NIS2 risicobeoordeling: zo voer je de verplichte risicoanalyse uit
NIS2 schrijft geen vaste lijst maatregelen voor, maar een risicogebaseerde aanpak. De maatregelen die je neemt, moeten passen bij de risico's die je loopt. Dat begint met een risicobeoordeling. Dit is hoe je die uitvoert.
Een veelgemaakte denkfout over NIS2 is dat er een vaste checklist met verplichte maatregelen bestaat die voor iedereen gelijk is. Dat is niet zo. NIS2 hanteert een risicogebaseerde aanpak: de maatregelen die je neemt, moeten in verhouding staan tot de risico's die je loopt. Een groot energiebedrijf moet zwaardere maatregelen treffen dan een kleine toeleverancier, simpelweg omdat de risico's anders zijn.
Daarom begint NIS2-compliance niet bij de techniek, maar bij een risicobeoordeling. Dit artikel legt uit wat die beoordeling inhoudt, welke stappen erbij horen en hoe je het aantoonbaar vastlegt. Of de wet op jou van toepassing is, lees je in NIS2: voor welke bedrijven geldt het.
Waarom risicogebaseerd
De risicogebaseerde aanpak is logisch als je erover nadenkt. Niet elk bedrijf loopt dezelfde risico's, dus niet elk bedrijf hoeft dezelfde maatregelen te treffen. De wet vraagt je om te bepalen welke risico's voor jouw organisatie het grootst zijn, en je maatregelen daarop af te stemmen.
| Begrip | Betekenis |
|---|---|
| Dreiging | Wat er mis kan gaan, bijvoorbeeld ransomware |
| Kwetsbaarheid | Een zwakte die misbruikt kan worden |
| Kans | Hoe waarschijnlijk een dreiging is |
| Impact | Hoe groot de schade zou zijn |
| Risico | De combinatie van kans en impact |
Het doel is om de risico's met de hoogste kans en de grootste impact als eerste aan te pakken. Zo besteed je je budget en aandacht aan wat er werkelijk toe doet, in plaats van aan een algemene checklist die misschien niet bij jouw situatie past.
De stappen van een risicobeoordeling
Een risicobeoordeling klinkt zwaar, maar volgt een herkenbaar patroon dat ook een MKB-bedrijf kan doorlopen.
- Breng je belangrijke systemen in kaart. Welke systemen, data en processen zijn cruciaal voor je dienstverlening? Begin bij wat niet plat mag.
- Identificeer de dreigingen. Per systeem: wat kan er misgaan? Denk aan ransomware, uitval, datadiefstal en menselijke fouten.
- Bepaal de kwetsbaarheden. Waar zitten de zwakke plekken? Verouderde software, zwakke wachtwoorden, ontbrekende back-ups.
- Weeg kans en impact. Schat per risico in hoe waarschijnlijk en hoe schadelijk het is, bijvoorbeeld op een schaal van laag, midden en hoog.
- Prioriteer. Zet de risico's op volgorde. De combinatie van hoge kans en hoge impact gaat voor.
- Koppel maatregelen. Bepaal per risico welke maatregel het terugbrengt, en stem het zwaarte af op het risico.
Deze 6 stappen leveren een overzicht op van je belangrijkste risico's met bijbehorende maatregelen. Voor een MKB-bedrijf is zo'n eerste beoordeling in 2 tot 4 dagdelen te doen, eventueel met externe begeleiding.
Wat NIS2 minimaal verwacht
Hoewel de aanpak risicogebaseerd is, noemt de richtlijn wel een aantal categorieen maatregelen die in vrijwel elke beoordeling terugkomen. Je risicobeoordeling moet deze gebieden raken.
| Gebied | Voorbeeld van maatregel |
|---|---|
| Toegangsbeheer | Multifactor-authenticatie en rolgebaseerde toegang |
| Incidentafhandeling | Detectie en een meldproces |
| Bedrijfscontinuiteit | Back-up, herstel en crisisplan |
| Leveranciersbeveiliging | Afspraken met toeleveranciers |
| Beveiligingsbeleid | Vastgelegd en periodiek geevalueerd |
Deze categorieen sluiten aan op de concrete technische maatregelen die je uiteindelijk treft. De risicobeoordeling bepaalt welke van deze maatregelen voor jou prioriteit hebben en hoe zwaar ze moeten zijn.
Aantoonbaarheid: leg het vast
Een risicobeoordeling die alleen in iemands hoofd zit, telt niet. NIS2 vraagt aantoonbaarheid: je moet kunnen laten zien dat je de risico's hebt beoordeeld en dat je maatregelen daarop zijn afgestemd.
| Vastlegging | Doel |
|---|---|
| Risicoregister | Overzicht van risico's, kans, impact en maatregel |
| Beslissingen | Waarom je bepaalde risico's accepteert of aanpakt |
| Datum en eigenaar | Wanneer en door wie de beoordeling is gedaan |
| Evaluatiemoment | Wanneer je de beoordeling herziet |
Een eenvoudig risicoregister in een spreadsheet of een licht beheersysteem voldoet voor de meeste MKB-bedrijven. Het hoeft niet ingewikkeld te zijn; het moet vooral compleet, gedateerd en herhaalbaar zijn. Een ISO 27001-aanpak biedt hiervoor een beproefde structuur, maar is geen verplichting.
