Kennisbank / 3. Hoe toon ik aan dat ik eraan voldoe?

NIS2 risicoanalyse: methodiek en stappenplan

Art. 21 lid 2(a) vraagt beleid voor risicoanalyse en informatiebeveiliging. De risicoanalyse bepaalt welke maatregelen passend zijn en hoe ver u gaat. Zonder risicoanalyse kunt u keuzes niet verantwoorden tegenover directie of toezichthouder.

All-hazards benadering

NIS2 vraagt een benadering die alle dreigingen omvat: niet alleen hackers en ransomware, maar ook stroomuitval, brand, menselijke fouten en uitval van leveranciers. Het doel is de continuïteit van uw dienstverlening te beschermen.

Stappenplan risicoanalyse

  • 1. Breng kritieke processen en diensten in kaart
  • 2. Koppel systemen, data en leveranciers aan elk proces (asset-inventaris)
  • 3. Identificeer dreigingen en kwetsbaarheden per asset
  • 4. Schat kans en impact in op een vaste schaal (bijv. 1-5)
  • 5. Bepaal per risico: mitigeren, accepteren, overdragen of vermijden
  • 6. Laat restrisico's door de directie accepteren en notuleer dit
  • 7. Herhaal jaarlijks en na grote wijzigingen

Gratis NIS2 nulmeting

Zie welke risico's in uw organisatie het meest acuut zijn.

Start de scan

Koppeling aan maatregelen

Elk hoog risico moet leiden tot een maatregel uit de 10 minimale maatregelen. Een hoog ransomwarerisico vraagt bijvoorbeeld immutable back-ups en MFA. Risico's bij leveranciers vertaalt u naar eisen uit ketenbeveiliging.

Welke methode?

NIS2 schrijft geen methode voor. Gangbaar zijn ISO 27005, de BIO-systematiek of een eenvoudige kans-maal-impactmatrix. Kies een methode die u consequent en herhaalbaar kunt toepassen, en die begrijpelijk is voor de directie.

Vastleggen als bewijs

Bewaar het risicoregister met datum, beoordelaar, scores, gekozen maatregelen en directiebesluit. Dit document is bij een toezichtsverzoek vaak het eerste dat wordt opgevraagd; zie ook bewijslast en documentatie.

Praktijkvoorbeeld

Een afvalverwerker ontdekte in de risicoanalyse dat zijn weegbrugsoftware door één leverancier op afstand werd beheerd zonder MFA. Dat risico kreeg de hoogste prioriteit en werd binnen 30 dagen gemitigeerd.

Veelgestelde vragen

Minimaal jaarlijks, en bij grote wijzigingen zoals een nieuw systeem, een overname of een ernstig incident.

Lees ook in "Hoe toon ik aan dat ik eraan voldoe?"