Woordenlijst · Begrip

Risicomanagement helder uitgelegd

Risicomanagement is de systematische omgang met risico's – ze herkennen, beoordelen, behandelen en bewaken. Onder NIS2 is dat geen vrije keuze meer, maar een uitdrukkelijke wettelijke plicht.

In het kort
Definitie
Systematisch herkennen, beoordelen, behandelen en bewaken van risico's
Processtappen
Identificeren → Beoordelen → Behandelen → Bewaken
Rol bij NIS2
Uitdrukkelijke kernplicht
Verwante aanpak
all-hazards-aanpak
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is risicomanagement?

Risicomanagement is het gestructureerde, doorlopende proces waarmee een organisatie gevaren voor haar systemen, gegevens en processen herkent, beoordeelt en gericht aanstuurt. In plaats van alleen op incidenten te reageren, worden risico's vooruitziend geïdentificeerd en zover teruggebracht dat het overblijvende restrisico bewust en navolgbaar wordt gedragen. Terwijl de governance het kader en de verantwoordelijkheden bepaalt, is risicomanagement het operationele hart: hier worden afzonderlijke dreigingen concreet beoordeeld en aan maatregelen gekoppeld. Het is daarmee de tweede bouwsteen van GRC en het inhoudelijke fundament van elk ISMS.

Het risicomanagementproces

De risicomanagementcyclus in het kort

  1. 1 Identificeren: Dreigingen, kwetsbaarheden en betrokken assets worden bij elkaar gebracht.
  2. 2 Beoordelen: Elk risico wordt geprioriteerd naar kans en schade-omvang.
  3. 3 Behandelen: Het risico wordt vermeden, verminderd, overgedragen of bewust geaccepteerd.
  4. 4 Bewaken: De doeltreffendheid wordt doorlopend gecontroleerd, daarna begint de cyclus opnieuw.

De all-hazards-aanpak

NIS2 verlangt een all-hazards-aanpak: niet alleen cyberaanvallen komen in beeld, maar alle relevante gevaren – zoals stroomuitval, menselijke fouten, uitval bij dienstverleners in de toeleveringsketen of fysieke gebeurtenissen als brand en waterschade. Risicomanagement moet daarom verder reiken dan de IT alleen en ook organisatorische en fysieke risico's meenemen die de beschikbaarheid van de diensten in gevaar kunnen brengen.

Risicomanagement en NIS2

Onder NIS2 is risicomanagement de centrale plicht. Artikel 21 verlangt passende en evenredige technische en organisatorische maatregelen die aan de stand van de techniek voldoen, door het leidinggevend orgaan zijn goedgekeurd en met een bijgehouden risicoregister worden onderbouwd – organisaties die eronder vallen, moeten hun cyberrisico's namelijk niet één keer beoordelen, maar doorlopend bijsturen en op elk moment aan de bevoegde autoriteit kunnen aantonen dat de genomen maatregelen bij het werkelijke risico passen. In Nederland is de richtlijn omgezet in de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is; het toezicht is per sector verdeeld over onder meer de RDI, de ILT, DNB, de AFM, de IGJ, de NVWA, de ANVS en de Inspectie van het Onderwijs, terwijl het NCSC het CSIRT is en het entiteitenregister beheert. Werkt het risicomanagement niet en doet zich een significant incident voor, dan komt daar de meldketen bij: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. Wie de plichten schendt, riskeert boetes tot 10.000.000 EUR of 2 % van de wereldwijde jaaromzet voor essentiële entiteiten en tot 7.000.000 EUR of 1,4 % voor belangrijke entiteiten.

Voorbeeld uit een ziekenhuis: de IT-leiding houdt een risicoregister bij waarin elk asset – van het patiëntendossiersysteem tot de noodstroomvoorziening – wordt beoordeeld op kans, schade-omvang en bijbehorende maatregel. Er wordt eenmaal per jaar getoetst en na elk significant incident. Zo blijft op elk moment aantoonbaar waarom een restrisico wordt gedragen.

Wat moet u concreet doen?

Meer informatie: EUR-Lex – NIS2-richtlijn (EU) 2022/2555

Veelgestelde vragen

Wat is risicomanagement, helder uitgelegd?

Risicomanagement is de systematische, doorlopende omgang met risico's in vier stappen: risico's worden geïdentificeerd, beoordeeld op kans en schade-omvang, behandeld en doorlopend bewaakt. Het doel is schade voor een organisatie te voorkomen of te beperken en het overblijvende restrisico bewust en navolgbaar te dragen. Risicomanagement is de tweede bouwsteen van GRC en het inhoudelijke fundament van elk ISMS.

Waarom is risicomanagement belangrijk onder NIS2?

NIS2 maakt risicomanagement in artikel 21 tot uitdrukkelijke kernplicht: organisaties die eronder vallen, moeten cyberrisico's systematisch beoordelen, passende maatregelen nemen en die op bestuursniveau verankeren. In Nederland is dat vastgelegd in de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is; het bewijs moet op elk moment aan de bevoegde autoriteit kunnen worden getoond. Bij overtreding dreigen boetes tot 10.000.000 EUR of 2 % van de wereldwijde jaaromzet voor essentiële entiteiten.

Wat is de all-hazards-aanpak?

Bij de all-hazards-aanpak komen in het risicomanagement niet alleen cyberaanvallen in beeld, maar alle relevante gevaren voor de beschikbaarheid van de diensten. Daartoe behoren technische storingen zoals stroomuitval, menselijke fouten, uitval bij dienstverleners in de toeleveringsketen en fysieke gebeurtenissen zoals brand of waterschade. NIS2 verlangt deze aanpak uitdrukkelijk, zodat het risicomanagement verder moet reiken dan de IT alleen en ook organisatorische en fysieke risico's moet meenemen.

NIS2-compliance

Van risicoregister naar bewijs

Compliance Compass houdt uw risicomanagementcyclus levend: assets vastleggen, risico's beoordelen, maatregelen toewijzen en de stand op elk moment onderbouwen richting de bevoegde autoriteit.