Gids Risicobeheer

Risicobeoordeling van cyberbeveiliging: een praktische gids

Wat een risicobeoordeling eigenlijk inhoudt, hoe deze verschilt van een penetratietest en wat elk van de vijf stappen oplevert.Omvat de wettelijke vereisten die het verplicht maken voor de meeste Britse organisaties.

21 augustus 2026
14 minuten lezen
Belangrijkste afhaalrestaurants
  • Een risicoanalyse brengt in kaart wat u heeft, wat het bedreigt en wat die bedreigingen zouden kosten.Een penetratietest peilt of bepaalde controles stand houden.Beide zijn nuttig;de beoordeling staat voorop.
  • Vijf stappen: inventarisatie van activa, identificatie van bedreigingen, analyse van kwetsbaarheden, risicoscore, risicobehandeling.Elk daarvan levert een document op waar u actie op kunt ondernemen en waar u controles op kunt uitvoeren.
  • NIS2 artikel 21, ISO 27001 clausule 6.1 en UK AVG artikel 32 vereisen elk een gedocumenteerde risicobeoordeling.Het niet hebben ervan is een blootstelling aan de regelgeving, en niet alleen een veiligheidslek.
  • Risicoscoring maakt gebruik van waarschijnlijkheid en impact.De meeste organisaties gebruiken een 3x3- of 5x5-matrix.Consistentie bij het toepassen van de schaal is belangrijker dan de schaal zelf.
  • De output is een risicoregister en een behandelplan: twee artefacten waar uw accountants, verzekeraars en bestuur om zullen vragen.

Risicobeoordeling versus penetratietest

A risicobeoordeling van cyberveiligheid is een gestructureerd proces dat vraagt: wat hebben we, wat kan er misgaan, hoe waarschijnlijk is dat en wat zou het ons kosten?Het omvat uw hele omgeving: systemen, mensen, processen, leveranciers.Het produceert een geprioriteerde lijst van risico's met daaraan gekoppelde behandelbeslissingen.De analyse is een managementoefening die technische bevindingen oplevert.

A penetratietest is een gerichte technische oefening.Een tester probeert specifieke systemen of routes te exploiteren om te bevestigen of uw bedieningselementen werken zoals bedoeld.Het beantwoordt een beperktere vraag: kan een aanvaller hier binnenkomen?De scope wordt vooraf afgesproken en de output is een technisch bevindingenrapport.

U heeft eerst de risicobeoordeling nodig.Zonder dit vraagt ​​u een tester om systemen te onderzoeken waarvan u nog niet zeker weet dat ze de moeite waard zijn om te beschermen.De risicobeoordeling vertelt u welke systemen het meeste risico met zich meebrengen en dus welke een pentest rechtvaardigen.

Wanneer moet u een risicoanalyse uitvoeren?

Jaarlijks als basis.Ook na: een cloudmigratie, een fusie of overname, een nieuw product dat persoonlijke gegevens verwerkt, een aanzienlijke personeelsgroei of een beveiligingsincident.NIS2 en ISO 27001 beschouwen risicomanagement beide als een voortdurende verplichting en niet als een geplande gebeurtenis.

Stap 1: Inventarisatie van activa

U kunt het risico op activa waarvan u niet weet dat u ze heeft, niet inschatten.Inventarisatie van bedrijfsmiddelen is de eerste stap en de stap waarin de meeste organisaties te weinig investeren.

Een asset in deze context is alles dat informatie die van waarde is voor uw bedrijf vasthoudt, verwerkt of verzendt.Dat omvat hardware (servers, laptops, mobiele apparaten), software (applicaties, SaaS-abonnementen, clouddiensten), gegevens (klantgegevens, financiële gegevens, intellectueel eigendom) en mensen (werknemers met geprivilegieerde toegang, belangrijke leveranciers).

Leg voor elk asset vast wat het is en waar het zich bevindt (op locatie, in de cloud, hybride), wie de eigenaar is, welke gegevens het bewaart of verwerkt, hoe belangrijk het is voor de bedrijfsvoering en eventuele bestaande controles die het beschermen.

De uitvoer is een activaregister.Begin met uw meest kritische systemen.Een werkregister waarop u actie kunt ondernemen, is beter dan een uitgebreid register dat over zes maanden nog steeds wordt opgebouwd.

