De risicoanalyse vormt het hart van een ISMS. Zij verbindt de context van de organisatie aan concrete risico's, passende beheersmaatregelen en besluiten over restrisico. Een werkbare aanpak blijft begrijpelijk voor proceseigenaren en bestuur.
Welke plaats heeft de risicoanalyse binnen ISO 27001?
ISO/IEC 27001:2022 vraagt dat de organisatie een methode voor informatiebeveiligingsrisico's vaststelt en toepast. Die methode moet consistente en vergelijkbare resultaten opleveren. Ook moeten criteria voor risicobeoordeling en risicoacceptatie duidelijk zijn.
De uitkomst stuurt de risicobehandeling, selectie van beheersmaatregelen, doelstellingen en verbeteractiviteiten. Daarmee vormt de risicoanalyse een vaste basis voor besluitvorming binnen het ISMS.
Leg de methode vooraf vast, werk met herkenbare scenario's en wijs per risico een eigenaar aan die behandeling of acceptatie kan onderbouwen.
1. Bepaal scope en risicocriteria
Begin bij de vastgestelde scope van het ISMS. Welke organisatieonderdelen, diensten, locaties, processen, systemen en leveranciers vallen daarbinnen? Breng vervolgens de belangen in beeld: continuïteit, vertrouwelijkheid, integriteit, wetgeving, contracten en verwachtingen van klanten of ketenpartners.
Leg daarna vast hoe kans en impact worden beoordeeld, wanneer een risico acceptabel is en wie daarover mag besluiten. Zonder heldere criteria ontstaan tijdens de analyse discussies over scores, terwijl de aandacht juist naar de inhoud van het risico moet gaan.
- grenzen en afhankelijkheden van het ISMS
- kritieke processen en informatie
- impactcategorieën en beoordelingsschalen
- criteria voor risicoacceptatie
- rollen van risico-eigenaren en besluitvormers
2. Beschrijf herkenbare risicoscenario's
Een bruikbaar scenario beschrijft wat kan gebeuren, waardoor dat kan ontstaan en welk bedrijfsbelang wordt geraakt. Bijvoorbeeld: een gecompromitteerd beheerdersaccount geeft toegang tot klantgegevens en verstoort de dienstverlening. Zo'n formulering is concreter dan een los woord als phishing of ransomware.
Bespreek de scenario's met mensen die de processen en systemen kennen. Zij weten welke afhankelijkheden, uitzonderingen en bestaande maatregelen in de dagelijkse praktijk het verschil maken.
- uitval van kritieke dienstverlening
- ongeautoriseerde toegang tot gevoelige gegevens
- ransomware of misbruik van beheeraccounts
- fouten in softwarewijzigingen of gegevensverwerking
- uitval of compromittering van een leverancier
- verlies van kennis, sleutelpersonen of herstelvermogen
3. Beoordeel kans, impact en bestaande beheersing
Waardeer ieder scenario volgens de afgesproken methode. Kijk naar de kans dat het scenario optreedt, de mogelijke gevolgen en de invloed van bestaande maatregelen. Leg aannames vast, zodat later duidelijk blijft waarom een score is gekozen.
Beoordeel bestaande maatregelen op hun feitelijke werking. Een back-upprocedure verlaagt het risico pas wanneer back-ups beschermd zijn en herstel aantoonbaar is getest. Hetzelfde geldt voor toegangscontroles, monitoring, leveranciersafspraken en incidentprocedures.
4. Kies de risicobehandeling
De risico-eigenaar bepaalt, binnen het mandaat van de organisatie, hoe een risico wordt behandeld. Mogelijke keuzes zijn verlagen, vermijden, delen of accepteren. Bij iedere keuze horen een onderbouwing, een eigenaar en een evaluatiemoment.
Koppel iedere nieuwe maatregel aan het risico dat zij moet verkleinen. Zo blijft zichtbaar waarom tijd en budget aan die maatregel worden besteed.
- maatregel en beoogd effect
- verantwoordelijke eigenaar
- planning en benodigde middelen
- verwacht restrisico
- besluit over acceptatie
- moment voor herbeoordeling
5. Verbind risico's met Annex A en de Verklaring van Toepasselijkheid
De organisatie vergelijkt de gekozen maatregelen met Annex A om te controleren of geen relevante beheersmaatregel is gemist. In de Verklaring van Toepasselijkheid staat welke controls van toepassing zijn, waarom zij zijn geselecteerd of uitgesloten en wat hun implementatiestatus is.
Annex A is daarmee een controle op volledigheid en onderbouwing. De risicoanalyse blijft het vertrekpunt voor de keuzes binnen het ISMS.
Wat hoort in een bruikbaar risicoregister?
Het risicoregister moet besluitvorming ondersteunen. Houd daarom per risico de context, eigenaar, beoordeling, bestaande maatregelen, gekozen behandeling en actuele status bij. Voeg verwijzingen naar besluiten of bewijs toe waar dat helpt.
Plan periodieke herbeoordeling en werk het register ook bij na incidenten, grote wijzigingen, nieuwe leveranciers of veranderingen in de scope. Zo blijft het risicobeeld aansluiten op de organisatie.
| Onderdeel | Wat leg je vast? |
|---|---|
| Scenario | Gebeurtenis, oorzaak, geraakt proces en mogelijke gevolgen. |
| Beoordeling | Kans, impact, bestaande beheersing en onderbouwing. |
| Eigenaarschap | Risico-eigenaar en bevoegdheid voor behandeling of acceptatie. |
| Behandeling | Maatregelen, planning, verantwoordelijke en verwacht restrisico. |
| Opvolging | Status, bewijs, besluit en datum van herbeoordeling. |
Veelvoorkomende fouten bij een ISO 27001 risicoanalyse
Een risicoanalyse verliest snel waarde wanneer één medewerker haar volledig invult of de inhoud vooral uit generieke dreigingen bestaat. Betrek proceseigenaren en houd de scenario's herkenbaar voor de organisatie.
Let ook op een te ingewikkelde scoringsmethode. Meer cijfers leveren zelden een beter besluit op. Een eenvoudige, consequent toegepaste methode met duidelijke argumenten is meestal sterker tijdens bespreking en audit.
- de scope en acceptatiecriteria blijven impliciet
- scenario's zijn te algemeen om eigenaarschap te bepalen
- bestaande maatregelen worden zonder bewijs als effectief beschouwd
- risico-eigenaren zijn niet betrokken bij behandeling en acceptatie
- Annex A wordt als standaardmaatregelenlijst gebruikt zonder koppeling aan risico's
- het risicoregister wordt na de eerste analyse niet meer bijgewerkt
Risicoanalyse, nulmeting en GAP-analyse hebben ieder een eigen doel
De ISO 27001 risicoanalyse onderzoekt scenario's, kans, impact en behandeling. Een ISO 27001 nulmeting of GAP-analyse vergelijkt het huidige ISMS met de norm en laat zien welke onderdelen, werking of bewijsstukken ontbreken.
Vaak vullen beide elkaar aan. De GAP-analyse maakt zichtbaar waar de inrichting aandacht vraagt. De risicoanalyse helpt bepalen welke risico's en verbeteringen voor de organisatie het zwaarst wegen.
Bronnen en verdieping
Gebaseerd op officiële kaders en praktische uitvoering
De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.


