NIS2

Hoe Maakt U Een Risicoanalyse Voor NIS2?

Zo maakt u een NIS2 risicoanalyse: scope bepalen, assets inventariseren, dreigingen koppelen, kans maal impact wegen en risico's behandelen. Met een voorbeeld van een risicoregister.

admin 8 min. leestijd

Hoe Maakt U Een Risicoanalyse Voor NIS2?

Vraag een willekeurige IT-manager welke risico’s zijn organisatie loopt en u krijgt een helder antwoord: ransomware, phishing, uitval van de hostingpartij. Vraag daarna waar dat is vastgelegd, wie eigenaar is van elk risico en welk besluit het bestuur erover heeft genomen, en het blijft meestal stil.

Precies dat verschil is wat een NIS2 risicoanalyse overbrugt. Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet en daarmee de zorgplicht uit artikel 21. De risicoanalyse is niet zomaar een van de tien maatregelen, het is maatregel 1 en het fundament waar alle andere maatregelen op rusten.

Wat vraagt NIS2 van uw risicoanalyse?

Artikel 21 lid 2 noemt als eerste maatregelgebied het beleid inzake risicoanalyse en beveiliging van informatiesystemen. De wet schrijft geen methode voor. Wat de wet wel eist, is dat uw maatregelen passend en evenredig zijn ten opzichte van de risico’s die u loopt.

Die formulering maakt de risicoanalyse onmisbaar. Zonder analyse kunt u niet onderbouwen waarom een maatregel passend is, en dus ook niet waarom u iets níet heeft gedaan. Uw analyse is de rechtvaardiging van elke keuze in uw invulling van de tien maatregelen.

Voer de analyse uit na uw gap-analyse en vóór het opstellen van beleid. De gap-analyse laat zien waar u niet voldoet, de risicoanalyse laat zien wat dat betekent. Samen bepalen ze de volgorde van uw acties binnen het NIS2 stappenplan.

Stap 1: bepaal de scope

Begin bij de diensten die u levert en die onder de wet vallen. Werk van daaruit terug naar de processen die die diensten dragen, en pas daarna naar de systemen. Wie bij de systemen begint, krijgt een inventaris van servers en verliest het zicht op wat er werkelijk toe doet.

Leg de scope expliciet vast, inclusief wat erbuiten valt. Een kantine-app hoeft niet in uw NIS2-risicoanalyse, uw orderportaal wel. Sluit u iets uit, noteer dan de reden.

Stap 2: inventariseer uw assets

Een asset is alles wat waarde heeft voor uw dienstverlening. Dat is breder dan hardware. Neem in elk geval mee:

  • Informatie. Klantgegevens, procesgegevens, broncode, contracten, back-ups.
  • Systemen en applicaties. Servers, werkplekken, netwerkapparatuur, cloudplatformen, industriële besturing.
  • Leveranciers. Hosting, softwareleveranciers, beheerpartijen, connectiviteit. Zij vallen onder de eisen aan de toeleveringsketen.
  • Mensen en kennis. Sleutelfuncties waarvan de uitval het proces stillegt.
  • Locaties. Serverruimtes, productiehallen, koppelpunten.

Ken elke asset een eigenaar toe. Die eigenaar beslist later over de behandeling van het bijbehorende risico. Zonder eigenaar blijft een risico van niemand en gebeurt er niets.

Stap 3: koppel dreigingen en kwetsbaarheden

Een risico ontstaat pas als een dreiging een kwetsbaarheid kan raken. Ransomware is een dreiging. Een beheeraccount zonder multifactorauthenticatie is een kwetsbaarheid. Samen vormen ze een risico op uitval van uw primaire proces.

Werk met een vaste lijst dreigingscategorieën, zodat u niets structureels overslaat: aanvallen van buitenaf, misbruik van binnenuit, menselijke fouten, uitval van techniek, uitval van leveranciers, fysieke gebeurtenissen en fouten in wijzigingen aan systemen.

Formuleer elk risico als één zin met oorzaak en gevolg. Niet “ransomware”, maar “ransomware versleutelt het ordersysteem via een beheeraccount zonder MFA, waardoor de orderverwerking meerdere dagen stilligt”. Die formulering maakt de weging daarna eenvoudig.

Stap 4: weeg kans maal impact

Gebruik een schaal van 1 tot 5 voor kans en voor impact, en vermenigvuldig die tot een risicoscore van 1 tot 25. Meer verfijning levert schijnprecisie op, minder verfijning maakt prioriteren onmogelijk.

Niveau Kans Impact op de dienstverlening
1 Zeer onwaarschijnlijk Merkbaar, geen gevolgen voor klanten
2 Onwaarschijnlijk Beperkte hinder, binnen een dag hersteld
3 Mogelijk Deel van de dienstverlening ligt stil
4 Waarschijnlijk Primair proces ligt dagen stil
5 Zeer waarschijnlijk Dienstverlening valt uit, gevolgen voor derden

Weeg de impact niet alleen in geld. Beoordeel ook de gevolgen voor beschikbaarheid, integriteit en vertrouwelijkheid, en voor de mensen die van uw dienst afhankelijk zijn. Een zorginstelling weegt patiëntveiligheid zwaarder dan omzetderving.

Spreek vooraf uw risicobereidheid af: vanaf welke score is behandeling verplicht. Die grens hoort door het bestuur te worden vastgesteld, want het is een bestuurlijke keuze en geen technische.

Stap 5: kies per risico een behandeling

Voor elk risico boven uw grens kiest u een van vier routes. De keuze is vrij, de vastlegging niet.