68%
van de organisaties ontdekt voorheen onbekende activa tijdens hun eerste formele risicobeoordeling, gebaseerd op terugkerende bevindingen uit bedrijfsveiligheidsonderzoeken

Stap 2: Identificatie van bedreigingen

Een bedreiging is elke gebeurtenis of actor die een zwakte kan uitbuiten en schade kan toebrengen aan uw bezittingen.Veel voorkomende dreigingscategorieën voor Britse bedrijven:

  • Externe aanvallers: ransomwaregroepen, phishing-campagnes, het opvullen van inloggegevens, compromissen in de toeleveringsketen
  • Insiders: werknemers die de toegang misbruiken, opzettelijk of door onzorgvuldigheid
  • Derden: leveranciers, aannemers of cloudproviders met toegang tot uw systemen
  • Fysieke bedreigingen: diefstal van apparaten, ongeoorloofde fysieke toegang tot serverruimtes
  • Milieu: stroomstoring, overstroming, hardwarestoring in een datacenter

Breng elke bedreiging in kaart voor de activa die erdoor beïnvloed kunnen worden.Gebruik waar beschikbaar sectorspecifieke dreigingsinformatie;het NCSC publiceert regelmatig dreigingsevaluaties voor Britse organisaties.

Stap 3: Kwetsbaarheidsanalyse

Een kwetsbaarheid is een zwakte waarvan een bedreiging misbruik kan maken.Nu de middelen en bedreigingen in kaart zijn gebracht, is de volgende stap het beoordelen van de zwakke punten in uw verdediging.

BronWat het vindt
Tools voor het scannen op kwetsbaarhedenNiet-gepatchte software, verkeerd geconfigureerde systemen, open poorten, zwakke coderingssuites
Configuratie beoordelingenAccounts met te veel machtigingen, standaardreferenties, logboekregistratie uitgeschakeld
Beleids- en procesevaluatieOntbrekende procedures, ongetraind personeel, ongedocumenteerd verandermanagement
Beoordelingen van leveranciersDerde partijen die geen veiligheidscertificeringen hebben, geen clausules over het recht op audit
Eerdere auditbevindingenOnopgeloste bevindingen uit eerdere pentests, audits of incidenten

Stap 4: Risicoscore

Met risicoscores kunt u bedreigingen rangschikken, zodat beslissingen over tijd en budget op basis van bewijsmateriaal kunnen worden genomen.De standaardformule:

Risico = waarschijnlijkheid × Invloed

Waarschijnlijkheid is hoe waarschijnlijk de combinatie van bedreiging en kwetsbaarheid is over een bepaalde periode, meestal twaalf maanden.Impact is de ernst van de uitkomst: financiële kosten, operationele verstoring, reputatieschade, gevolgen voor de regelgeving.

De meeste organisaties scoren elke dimensie op een 3-puntsschaal (Laag / Gemiddeld / Hoog) of 5-puntsschaal.Een 3x3-matrix is ​​gemakkelijker uit te leggen aan een bord;een 5x5 geeft meer granulariteit voor het stellen van prioriteiten.Gebruik wat uw organisatie consistent kan toepassen.

Veel voorkomende scoringsfouten

Het overschatten van de waarschijnlijkheid van exotische bedreigingen, terwijl het onderschatten van de alledaagse bedreigingen (phishing, niet-gepatchte systemen).Impact alleen als financieel beschouwen.Reputatieschade en boetes van toezichthouders moeten hierbij een rol spelen. Risico's scoren zonder rekening te houden met bestaande controles: een kwetsbaarheid met compenserende controle is minder waarschijnlijk dan een kwetsbaarheid zonder controle.

De output is een risicoregister: elk risico wordt vermeld met zijn score, eigenaar en huidige status.Uw risicoregister is een live document en geen momentopname.

Stap 5: Risicobehandeling

Voor elk risico in uw register kiest u één van de vier opties:

  • Verzachten: een controle implementeren die de waarschijnlijkheid of impact verkleint.Software patchen, MFA toevoegen, toegangsrechten aanscherpen.
  • Overdracht: het financiële gevolg afwentelen op een derde partij.Cyberverzekeringen zijn het belangrijkste mechanisme.
  • Accepteren: onderkennen het risico en besluiten om niet te handelen, meestal omdat de kosten van de mitigatie groter zijn dan het verwachte verlies.Acceptatie moet worden gedocumenteerd en ondertekend door iemand met autoriteit.
  • Voorkomen: stop de activiteit die het risico creëert.Een verouderd systeem buiten gebruik stellen.Verlaat een productlijn.Beëindig een leveranciersrelatie.

Behandelbeslissingen voeden een risicobehandelplan: wie doet wat, tegen wanneer en met welk budget.Risico's zonder behandelingsbeslissing zijn een alarmsignaal bij elke audit.

