Ga naar inhoud

ISO 27001 risicoanalyse en risicobehandeling

Beschrijf concrete risicoscenario’s, beoordeel ze met vaste criteria en wijs een eigenaar aan. Koppel de gekozen behandeling aan bewijs en een besluit over restrisico.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Doe de ISO 27001 readiness scan

Een bruikbare risicoanalyse maakt duidelijk wat er kan gebeuren, welke informatie of dienstverlening wordt geraakt en welk besluit nodig is. Een lijst met woorden als “hacking” en “menselijke fout” vertelt nog niet waar je moet ingrijpen. ISO/IEC 27005 biedt begeleiding bij informatiebeveiligingsrisico’s ter ondersteuning van een ISMS. De voorbeelden hieronder zijn eigen werkvormen, geen voorgeschreven scoremodel.

Formuleer een scenario met oorzaak en gevolg

Begin bij een proces binnen de vastgestelde scope. Beschrijf de gebeurtenis, de omstandigheden die haar mogelijk maken en het gevolg voor vertrouwelijkheid, integriteit of beschikbaarheid. Betrek iemand die het proces daadwerkelijk uitvoert. Controleer bestaande maatregelen voordat je een nieuwe maatregel adviseert: een geïnstalleerde functie is niet noodzakelijk een aantoonbaar werkende beheersmaatregel.

Spreek beoordelingscriteria vooraf af

Leg uit wat termen als lage kans en grote impact betekenen voor jouw organisatie. Denk bij impact aan uitval, verlies van informatie, herstelkosten en gevolgen voor betrokkenen. Een schaal met drie of vijf niveaus kan een werkvorm zijn, maar is geen universele ISO-verplichting. Maak aannames zichtbaar zodat twee beoordelaars een verschil kunnen bespreken in plaats van hun scores blind te middelen.

Fictief voorbeeld: een vergeten beheerdersaccount

Een fictief supportteam gebruikt een extern beheerdersaccount dat na het einde van een opdracht actief blijft. Het scenario is niet alleen “onbevoegde toegang”: een voormalige medewerker kan klantinstellingen wijzigen doordat de einddatum niet aan accountintrekking is gekoppeld. De eigenaar onderzoekt actieve accounts, stelt de intrekking veilig en verbetert de overdracht tussen inkoop, opdrachtgever en beheer. Een latere steekproef op beëindigde opdrachten toetst of die verandering werkt.

Houd beoordeling en behandeling uit elkaar

OnderdeelWat je vastlegt
ScenarioGebeurtenis, kwetsbare situatie, betrokken informatie en gevolg.
BeoordelingCriteria, bestaande maatregelen, aannames en prioriteit.
BehandelingGekozen actie, eigenaar, termijn en verwacht effect.
ControleBewijs van uitvoering en toets op de werking.
RestrisicoWat overblijft en wie daarover bevoegd beslist.

Een score verlagen is geen bewijs van verbetering

Pas een beoordeling aan wanneer daar een reden voor is, bijvoorbeeld een werkende maatregel, nieuwe informatie of een verandering in dienstverlening. Bewaar de eerdere aanname en de aanleiding voor de wijziging. Zet een risico niet op groen omdat een beleidsdocument is geschreven terwijl de uitvoering nog ontbreekt. Maak in het behandelplan onderscheid tussen gepland, uitgevoerd en gecontroleerd.

Van register naar besluitvorming

Neem onbehandelde prioriteiten, uitzonderingen en benodigde middelen mee naar de directiebeoordeling. Koppel noodzakelijke maatregelen aan de SoA. ISO/IEC 27001 vormt het normatieve kader; jouw register moet vooral laten zien hoe de organisatie op haar eigen risico’s handelt.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Schrijft ISO 27001 een 5×5-risicomatrix voor?
Een 5×5-matrix is een mogelijke werkvorm, geen universeel voorgeschreven model. Kies criteria die je organisatie kan uitleggen en consequent toepassen. Leg vast wat de niveaus betekenen, hoe je bestaande maatregelen meeneemt en wanneer een risico behandeling nodig heeft. De onderbouwing van het scenario en het besluit is belangrijker dan een ogenschijnlijk nauwkeurig getal.
Wanneer mag het restrisico worden geaccepteerd?
Laat een bevoegde risico-eigenaar besluiten op basis van de afgesproken acceptatiecriteria en de werkelijk resterende blootstelling. Beschrijf welke maatregelen zijn uitgevoerd, wat nog ontbreekt en welke aannames gelden. Een geplande actie is nog geen aangetoonde verlaging van het risico. Leg eventuele voorwaarden en een herbeoordelingsmoment vast, zodat acceptatie geen vergeten eindstatus wordt.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)