Veel organisaties hebben wel ooit een risico’s-lijstje gemaakt: virus, stroomstoring, brand. Dat is geen risicoanalyse zoals de Cyberbeveiligingswet die bedoelt. De wet vraagt een gestructureerd, herhaalbaar proces — en dat begint bij een andere vraag dan “wat kan er misgaan”.
De vraag is niet wát, maar hoe erg en hoe waarschijnlijk
Een volwaardige risicoanalyse koppelt elk risico aan twee dingen: hoe groot is de impact als het gebeurt, en hoe waarschijnlijk is dat. Een korte stroomstoring is waarschijnlijk maar meestal beperkt in impact. Een ransomware-aanval is minder waarschijnlijk, maar kan het bedrijf stilleggen. Die combinatie bepaalt waar je eerst in investeert.
Je keten hoort erbij
De wet kijkt nadrukkelijk ook naar leveranciers en partners. Een risicoanalyse die alleen naar je eigen systemen kijkt en de toegang van externe partijen negeert, is onvolledig — zeker nu incidenten bij een logistieke partner van een grote webshop laten zien hoe reëel dat risico is.
Vastleggen, niet alleen bedenken
Het proces moet herhaalbaar en gedocumenteerd zijn: wanneer is de analyse voor het laatst gedaan, door wie, en wat is ermee gedaan? Een analyse die in een hoofd zit in plaats van op papier, telt niet mee.
KNDIT begeleidt de risicoanalyse van begin tot eind, inclusief de vastlegging die je nodig hebt richting toezichthouder of klant.