Regelgevende vereisten

KaderVereisteWat auditors controleren
NIS2 Artikel 21 Voor essentiële en belangrijke entiteiten moet een risicoanalyse en een beveiligingsbeleid voor informatiesystemen aanwezig zijn Documentatie van het risicoanalyseproces;bewijs van toezicht door het management;behandelbeslissingen voor geïdentificeerde risico's
ISO 27001:2022 Clausule 6.1 Een informatiebeveiligingsrisicobeoordelingsproces definiëren en toepassen;resultaten documenteren en bewaren Consistente methodologie;risico-eigendom;het risicoregister wordt met geplande tussenpozen bijgewerkt;Verklaring van toepasbaarheid gekoppeld aan risicobeslissingen
Britse AVG Artikel 32 Implementeer passende technische en organisatorische maatregelen, rekening houdend met risico’s voor persoonsgegevens Bewijs dat de risico's op het gebied van gegevensbescherming zijn beoordeeld;controles die evenredig zijn aan de geïdentificeerde risico's;DPIA voor verwerkingen met een hoog risico

Eén goed gestructureerde risicobeoordeling dekt alle drie de risico’s, als deze persoonlijke gegevens, informatiemiddelen en kritieke systemen omvat.Je hebt geen drie aparte oefeningen nodig.

Wat een afgeronde risicobeoordeling oplevert

Risicoregister: elk geïdentificeerd risico, met asset, bedreiging, kwetsbaarheid, waarschijnlijkheid, impact, score, eigenaar en huidige status.Bijgewerkt volgens een gedefinieerde cyclus.

Risico behandelplan: de acties waartoe uw organisatie zich heeft gecommitteerd, met eigenaren, deadlines en koppelingen naar de risico's die zij aanpakken.Een samenvatting op bestuursniveau met het risicoprofiel voor en na de behandeling nadat de behandeling is voltooid.

Gevolgen van cyberverzekeringen

De meeste cyberverzekeraars vragen nu om bewijs van een gedocumenteerde risicobeoordeling tijdens het afsluiten.Een ingevuld risicoregister met lopende behandelacties resulteert doorgaans in betere dekkingsvoorwaarden dan een mondelinge verzekering dat de risico's worden beheerst.

Hoe vaak het proces moet worden herhaald

Jaarlijkse herbeoordeling is het uitgangspunt.Belangrijke gebeurtenissen veroorzaken een off-cycle assessment: het verplaatsen van werklasten naar een nieuwe cloudprovider, het overnemen van een bedrijf en het erven van de systemen ervan, het lanceren van een product dat persoonlijke gegevens op grote schaal verwerkt, het ervaren van een inbreuk of een materiële verandering in het dreigingslandschap.

Bouw uw proces zo in dat gedeeltelijke updates (het opnieuw beoordelen van een specifieke activaklasse of bedrijfseenheid) eenvoudiger zijn dan volledige herbeoordelingen, zodat de trigger om te starten lager is.

Over de auteur
Ryland Deakin
Hoofdconsulent, Cyvra · CISM · CompTIA-beveiliging+ · MCP

Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel

Veelgestelde vragen

Hoe vaak moet u een cybersecurityrisicobeoordeling uitvoeren?

Minimaal één keer per jaar.Voer er ook een uit na belangrijke wijzigingen: een cloudmigratie, een fusie, een nieuwe productlijn of een ernstig beveiligingsincident.NIS2 en ISO 27001 beschouwen risicobeoordeling beide als een continu proces en niet als een eenmalige oefening.

Wat is het verschil tussen een risicobeoordeling en een penetratietest?

Een risicobeoordeling is een gestructureerd proces om risico's in uw hele omgeving te identificeren, analyseren en prioriteren.Een penetratietest is een gerichte technische oefening waarbij een tester specifieke systemen probeert te exploiteren.Om te weten welke systemen een pentest rechtvaardigen, heeft u eerst de risicobeoordeling nodig.

Vereist ISO 27001 een formele risicobeoordeling?

Ja.ISO 27001:2022 Clausule 6.1 vereist dat organisaties een risicobeoordelingsproces definiëren, informatiebeveiligingsrisico's identificeren en de resultaten documenteren.Certificeringsauditors controleren of de methodologie consistent wordt toegepast en dat beslissingen over risicobehandeling traceerbaar zijn.

Kan een klein bedrijf een risicobeoordeling uitvoeren zonder specialistische hulp?

Ja, voor een eerste doorgang.Inventarisatie van activa, het in kaart brengen van bedreigingen en het scoren van waarschijnlijkheid/impact kunnen intern worden gedaan met behulp van een spreadsheet.Externe consultants voegen waarde toe bij het beoordelen van technische kwetsbaarheden of het interpreteren van wettelijke verplichtingen, maar ze zijn niet verplicht om te beginnen.

Risicobeoordeling van cyberbeveiliging

Klaar om uw risicoanalyse uit te voeren?

We voeren gestructureerde beoordelingen uit voor Britse bedrijven, waarbij we een risicoregister, een behandelplan en het in kaart brengen van de regelgeving opstellen, klaar voor ondertekening door het bestuur.