Kennisbank / 3. Hoe toon ik aan dat ik eraan voldoe?
NIS2 risicoanalyse: methodiek en stappenplan
Art. 21 lid 2(a) vraagt beleid voor risicoanalyse en informatiebeveiliging. De risicoanalyse bepaalt welke maatregelen passend zijn en hoe ver u gaat. Zonder risicoanalyse kunt u keuzes niet verantwoorden tegenover directie of toezichthouder.
All-hazards benadering
NIS2 vraagt een benadering die alle dreigingen omvat: niet alleen hackers en ransomware, maar ook stroomuitval, brand, menselijke fouten en uitval van leveranciers. Het doel is de continuïteit van uw dienstverlening te beschermen.
Stappenplan risicoanalyse
- 1. Breng kritieke processen en diensten in kaart
- 2. Koppel systemen, data en leveranciers aan elk proces (asset-inventaris)
- 3. Identificeer dreigingen en kwetsbaarheden per asset
- 4. Schat kans en impact in op een vaste schaal (bijv. 1-5)
- 5. Bepaal per risico: mitigeren, accepteren, overdragen of vermijden
- 6. Laat restrisico's door de directie accepteren en notuleer dit
- 7. Herhaal jaarlijks en na grote wijzigingen
Koppeling aan maatregelen
Elk hoog risico moet leiden tot een maatregel uit de 10 minimale maatregelen. Een hoog ransomwarerisico vraagt bijvoorbeeld immutable back-ups en MFA. Risico's bij leveranciers vertaalt u naar eisen uit ketenbeveiliging.
Welke methode?
NIS2 schrijft geen methode voor. Gangbaar zijn ISO 27005, de BIO-systematiek of een eenvoudige kans-maal-impactmatrix. Kies een methode die u consequent en herhaalbaar kunt toepassen, en die begrijpelijk is voor de directie.
Vastleggen als bewijs
Bewaar het risicoregister met datum, beoordelaar, scores, gekozen maatregelen en directiebesluit. Dit document is bij een toezichtsverzoek vaak het eerste dat wordt opgevraagd; zie ook bewijslast en documentatie.
Praktijkvoorbeeld
Een afvalverwerker ontdekte in de risicoanalyse dat zijn weegbrugsoftware door één leverancier op afstand werd beheerd zonder MFA. Dat risico kreeg de hoogste prioriteit en werd binnen 30 dagen gemitigeerd.