de risicomatrix aan de bijbehorende risico-eigenaren voor te leggen. Er zijn meerdere redenen waarom dit een belangrijke laatste stap vormt. Deze worden hieronder verder toegelicht: 

Afstemmen

De mate van risicobereidheid verschilt per organisatie. Wat een onacceptabel risico is voor de ene organisatie, past voor de andere organisatie binnen de risicobereidheid van de doelstellingen. Stem per risico af wat de risicobereidheid is en leg de uitkomsten hiervan vast. Als de gevolgen van een bepaalde risicobereidheid boven het mandaat van de risico-eigenaar gaan, dan moet er verder afgestemd worden met de juiste risico-eigenaar. 

Prioriteren

Bespreek met welke risico’s jouw organisatie als eerst aan de slag gaat. Prioriteer de meest relevante risico’s om als eerst mee aan de slag te gaan op basis van de resultaten van de risicomatrix. Leg dit besluit vast. 

Eigenaarschap

Een risico-eigenaar moet over voldoende middelen beschikken om het risico te kunnen beheersen. Denk hierbij aan beslissingsbevoegdheid, maar ook financiële middelen voor het treffen van aanvullende beveiligingsmaatregelen. Als dit onvoldoende blijkt in relatie tot de mogelijke impact van een risico op de organisatie, dan moet dit aan het bestuur voorgelegd worden.

Kennis

Beschikt de risico-eigenaar over de juiste kennis over de beveiligingsmaatregelen? Of moet er bij een externe leverancier of interne specialist aanvullende informatie opgehaald worden om een vollediger beeld te vormen? Dit geldt ook voor het inzichtelijk maken van de impact van een risico op de organisatie. 

Afsluiting

Het beoordelen van risico’s is geen eenmalige actie. Door de risicomatrix periodiek te herzien en de uitkomsten te bespreken met risico-eigenaren en het bestuur, blijft het overzicht van relevante risico’s up to date en kan jouw organisatie op tijd prioriteiten stellen.

Het bepalen van relevante risico’s staat bovendien niet op zichzelf. Voor een goed risicobeeld is het belangrijk dat jouw organisatie ook inzicht heeft in de te beschermen belangen en de aanwezige beveiligingsmaatregelen. Lees daarom ook de kennisproducten Hoe breng ik mijn te beschermen belangen in kaart? en Hoe krijg ik grip op mijn beheersmaatregelen?.

In samenwerking met: 
Het Ministerie van Volksgezondheid, Welzijn en Sport en de Belastingdienst

Formulier
Heeft deze pagina je geholpen?