- Definitie
- Systematisch herkennen, beoordelen, behandelen en bewaken van risico's
- Processtappen
- Identificeren → Beoordelen → Behandelen → Bewaken
- Rol bij NIS2
- Uitdrukkelijke kernplicht
- Verwante aanpak
- all-hazards-aanpak
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is risicomanagement?
Risicomanagement is het gestructureerde, doorlopende proces waarmee een organisatie gevaren voor haar systemen, gegevens en processen herkent, beoordeelt en gericht aanstuurt. In plaats van alleen op incidenten te reageren, worden risico's vooruitziend geïdentificeerd en zover teruggebracht dat het overblijvende restrisico bewust en navolgbaar wordt gedragen. Terwijl de governance het kader en de verantwoordelijkheden bepaalt, is risicomanagement het operationele hart: hier worden afzonderlijke dreigingen concreet beoordeeld en aan maatregelen gekoppeld. Het is daarmee de tweede bouwsteen van GRC en het inhoudelijke fundament van elk ISMS.
Het risicomanagementproces
- Identificeren: Welke dreigingen en kwetsbaarheden zijn er? Welke waarden (assets) zijn daarbij betrokken?
- Beoordelen: Hoe waarschijnlijk is een risico en hoe groot zou de schade zijn? Uit beide factoren volgt de prioriteit.
- Behandelen: Risico's vermijden, verminderen (met beheersmaatregelen), overdragen (bijv. via een verzekering) of bewust accepteren.
- Bewaken: Doeltreffendheid toetsen en bij nieuwe dreigingen bijsturen – de kringloop begint opnieuw.
De risicomanagementcyclus in het kort
- 1 Identificeren: Dreigingen, kwetsbaarheden en betrokken assets worden bij elkaar gebracht.
- 2 Beoordelen: Elk risico wordt geprioriteerd naar kans en schade-omvang.
- 3 Behandelen: Het risico wordt vermeden, verminderd, overgedragen of bewust geaccepteerd.
- 4 Bewaken: De doeltreffendheid wordt doorlopend gecontroleerd, daarna begint de cyclus opnieuw.
De all-hazards-aanpak
NIS2 verlangt een all-hazards-aanpak: niet alleen cyberaanvallen komen in beeld, maar alle relevante gevaren – zoals stroomuitval, menselijke fouten, uitval bij dienstverleners in de toeleveringsketen of fysieke gebeurtenissen als brand en waterschade. Risicomanagement moet daarom verder reiken dan de IT alleen en ook organisatorische en fysieke risico's meenemen die de beschikbaarheid van de diensten in gevaar kunnen brengen.
Risicomanagement en NIS2
Onder NIS2 is risicomanagement de centrale plicht. Artikel 21 verlangt passende en evenredige technische en organisatorische maatregelen die aan de stand van de techniek voldoen, door het leidinggevend orgaan zijn goedgekeurd en met een bijgehouden risicoregister worden onderbouwd – organisaties die eronder vallen, moeten hun cyberrisico's namelijk niet één keer beoordelen, maar doorlopend bijsturen en op elk moment aan de bevoegde autoriteit kunnen aantonen dat de genomen maatregelen bij het werkelijke risico passen. In Nederland is de richtlijn omgezet in de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is; het toezicht is per sector verdeeld over onder meer de RDI, de ILT, DNB, de AFM, de IGJ, de NVWA, de ANVS en de Inspectie van het Onderwijs, terwijl het NCSC het CSIRT is en het entiteitenregister beheert. Werkt het risicomanagement niet en doet zich een significant incident voor, dan komt daar de meldketen bij: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. Wie de plichten schendt, riskeert boetes tot 10.000.000 EUR of 2 % van de wereldwijde jaaromzet voor essentiële entiteiten en tot 7.000.000 EUR of 1,4 % voor belangrijke entiteiten.
Voorbeeld uit een ziekenhuis: de IT-leiding houdt een risicoregister bij waarin elk asset – van het patiëntendossiersysteem tot de noodstroomvoorziening – wordt beoordeeld op kans, schade-omvang en bijbehorende maatregel. Er wordt eenmaal per jaar getoetst en na elk significant incident. Zo blijft op elk moment aantoonbaar waarom een restrisico wordt gedragen.
Wat moet u concreet doen?
- Breng alle te beschermen assets in kaart en wijs er per stuk een verantwoordelijke aan toe.
- Bouw een risicoregister op met per risico de kans, de schade-omvang en de maatregel.
- Leg per risico het behandelbesluit vast (vermijden, verminderen, overdragen, accepteren) en laat het door het leidinggevend orgaan goedkeuren.
- Zet vaste toetsmomenten – jaarlijks en na elk significant incident.
- Is dat nog niet gebeurd: schrijf uw entiteit alsnog in in het entiteitenregister bij het NCSC en leg de meldroutes voor 24 en 72 uur vooraf vast.
Meer informatie: EUR-Lex – NIS2-richtlijn (EU) 2022/2555
Veelgestelde vragen
Wat is risicomanagement, helder uitgelegd?
Risicomanagement is de systematische, doorlopende omgang met risico's in vier stappen: risico's worden geïdentificeerd, beoordeeld op kans en schade-omvang, behandeld en doorlopend bewaakt. Het doel is schade voor een organisatie te voorkomen of te beperken en het overblijvende restrisico bewust en navolgbaar te dragen. Risicomanagement is de tweede bouwsteen van GRC en het inhoudelijke fundament van elk ISMS.
Waarom is risicomanagement belangrijk onder NIS2?
NIS2 maakt risicomanagement in artikel 21 tot uitdrukkelijke kernplicht: organisaties die eronder vallen, moeten cyberrisico's systematisch beoordelen, passende maatregelen nemen en die op bestuursniveau verankeren. In Nederland is dat vastgelegd in de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is; het bewijs moet op elk moment aan de bevoegde autoriteit kunnen worden getoond. Bij overtreding dreigen boetes tot 10.000.000 EUR of 2 % van de wereldwijde jaaromzet voor essentiële entiteiten.
Wat is de all-hazards-aanpak?
Bij de all-hazards-aanpak komen in het risicomanagement niet alleen cyberaanvallen in beeld, maar alle relevante gevaren voor de beschikbaarheid van de diensten. Daartoe behoren technische storingen zoals stroomuitval, menselijke fouten, uitval bij dienstverleners in de toeleveringsketen en fysieke gebeurtenissen zoals brand of waterschade. NIS2 verlangt deze aanpak uitdrukkelijk, zodat het risicomanagement verder moet reiken dan de IT alleen en ook organisatorische en fysieke risico's moet meenemen.