Direct antwoord
Een risicoanalyse voor ISO 27001 bestaat uit zes stappen: (1) methode en criteria vaststellen, (2) risico's identificeren, (3) kans en impact scoren, (4) risico's evalueren tegen je acceptatiecriteria, (5) behandelopties kiezen en (6) het behandelplan uitvoeren en monitoren. De analyse is het hart van het ISMS: elke maatregel moet erop terug te voeren zijn.
Een risicoanalyse voor ISO 27001 voer je uit in zes stappen: methode vaststellen, risico’s identificeren, kans en impact scoren, evalueren tegen acceptatiecriteria, behandelopties kiezen en het behandelplan uitvoeren. De risicoanalyse is het hart van je managementsysteem: de auditor verwacht dat elke beheersmaatregel terug te voeren is op een risico.
Stap 1: Stel je methode en criteria vast
Leg vóór je begint vast hoe je risico’s scoort (bijvoorbeeld een 5x5-matrix voor kans en impact), wat de schaalniveaus betekenen en boven welke score een risico onacceptabel is. Deze criteria zijn zelf een norm-eis (clausule 6.1.2) en zorgen dat herhaalde analyses vergelijkbaar zijn.
Stap 2: Identificeer risico’s
Breng in kaart wat er mis kan gaan met de beschikbaarheid, integriteit en vertrouwelijkheid van informatie. Werk vanuit je bedrijfsmiddelen (systemen, data, mensen, locaties) of vanuit scenario’s. Maak risico’s concreet: “laptop met klantdata gestolen op het station” zegt meer dan “verlies van vertrouwelijkheid”. Betrek de mensen die het werk echt doen; zij kennen de zwakke plekken.
Stap 3: Analyseer kans en impact
Scoor per risico hoe waarschijnlijk het is en hoe groot de schade zou zijn. Gebruik de vastgestelde schalen en licht scores kort toe. De onderbouwing is belangrijker dan het getal: de auditor vraagt door op de redenering achter een score.
Stap 4: Evalueer tegen je acceptatiecriteria
Vergelijk elke risicoscore met de grens die je in stap 1 hebt vastgesteld. Risico’s boven de grens moeten behandeld worden; risico’s eronder mag je gemotiveerd accepteren. Leg elke acceptatie expliciet vast, inclusief wie het besluit nam.
Stap 5: Kies behandelopties en maatregelen
Voor elk te behandelen risico kies je één van vier opties: mitigeren, accepteren, overdragen of vermijden. Bij mitigeren koppel je concrete maatregelen, meestal uit Annex A. Deze koppeling vormt de basis van je Verklaring van Toepasselijkheid.
Stap 6: Voer het behandelplan uit en monitor
Maak per maatregel een actie met eigenaar en deadline. Herbeoordeel het risico na implementatie: is het restrisico nu acceptabel? Plan de periodieke herbeoordeling in, minimaal jaarlijks en bij grote veranderingen.
De grootste valkuil
De risicoanalyse behandelen als invuloefening: generieke risico’s uit een voorbeeldlijst kopiëren, scores erbij zetten, klaar. Bij de audit valt dat direct door de mand zodra de auditor doorvraagt. Doe de analyse met het team en houd hem concreet; dan is het geen verplicht nummer maar het stuurinstrument van je beveiliging.
Zo werkt dit in Control One
De implementatiecoach in de portal vertaalt dit stappenplan naar concrete stappen met uitleg, sjablonen en voortgang.
Veelgestelde vragen
Hoe vaak moet je de risicoanalyse herhalen?
Minimaal jaarlijks, en daarnaast bij grote veranderingen zoals een nieuw systeem, een verhuizing of een incident. De norm eist beoordeling op geplande intervallen.
Hoeveel risico's moet een risicoanalyse bevatten?
Er is geen norm-eis voor het aantal. Voor een MKB-organisatie zijn 20 tot 50 concrete risico's gebruikelijk. Kwaliteit telt: concrete scenario's zijn beter dan lange generieke lijsten.
Wat zijn de vier behandelopties voor een risico?
Mitigeren (maatregelen nemen), accepteren (bewust laten bestaan), overdragen (bijvoorbeeld verzekeren of uitbesteden) en vermijden (de activiteit stoppen).