Hoe vaak herhalen
Een risicobeoordeling is geen eenmalige actie. Risico's veranderen: nieuwe dreigingen, nieuwe systemen, nieuwe leveranciers. Daarom hoort er een vast ritme bij.
| Moment | Actie |
|---|---|
| Minstens 1 keer per jaar | Volledige herziening |
| Bij grote veranderingen | Tussentijdse herziening |
| Na een incident | Evaluatie en aanpassing |
Reken op circa 1 dag per jaar voor de volledige herziening, plus kortere updates bij belangrijke veranderingen. Door het ritme vast te leggen, toon je aan dat de risicobeoordeling structureel is en niet een eenmalige papieren exercitie.
In cijfers
| Gegeven | Waarde |
|---|---|
| Eerste beoordeling | 2 tot 4 dagdelen |
| Jaarlijkse herziening | circa 1 dag |
| Kosten met externe begeleiding | 2.000 tot 7.500 euro |
| Aangewezen sectoren | 18 |
| Drempel omvang | vanaf 50 medewerkers of 10 miljoen euro |
| Boete bij tekortschieten | tot 10 miljoen euro of 2 procent omzet |
De investering in een risicobeoordeling is beperkt, zeker afgezet tegen de boetes en de schade die een onbeheerst risico kan veroorzaken. Bovendien is het de basis waarop al je andere maatregelen rusten: zonder risicobeoordeling weet je niet of je de juiste dingen doet.
Waar dit op aansluit
De risicobeoordeling is het fundament van de zorgplicht. Vanuit de beoordeling kies je je maatregelen, richt je je meldproces in en bepaal je je bedrijfscontinuiteit. Het bestuur keurt de uitkomst goed. Het NIS2-stappenplan zet de volgorde uiteen, en de NIS2-compliance pillar verzamelt het geheel.
Begin daarom met de risicobeoordeling voordat je in maatregelen investeert. Dat voorkomt dat je geld uitgeeft aan zaken die je risico niet verlagen, en zorgt dat je inspanning aansluit bij wat er voor jouw organisatie werkelijk toe doet.
De risicobeoordeling in tijd en geld
Om de inspanning concreet te maken, hieronder de doorlooptijd en kosten van een risicobeoordeling voor een MKB-bedrijf, plus de risico's die ermee samenhangen.
| Gegeven | Waarde |
|---|---|
| Eerste beoordeling | circa 16 uur werk |
| Jaarlijkse herziening | circa 8 uur |
| Kosten met externe begeleiding | 2.000 tot 7.500 euro |
| Herziening | elke 12 maanden |
| Boete essentiele entiteit | tot 10 miljoen euro of 2 procent omzet |
| Boete belangrijke entiteit | tot 7 miljoen euro of 1,4 procent omzet |
| Drempel omvang | vanaf 50 medewerkers of 10 miljoen euro |
| Meldtermijn na incident | binnen 24 uur |
| Aandeel dat onder de regels valt | circa 58 procent |
De eerste beoordeling kost een MKB-bedrijf grofweg 16 uur werk, verspreid over enkele weken. De jaarlijkse herziening is lichter, circa 8 uur, omdat je dan vooral actualiseert. Laat je het extern begeleiden, dan ligt de investering tussen 2.000 en 7.500 euro, afhankelijk van je omvang en complexiteit.
Die bedragen vallen in het niet bij wat een onbeheerst risico kan kosten. Een boete kan oplopen tot 10 miljoen euro of 2 procent van de omzet, en de schade van een ransomware-incident loopt voor een MKB-bedrijf al snel in de tienduizenden euro's. Met circa 58 procent van de organisaties die onder de regels valt, is dit voor veel bedrijven geen theoretische exercitie maar een reele verplichting.
De winst van een goede risicobeoordeling zit niet alleen in compliance. Doordat je je grootste risico's kent, voorkom je dat je budget verspilt aan maatregelen die weinig opleveren. Een bedrijf dat zijn 5 grootste risico's gericht aanpakt, is vaak veiliger dan een bedrijf dat ongericht 10 maatregelen invoert. Zo verlaagt de beoordeling niet alleen je risico, maar ook je kosten op de lange termijn.
Een laatste overweging: de risicobeoordeling is ook je voorbereiding op de meldplicht. Doordat je weet welke incidenten het grootste risico vormen, herken je sneller wanneer iets significant is en binnen 24 uur of 72 uur gemeld moet worden. Met circa 35 procent van het MKB dat zich al voorbereidt, loop je met een gedegen beoordeling voorop.
Kort gezegd: de risicobeoordeling is geen administratieve verplichting maar het kompas waarmee je elke euro en elk uur aan beveiliging gericht inzet, precies daar waar het je organisatie het meeste oplevert.
Veelgestelde vragen
Schrijft NIS2 een vaste lijst maatregelen voor?
Nee. NIS2 hanteert een risicogebaseerde aanpak: je maatregelen moeten passen bij de risico's die je loopt. Daarom begin je met een risicobeoordeling.
Hoe voer ik een risicobeoordeling uit?
Breng je belangrijke systemen in kaart, identificeer dreigingen en kwetsbaarheden, weeg kans en impact, prioriteer en koppel er maatregelen aan. Voor een MKB-bedrijf is dat in 2 tot 4 dagdelen te doen.
Moet ik de beoordeling vastleggen?
Ja. NIS2 vraagt aantoonbaarheid. Een gedateerd risicoregister met risico's, kans, impact en maatregelen volstaat voor de meeste MKB-bedrijven.
Hoe vaak moet ik de beoordeling herzien?
Minstens 1 keer per jaar, en daarnaast bij grote veranderingen of na een incident. Reken op circa 1 dag per jaar voor de volledige herziening.
Heb ik ISO 27001 nodig?
Nee, dat is geen verplichting. Wel biedt ISO 27001 een beproefde structuur voor risicobeheer die de NIS2-aanpak ondersteunt.
Dit is een onderwerp waarvan de exacte invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.