Risicobeoordeling ISO 27001: van dreiging naar concrete maatregel

risicobeoordeling ISO 27001

Een risicobeoordeling ISO 27001 is het gestructureerde proces waarin je informatiebeveiligingsrisico’s identificeert, analyseert en prioriteert, zodat je per risico een onderbouwde keuze maakt: verminderen, vermijden, delen of accepteren.

In de praktijk zie ik dat organisaties hier vastlopen. De risicobeoordeling ISO 27001 wordt een spreadsheet met vage dreigingen als “hacker” en “menselijke fout”, waarna niemand weet welke maatregel daar nu precies bij hoort. Terwijl juist dit onderdeel het hart van je managementsysteem vormt: alles wat je daarna doet, van beleid tot pentest, moet herleidbaar zijn naar een risico. Hieronder laat ik zien hoe je van dreiging naar toetsbare maatregel komt. Wil je eerst het complete traject overzien, lees dan ons praktische stappenplan voor ISO 27001-implementatie.

Kort samengevat

  • Wat het is: de risicobeoordeling is de verplichte analyse uit clausule 6.1.2 van ISO 27001:2022, waarin je risico’s voor vertrouwelijkheid, integriteit en beschikbaarheid identificeert, analyseert en evalueert.
  • Wat het oplevert: een risicoregister, een risicobehandelplan (clausule 6.1.3) en de Verklaring van Toepasselijkheid waarin je onderbouwt welke van de 93 beheersmaatregelen uit Annex A je wel en niet toepast.
  • De kern van de methode: beschrijf risico’s als scenario met asset, dreiging, kwetsbaarheid en gevolg. Pas dan volgt er automatisch een logische maatregel uit.
  • Wat vaak misgaat: te abstracte risico’s, geen risico-eigenaar, geen vastgelegde criteria voor kans en impact, en maatregelen die nergens op terugslaan.
  • Hoe je het levend houdt: beoordeel risico’s minimaal jaarlijks en altijd bij incidenten, nieuwe leveranciers, nieuwe systemen of gewijzigde wetgeving.

Wat is een risicobeoordeling volgens ISO 27001 precies?

ISO 27001:2022 vraagt in clausule 6.1.2 dat je een risicobeoordelingsproces vaststelt en toepast. De norm schrijft geen specifieke methode voor, maar stelt wel harde eisen aan het proces. Je moet criteria vastleggen voor risicoacceptatie en voor het uitvoeren van beoordelingen, je moet risico’s identificeren die de vertrouwelijkheid, integriteit of beschikbaarheid van informatie binnen je scope bedreigen, je moet per risico een eigenaar aanwijzen, en je moet risico’s analyseren en prioriteren zodat de uitkomsten consistent, valide en vergelijkbaar zijn.

Dat laatste is cruciaal: voert een collega volgend jaar dezelfde beoordeling uit, dan moet daar in grote lijnen dezelfde uitkomst uit rollen. Een auditor toetst niet of jouw inschatting de enige juiste is, maar of je methode navolgbaar is en je conclusies logisch volgen uit je eigen criteria. ISO/IEC 27005 biedt richtlijnen voor de methodiek. Beide normen zijn verkrijgbaar via NEN.

Welke stappen doorloop je bij een risicobeoordeling ISO 27001?

Wij hanteren bij elke ISO 27001-implementatie dezelfde acht stappen. Ze zijn bewust simpel gehouden, want een methode die niemand snapt wordt niet herhaald.

  1. Bepaal je scope en context. Zonder heldere afbakening weet je niet welke systemen, locaties en processen je beoordeelt. Zie ook hoe je de ISO 27001-scope bepaalt.
  2. Leg je criteria vast. Definieer schalen voor kans en impact en bepaal vooraf welk risiconiveau acceptabel is. Doe dit met de directie, niet met alleen IT.
  3. Inventariseer je informatie en assets. Denk aan klantdossiers, patiëntgegevens, broncode, financiële data, productiesystemen en de leveranciers die deze verwerken.
  4. Identificeer dreigingen en kwetsbaarheden. Combineer intern inzicht met externe bronnen zoals het Nationaal Cyber Security Centrum, incidentregistraties en bevindingen uit pentests.
  5. Beschrijf het risico als scenario. Dus niet “phishing”, maar: “een medewerker van de financiële administratie voert zijn inloggegevens in op een nagemaakte inlogpagina, waardoor een aanvaller toegang krijgt tot de mailbox en betaalinstructies manipuleert”.
  6. Analyseer kans en impact. Schat de kans in op basis van bestaande maatregelen en de impact op bedrijfsvoering, klanten, wetgeving en reputatie.
  7. Evalueer en prioriteer. Vergelijk elk risico met je acceptatiecriteria en bepaal welke risico’s behandeling nodig hebben.
  8. Kies de behandeling en maatregelen. Per risico kies je verminderen, vermijden, delen of accepteren, en koppel je de maatregelen die het risico daadwerkelijk verlagen.

Hoe kom je van een dreiging naar een concrete maatregel?

De brug tussen dreiging en maatregel is het scenario. Zodra je een risico beschrijft als een keten van asset, dreiging, kwetsbaarheid en gevolg, wordt zichtbaar waar je die keten kunt doorbreken. Dat is precies de plek waar je maatregel landt.

Een uitgewerkt voorbeeld

  • Asset: de e-mailomgeving met betaalinstructies en klantcorrespondentie.
  • Dreiging: gerichte phishing op medewerkers met financiële bevoegdheden.
  • Kwetsbaarheid: geen multifactorauthenticatie, geen vierogenprincipe bij wijziging van rekeningnummers, beperkte herkenning van phishing bij medewerkers.
  • Gevolg: financiële schade, datalek en meldplicht richting toezichthouder.
  • Maatregelen: multifactorauthenticatie afdwingen, een verplichte terugbelcontrole bij wijziging van bankgegevens, e-mailfiltering aanscherpen, en structurele security awareness met phishingsimulaties.
  • Verificatie: een phishingtest en een steekproef op betaalmutaties tonen aan dat de maatregel werkt.