  • Verminderen. Maatregelen nemen die de kans of de impact verlagen. Denk aan MFA, netwerksegmentatie, offline back-ups of patchbeleid.
  • Overdragen. Het risico bij een ander beleggen, bijvoorbeeld via een verzekering of via afspraken met een leverancier. Let op: uw wettelijke verantwoordelijkheid draagt u nooit over.
  • Vermijden. Stoppen met de activiteit of het systeem die het risico veroorzaakt.
  • Accepteren. Het risico bewust dragen. Dit is een geldige keuze, mits het bestuur de acceptatie ondertekent en de motivering is vastgelegd.

Bereken na de behandeling het restrisico. Dat restrisico is wat u daadwerkelijk loopt en het is het getal waar het bestuur zijn handtekening onder zet.

Hoe ziet een risicoregister eruit?

Het register is het document dat uw hele analyse draagt. Onderstaand voorbeeld toont hoe een aantal regels eruit kan zien.

Risico Asset Kans Impact Score Behandeling Restrisico Eigenaar
Ransomware versleutelt het ordersysteem via beheeraccount zonder MFA Ordersysteem 4 5 20 Verminderen: MFA en offline back-up 8 IT-manager
Hostingpartij valt langdurig uit zonder uitwijk Klantportaal 2 5 10 Overdragen: uitwijkafspraak in contract 5 Inkoop
Medewerker verstuurt klantgegevens naar verkeerde ontvanger Klantgegevens 4 3 12 Verminderen: training en waarschuwing bij externe adressen 6 HR
Verouderde firmware in productiebesturing wordt misbruikt Productiebesturing 3 5 15 Verminderen: segmentatie en patchvenster 6 Productie
Uitval van één beheerder met exclusieve kennis Kennis 3 3 9 Verminderen: documentatie en tweede beheerder 4 Directie
Diefstal van laptop met lokaal opgeslagen documenten Werkplekken 3 2 6 Accepteren: schijfversleuteling actief 6 IT-manager

Hoe houdt u de analyse actueel?

Een risicoanalyse veroudert. Beoordeel het register minimaal jaarlijks en tussentijds bij elke wezenlijke verandering: een nieuw systeem, een nieuwe leverancier, een reorganisatie of een incident dat een niet voorzien risico blootlegt.

Behandel elk incident als invoer voor de analyse. Als iets zich voordoet dat niet in het register stond, dan was uw analyse incompleet en dat is op zichzelf een bevinding. Zo sluit uw meldproces aan op uw risicobeheer.

Laat het bestuur het register jaarlijks vaststellen. Artikel 20 legt de goedkeuring van maatregelen expliciet bij het bestuur, en de bestuurlijke verantwoordelijkheid onder NIS2 maakt die vastlegging ook in uw eigen belang.

Veelgestelde vragen over de NIS2 risicoanalyse

1. Is een risicoanalyse verplicht onder NIS2?

Ja. Artikel 21 lid 2 noemt beleid inzake risicoanalyse en beveiliging van informatiesystemen als eerste van de tien maatregelgebieden. De wet schrijft geen specifieke methode voor, maar u moet wel kunnen aantonen dat u uw risico’s systematisch heeft beoordeeld en dat uw maatregelen daarop aansluiten. Zonder analyse is geen enkele maatregel onderbouwd.

2. Welke methode moet ik gebruiken voor de risicoanalyse?

De wet laat de keuze aan u. Een schaal van kans maal impact met scores van 1 tot 5 is voor de meeste organisaties werkbaar en goed uit te leggen. Belangrijker dan de methode is de consistentie: gebruik dezelfde schaal voor alle risico’s en leg de definities van elk niveau vooraf vast.

3. Hoe vaak moet ik de risicoanalyse herhalen?

Minimaal jaarlijks, en daarnaast bij elke wezenlijke verandering in uw organisatie, systemen of leveranciers. Ook een incident is aanleiding voor een tussentijdse herziening. Leg elke herziening vast met datum en versienummer, want de opeenvolgende versies laten zien dat het risicobeheer daadwerkelijk loopt.

4. Mag ik een risico accepteren onder NIS2?

Ja, accepteren is een geldige behandeling. De voorwaarde is dat de acceptatie bewust gebeurt, met een onderbouwing van waarom het restrisico aanvaardbaar is, en dat het bestuur de acceptatie vastlegt. Een risico dat u niet heeft opgemerkt of stilzwijgend heeft laten liggen, is geen acceptatie maar een omissie.

5. Wat is het verschil tussen een risicoanalyse en een BIA?

Een risicoanalyse beoordeelt welke dreigingen uw assets kunnen raken en hoe waarschijnlijk dat is. Een bedrijfsimpactanalyse bepaalt hoe lang een proces stil mag liggen en hoeveel gegevensverlies acceptabel is. De BIA levert de hersteltijden voor uw continuïteitsplan, de risicoanalyse levert de maatregelen. Beide horen bij de zorgplicht.

Conclusie

Een risicoanalyse is geen document dat u maakt omdat de wet erom vraagt. Het is het instrument waarmee u verdedigt dat uw beveiliging passend is bij wat u doet. Wie de analyse serieus doet, ontdekt bovendien vrijwel altijd risico’s die niemand op de afdeling had benoemd, simpelweg omdat er nooit systematisch naar was gekeken.

Het bijhouden van een risicoregister vraagt structuur, geen geniale ingeving. Het NIS2 compliance pakket bevat een uitgewerkt risicoregister met dreigingslijst, weegschalen en behandelplan, zodat u alleen nog uw eigen situatie hoeft in te vullen. In de verschillende pakketten ziet u welke variant bij de omvang van uw organisatie past.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken