Digitaalgezag logo digitaalgezag
NIS2 Compliance

NIS2 risicobeoordeling: zo voer je de verplichte risicoanalyse uit

NIS2 schrijft geen vaste lijst maatregelen voor, maar een risicogebaseerde aanpak. De maatregelen die je neemt, moeten passen bij de risico's die je loopt. Dat begint met een risicobeoordeling. Dit is hoe je die uitvoert.

LMLars Molenaar Laatst bijgewerkt: juni 2026
NIS2 risicobeoordeling en risicoanalyse uitvoeren voor het MKB

Een veelgemaakte denkfout over NIS2 is dat er een vaste checklist met verplichte maatregelen bestaat die voor iedereen gelijk is. Dat is niet zo. NIS2 hanteert een risicogebaseerde aanpak: de maatregelen die je neemt, moeten in verhouding staan tot de risico's die je loopt. Een groot energiebedrijf moet zwaardere maatregelen treffen dan een kleine toeleverancier, simpelweg omdat de risico's anders zijn.

Daarom begint NIS2-compliance niet bij de techniek, maar bij een risicobeoordeling. Dit artikel legt uit wat die beoordeling inhoudt, welke stappen erbij horen en hoe je het aantoonbaar vastlegt. Of de wet op jou van toepassing is, lees je in NIS2: voor welke bedrijven geldt het.

Waarom risicogebaseerd

De risicogebaseerde aanpak is logisch als je erover nadenkt. Niet elk bedrijf loopt dezelfde risico's, dus niet elk bedrijf hoeft dezelfde maatregelen te treffen. De wet vraagt je om te bepalen welke risico's voor jouw organisatie het grootst zijn, en je maatregelen daarop af te stemmen.

BegripBetekenis
DreigingWat er mis kan gaan, bijvoorbeeld ransomware
KwetsbaarheidEen zwakte die misbruikt kan worden
KansHoe waarschijnlijk een dreiging is
ImpactHoe groot de schade zou zijn
RisicoDe combinatie van kans en impact

Het doel is om de risico's met de hoogste kans en de grootste impact als eerste aan te pakken. Zo besteed je je budget en aandacht aan wat er werkelijk toe doet, in plaats van aan een algemene checklist die misschien niet bij jouw situatie past.

De stappen van een risicobeoordeling

Een risicobeoordeling klinkt zwaar, maar volgt een herkenbaar patroon dat ook een MKB-bedrijf kan doorlopen.

  1. Breng je belangrijke systemen in kaart. Welke systemen, data en processen zijn cruciaal voor je dienstverlening? Begin bij wat niet plat mag.
  2. Identificeer de dreigingen. Per systeem: wat kan er misgaan? Denk aan ransomware, uitval, datadiefstal en menselijke fouten.
  3. Bepaal de kwetsbaarheden. Waar zitten de zwakke plekken? Verouderde software, zwakke wachtwoorden, ontbrekende back-ups.
  4. Weeg kans en impact. Schat per risico in hoe waarschijnlijk en hoe schadelijk het is, bijvoorbeeld op een schaal van laag, midden en hoog.
  5. Prioriteer. Zet de risico's op volgorde. De combinatie van hoge kans en hoge impact gaat voor.
  6. Koppel maatregelen. Bepaal per risico welke maatregel het terugbrengt, en stem het zwaarte af op het risico.

Deze 6 stappen leveren een overzicht op van je belangrijkste risico's met bijbehorende maatregelen. Voor een MKB-bedrijf is zo'n eerste beoordeling in 2 tot 4 dagdelen te doen, eventueel met externe begeleiding.

Wat NIS2 minimaal verwacht

Hoewel de aanpak risicogebaseerd is, noemt de richtlijn wel een aantal categorieen maatregelen die in vrijwel elke beoordeling terugkomen. Je risicobeoordeling moet deze gebieden raken.

GebiedVoorbeeld van maatregel
ToegangsbeheerMultifactor-authenticatie en rolgebaseerde toegang
IncidentafhandelingDetectie en een meldproces
BedrijfscontinuiteitBack-up, herstel en crisisplan
LeveranciersbeveiligingAfspraken met toeleveranciers
BeveiligingsbeleidVastgelegd en periodiek geevalueerd

Deze categorieen sluiten aan op de concrete technische maatregelen die je uiteindelijk treft. De risicobeoordeling bepaalt welke van deze maatregelen voor jou prioriteit hebben en hoe zwaar ze moeten zijn.

Aantoonbaarheid: leg het vast

Een risicobeoordeling die alleen in iemands hoofd zit, telt niet. NIS2 vraagt aantoonbaarheid: je moet kunnen laten zien dat je de risico's hebt beoordeeld en dat je maatregelen daarop zijn afgestemd.

VastleggingDoel
RisicoregisterOverzicht van risico's, kans, impact en maatregel
BeslissingenWaarom je bepaalde risico's accepteert of aanpakt
Datum en eigenaarWanneer en door wie de beoordeling is gedaan
EvaluatiemomentWanneer je de beoordeling herziet

Een eenvoudig risicoregister in een spreadsheet of een licht beheersysteem voldoet voor de meeste MKB-bedrijven. Het hoeft niet ingewikkeld te zijn; het moet vooral compleet, gedateerd en herhaalbaar zijn. Een ISO 27001-aanpak biedt hiervoor een beproefde structuur, maar is geen verplichting.

Hoe vaak herhalen

Een risicobeoordeling is geen eenmalige actie. Risico's veranderen: nieuwe dreigingen, nieuwe systemen, nieuwe leveranciers. Daarom hoort er een vast ritme bij.

MomentActie
Minstens 1 keer per jaarVolledige herziening
Bij grote veranderingenTussentijdse herziening
Na een incidentEvaluatie en aanpassing

Reken op circa 1 dag per jaar voor de volledige herziening, plus kortere updates bij belangrijke veranderingen. Door het ritme vast te leggen, toon je aan dat de risicobeoordeling structureel is en niet een eenmalige papieren exercitie.

In cijfers

GegevenWaarde
Eerste beoordeling2 tot 4 dagdelen
Jaarlijkse herzieningcirca 1 dag
Kosten met externe begeleiding2.000 tot 7.500 euro
Aangewezen sectoren18
Drempel omvangvanaf 50 medewerkers of 10 miljoen euro
Boete bij tekortschietentot 10 miljoen euro of 2 procent omzet

De investering in een risicobeoordeling is beperkt, zeker afgezet tegen de boetes en de schade die een onbeheerst risico kan veroorzaken. Bovendien is het de basis waarop al je andere maatregelen rusten: zonder risicobeoordeling weet je niet of je de juiste dingen doet.

Waar dit op aansluit

De risicobeoordeling is het fundament van de zorgplicht. Vanuit de beoordeling kies je je maatregelen, richt je je meldproces in en bepaal je je bedrijfscontinuiteit. Het bestuur keurt de uitkomst goed. Het NIS2-stappenplan zet de volgorde uiteen, en de NIS2-compliance pillar verzamelt het geheel.

Begin daarom met de risicobeoordeling voordat je in maatregelen investeert. Dat voorkomt dat je geld uitgeeft aan zaken die je risico niet verlagen, en zorgt dat je inspanning aansluit bij wat er voor jouw organisatie werkelijk toe doet.

De risicobeoordeling in tijd en geld

Om de inspanning concreet te maken, hieronder de doorlooptijd en kosten van een risicobeoordeling voor een MKB-bedrijf, plus de risico's die ermee samenhangen.

GegevenWaarde
Eerste beoordelingcirca 16 uur werk
Jaarlijkse herzieningcirca 8 uur
Kosten met externe begeleiding2.000 tot 7.500 euro
Herzieningelke 12 maanden
Boete essentiele entiteittot 10 miljoen euro of 2 procent omzet
Boete belangrijke entiteittot 7 miljoen euro of 1,4 procent omzet
Drempel omvangvanaf 50 medewerkers of 10 miljoen euro
Meldtermijn na incidentbinnen 24 uur
Aandeel dat onder de regels valtcirca 58 procent

De eerste beoordeling kost een MKB-bedrijf grofweg 16 uur werk, verspreid over enkele weken. De jaarlijkse herziening is lichter, circa 8 uur, omdat je dan vooral actualiseert. Laat je het extern begeleiden, dan ligt de investering tussen 2.000 en 7.500 euro, afhankelijk van je omvang en complexiteit.

Die bedragen vallen in het niet bij wat een onbeheerst risico kan kosten. Een boete kan oplopen tot 10 miljoen euro of 2 procent van de omzet, en de schade van een ransomware-incident loopt voor een MKB-bedrijf al snel in de tienduizenden euro's. Met circa 58 procent van de organisaties die onder de regels valt, is dit voor veel bedrijven geen theoretische exercitie maar een reele verplichting.

De winst van een goede risicobeoordeling zit niet alleen in compliance. Doordat je je grootste risico's kent, voorkom je dat je budget verspilt aan maatregelen die weinig opleveren. Een bedrijf dat zijn 5 grootste risico's gericht aanpakt, is vaak veiliger dan een bedrijf dat ongericht 10 maatregelen invoert. Zo verlaagt de beoordeling niet alleen je risico, maar ook je kosten op de lange termijn.

Een laatste overweging: de risicobeoordeling is ook je voorbereiding op de meldplicht. Doordat je weet welke incidenten het grootste risico vormen, herken je sneller wanneer iets significant is en binnen 24 uur of 72 uur gemeld moet worden. Met circa 35 procent van het MKB dat zich al voorbereidt, loop je met een gedegen beoordeling voorop.

Kort gezegd: de risicobeoordeling is geen administratieve verplichting maar het kompas waarmee je elke euro en elk uur aan beveiliging gericht inzet, precies daar waar het je organisatie het meeste oplevert.

Veelgestelde vragen

Schrijft NIS2 een vaste lijst maatregelen voor?

Nee. NIS2 hanteert een risicogebaseerde aanpak: je maatregelen moeten passen bij de risico's die je loopt. Daarom begin je met een risicobeoordeling.

Hoe voer ik een risicobeoordeling uit?

Breng je belangrijke systemen in kaart, identificeer dreigingen en kwetsbaarheden, weeg kans en impact, prioriteer en koppel er maatregelen aan. Voor een MKB-bedrijf is dat in 2 tot 4 dagdelen te doen.

Moet ik de beoordeling vastleggen?

Ja. NIS2 vraagt aantoonbaarheid. Een gedateerd risicoregister met risico's, kans, impact en maatregelen volstaat voor de meeste MKB-bedrijven.

Hoe vaak moet ik de beoordeling herzien?

Minstens 1 keer per jaar, en daarnaast bij grote veranderingen of na een incident. Reken op circa 1 dag per jaar voor de volledige herziening.

Heb ik ISO 27001 nodig?

Nee, dat is geen verplichting. Wel biedt ISO 27001 een beproefde structuur voor risicobeheer die de NIS2-aanpak ondersteunt.

Dit is een onderwerp waarvan de exacte invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.

Lees ook