Van maatregel naar Verklaring van Toepasselijkheid

ISO 27001:2022 bevat in Annex A 93 beheersmaatregelen, verdeeld over vier thema’s: organisatorisch, mensen, fysiek en technologisch. Je hoeft ze niet allemaal te implementeren. Je vergelijkt de maatregelen die uit je risicobehandeling volgen met Annex A om te controleren of je niets over het hoofd ziet, en legt je keuzes met onderbouwing vast in de Verklaring van Toepasselijkheid. Zo blijft de lijn zichtbaar: risico, behandeling, maatregel, bewijs.

Welke criteria gebruik je om risico’s te beoordelen?

Werk met eenvoudige, uitlegbare schalen: 1 tot 5 voor kans en 1 tot 5 voor impact, waarbij je elke waarde in gewone taal beschrijft. Impact 5 kan bijvoorbeeld betekenen dat de primaire dienstverlening langer dan 24 uur stilligt. Kans 4 kan betekenen dat dit scenario zich de afgelopen twee jaar meerdere keren in onze sector voordeed.

Belangrijk is dat de directie de risicobereidheid vaststelt. Zij bepaalt welk restrisico acceptabel is en accepteert dat formeel. Dat maakt de risicobeoordeling niet langer een IT-document, maar een bestuursbesluit. Bij bestuurdersaansprakelijkheid onder de Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, is dat verschil zeer relevant.

Welke fouten zien wij het vaakst bij een risicobeoordeling?

  • Te abstracte risico’s. “Cyberaanval” is geen risico maar een categorie. Zonder scenario volgt er geen bruikbare maatregel.
  • Geen risico-eigenaar. Een risico zonder naam erachter wordt nooit behandeld. De eigenaar is de proceseigenaar, niet standaard de IT-manager.
  • Alleen technische risico’s. Uitval van een kritieke leverancier, vertrek van sleutelpersoneel en fysieke toegang tot serverruimtes horen er net zo goed in.
  • Maatregelen zonder bewijs. Als je niet kunt aantonen dat de maatregel werkt, ontstaat schijnzekerheid. Combineer beleid met verificatie, bijvoorbeeld via een pentest waarvan je de scope zorgvuldig bepaalt.
  • Eenmalig invullen. Een risicoregister dat één keer per certificeringstraject wordt bijgewerkt is een auditbevinding die staat te wachten.

Hoe houd je de risicobeoordeling actueel?

Beoordeel je risico’s minimaal jaarlijks en altijd bij een trigger. Triggers zijn: een beveiligingsincident of bijna-incident, een nieuwe of gewijzigde kritieke leverancier, een nieuw systeem of een grote wijziging in de infrastructuur, een reorganisatie, en nieuwe wet- en regelgeving. Die laatste is nu actueel: de Cyberbeveiligingswet, waarmee Nederland de NIS2-richtlijn implementeert, treedt op 15 augustus 2026 in werking en brengt onder meer een zorgplicht, meldplicht en registratieplicht mee voor organisaties in aangewezen sectoren.

Houd per kwartaal een korte risicosessie met de risico-eigenaren en neem de uitkomsten mee in de directiebeoordeling. Zo blijft je managementsysteem aantoonbaar in beweging, ook na je ISO 27001-certificering. Wij nemen dit ritme standaard mee in onze begeleiding, tegen vaste maandkosten en met volledige ontzorging.

Veelgestelde vragen over de risicobeoordeling ISO 27001

Hoe vaak moet je een risicobeoordeling ISO 27001 uitvoeren?

ISO 27001 schrijft geen vaste frequentie voor, maar eist dat je risicobeoordelingen uitvoert op geplande momenten en bij significante wijzigingen. In de praktijk betekent dit minimaal jaarlijks, aangevuld met een herbeoordeling bij incidenten, nieuwe systemen, nieuwe leveranciers of gewijzigde wetgeving.

Wat is het verschil tussen een risicobeoordeling en een risicobehandelplan?

De risicobeoordeling (clausule 6.1.2) identificeert, analyseert en prioriteert risico’s. Het risicobehandelplan (clausule 6.1.3) legt vast welke maatregelen je per risico neemt, wie verantwoordelijk is, wanneer het klaar is en welk restrisico overblijft.

Moet je alle 93 maatregelen uit Annex A implementeren?

Nee. Annex A is een referentielijst waarmee je controleert of je geen relevante maatregel bent vergeten. Je selecteert de maatregelen die passen bij je risico’s en legt in de Verklaring van Toepasselijkheid onderbouwd vast welke je toepast en welke niet, inclusief de reden van uitsluiting.

Welke methode voor risicobeoordeling accepteert een auditor?

Elke methode die consistent, herhaalbaar en navolgbaar is. Kwalitatief werken met schalen voor kans en impact is gangbaar en volstaat voor de meeste organisaties. ISO/IEC 27005 biedt richtlijnen, maar is geen verplichting vanuit ISO 27001.

Geldt dezelfde aanpak voor NEN 7510 en NIS2?

Grotendeels wel. NEN 7510 bouwt voort op ISO 27001 met aanvullende eisen voor de zorg, en de zorgplicht onder de Cyberbeveiligingswet vraagt eveneens om een risicogebaseerde aanpak. Eén goed risicoregister bedient daardoor vaak meerdere raamwerken tegelijk.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes