Een cyberrisico in ICT-compliance is de mogelijkheid van verlies of verstoring als gevolg van een incident in je netwerk- en informatiesystemen, uitgedrukt als een combinatie van de omvang van dat verlies en de waarschijnlijkheid dat het incident zich voordoet.
Die formulering komt letterlijk uit de Cyberbeveiligingswet, die het begrip risico zo definieert. Kaal risico dus, zonder het voorvoegsel: geen enkel kader voert cyberrisico als operatieve term, ze spreken van cyberbeveiligingsrisico, informatiebeveiligingsrisico of ICT-risico. DORA gebruikt het woord wel, maar uitsluitend in zijn overwegingen.
Het mechanisme is in elk kader gelijk en telt vijf stappen. Je stelt vast welke risico’s je loopt, je analyseert kans en gevolg, je toetst de uitkomst aan je eigen criteria, je kiest maatregelen en je laat iemand het restrisico aanvaarden.
Die laatste stap is waar het onderscheid zit tussen een risicoanalyse en een lijst maatregelen. Zonder een aanwijsbare eigenaar die tekent voor wat je niet oplost, is de analyse niet af.
Een cyberrisico is daarmee geen eigenschap van je techniek maar een uitkomst van een afweging. Twee organisaties met dezelfde systemen kunnen tot verschillende risico’s komen. Beide kunnen goed zitten.
De verplichting zelf raakt je via je kader: de Cyberbeveiligingswet, ISO 27001, NEN 7510, de BIO, de AVG of DORA. Alle zes vragen dezelfde beweging, met eigen woorden en op één punt met een eigen uitzondering.
Op deze pagina
- Feitenkader cyberrisico in ICT-compliance
- Hoe een cyberrisico wordt bepaald in ICT-compliance
- Namen voor cyberrisico in ICT-compliance
- In welke normen cyberrisico staat
- Onderdelen van een risicoanalyse in ICT-compliance
- Voor wie de risicoplicht geldt in ICT-compliance
- Positie van cyberrisico binnen ICT-compliance
- Cyberrisico in ICT-compliance in de praktijk
- Zo helpt ClickOn
- Veelgestelde vragen over cyberrisico in ICT-compliance
Feitenkader cyberrisico in ICT-compliance
Dit feitenkader zet de kenmerken van een cyberrisico bij elkaar die in alle kaders gelden. Waar het begrip per kader staat, staat in de normtabel verderop.
| Kenmerk | Waarde |
|---|---|
| Wettelijke definitie | mogelijkheid van verlies of verstoring als gevolg van een incident |
| Rekenwijze | omvang van het verlies maal waarschijnlijkheid van het incident |
| Vindplaats van die definitie | Cyberbeveiligingswet, artikel 1, onder risico |
| Vaste stappen | onderkennen, analyseren, evalueren, behandelen, restrisico aanvaarden |
| Wie het restrisico aanvaardt | een aangewezen risico-eigenaar, plus het bestuur bij wettelijke plicht |
| Criteria vooraf vastleggen | ja, waaronder de acceptatiecriteria |
| Herhaalbaarheid | vereist; herhaalde beoordelingen moeten vergelijkbare uitkomsten geven |
| Vastlegging | verplicht in elk kader, inclusief de onderbouwing van je keuzes |
| Uitzondering op risicogestuurd werken | de verplichte overheidsmaatregelen in de BIO |
| De term cyberrisico zelf | in geen enkel kader een operatieve term; DORA gebruikt het woord wel in zijn overwegingen |
Hoe een cyberrisico wordt bepaald in ICT-compliance
Een cyberrisico bepaal je in vijf stappen die in elk kader terugkeren. De volgorde ligt vast, want elke stap gebruikt de uitkomst van de vorige.
Eerst de criteria, dan pas de risico’s. ISO 27001 verlangt in clausule 6.1.2 dat je een risicobeoordelingsprocedure vaststelt die begint met risicocriteria, waaronder de criteria waarop je een risico aanvaardt. Die procedure moet bovendien waarborgen dat herhaalde beoordelingen consistente, valide en vergelijkbare uitkomsten opleveren. Zonder die criteria vooraf is de uitkomst een mening.
Onderkennen. Je stelt vast welke waardevolle middelen je hebt, welke dreigingen daarop van invloed kunnen zijn, welke kwetsbaarheden er zijn en wat de gevolgen zouden zijn als die dreiging zich voordoet. De BIO beschrijft die vier vragen letterlijk zo en laat je vrij in de methode waarmee je ze beantwoordt. ISO 27001 voegt er één ding aan toe dat vaak wordt overgeslagen: je wijst per risico een eigenaar aan.
Analyseren. Je beoordeelt het mogelijke gevolg, je beoordeelt de realistische waarschijnlijkheid en je stelt op grond daarvan het risiconiveau vast. Dat is precies de combinatie die de Cyberbeveiligingswet in haar definitie noemt: omvang van het verlies naast waarschijnlijkheid van het incident.
Evalueren. Je legt de uitkomst van de analyse naast de criteria die je in stap één hebt vastgesteld en je zet de risico’s op volgorde van behandeling. Hier valt de beslissing wat je wel en niet aanpakt.
Behandelen en aanvaarden. Je kiest maatregelen, je legt vast welke beheersmaatregelen daarvoor nodig zijn en je stelt een behandelplan op. ISO 27001 sluit die stap in clausule 6.1.3 af met een eis die zwaarder weegt dan hij oogt: de risico-eigenaren keuren het plan goed én aanvaarden uitdrukkelijk het resterende risico.
Dat is het verschil tussen een risicoanalyse en een lijst maatregelen. Er is altijd een rest. Iemand met een naam moet daarvoor tekenen.
Namen voor cyberrisico in ICT-compliance
De naam cyberrisico is een spreektaalvorm. Geen van de zes kaders voert het als operatieve term; ze hebben allemaal een eigen samenstelling voor hetzelfde idee.
| Vorm | Waar hij staat | Wat het is |
|---|---|---|
| risico | Cyberbeveiligingswet artikel 1 | De enige wettelijke definitie in dit domein |
| cyberbeveiligingsrisico | Cyberbeveiligingswet artikel 21 | Het risico waarop je je maatregelen kiest |
| informatiebeveiligingsrisico | ISO 27001 clausule 6.1.2 en 6.1.3 | Hetzelfde begrip in normtaal |
| ICT-risico | DORA | De operatieve term in de financiële regels |
| risico voor de rechten en vrijheden | AVG artikel 32 | Het risico gemeten aan de betrokkene |
| niet-cyberrisico | NIS2-richtlijn | De tegenhanger, gebruikt om de CER-richtlijn af te bakenen |
Die laatste rij is verhelderend. NIS2 gebruikt het woordelement cyberrisico uitsluitend in de ontkennende vorm, om te beschrijven welke risico’s juist niet onder deze richtlijn vallen maar onder de richtlijn over de weerbaarheid van kritieke entiteiten.
DORA is de nuance op die regel. Die verordening gebruikt het woord cyberrisico wel, maar uitsluitend in haar overwegingen, waar zij spreekt over systemisch cyberrisico plus over het bevorderen van bewustzijn van cyberrisico’s op alle niveaus van de organisatie. In de artikelen zelf rusten de verplichtingen consequent op ICT-risico. Kom je cyberrisico tegen in een DORA-context, dan gaat het dus over de toelichting en niet over een eis.
Voor de praktijk maakt de naam weinig uit. Kom je een van deze vormen tegen in een vragenlijst of een auditrapport, dan wordt dezelfde beweging bedoeld en kun je verwijzen naar de risicoanalyse die je in je eigen kader al hebt gedaan.
In welke normen cyberrisico staat
Cyberrisico staat in zes kaders, die alle zes om dezelfde vijf stappen vragen. Ze verschillen in hoe streng ze de methode voorschrijven en in hoeveel ruimte je hebt om een risico te aanvaarden.
| Kader | Waar het staat | Wat het van je vraagt |
|---|---|---|
| ISO 27001 | Clausule 6.1.2 voor de beoordeling, 6.1.3 voor de behandeling | Vastgestelde criteria, aangewezen risico-eigenaren, een verklaring van toepasselijkheid |
| NEN 7510 | Gelijkluidend aan ISO 27001, met zorgspecifieke aanvullingen | Dezelfde route, met de zorgcontinuïteit als extra weegfactor |
| BIO | Hoofdstuk 6, van contextbepaling tot maatregelenselectie | Een methodiek met quickscan, risicoregister plus een opvolgproces |
| Cyberbeveiligingswet en NIS2 | Artikel 1 voor de definitie, artikel 21 voor de maatregelen | Maatregelen die passen bij het risico, aantoonbaar onderbouwd |
| AVG | Artikel 32 plus artikel 35 voor de zware gevallen | Beveiliging afgestemd op het risico voor de rechten van betrokkenen |
| DORA | Het kader voor ICT-risicobeheer | Eindverantwoordelijkheid bij het leidinggevend orgaan |
De BIO kent één harde uitzondering op risicogestuurd werken. De verplichte overheidsmaatregelen worden altijd toegepast en kunnen niet worden weggeredeneerd, ongeacht wat je risico-inschatting oplevert, tenzij zij aantoonbaar niet van toepassing kunnen zijn. In de vijf andere kaders volgt de hele maatregelenset uit je eigen afweging. Dat is de reden dat een gemeente minder speelruimte heeft dan een bedrijf met hetzelfde risicoprofiel.
De BIO is daarnaast het enige kader dat een register voorschrijft. De methodiek moet ten minste een quickscan bevatten, een methode voor een volledige risicoanalyse, een risicoregister met de tijdelijk geaccepteerde risico’s plus een proces om die tijdelijke acceptaties structureel op te lossen. Dat laatste is precies het onderdeel dat elders ontbreekt: wie een risico aanvaardt, moet ook regelen wanneer hij er opnieuw naar kijkt.
Onderdelen van een risicoanalyse in ICT-compliance
Onderdelen van een risicoanalyse zijn in alle kaders dezelfde bouwstenen. Dit is wat je vastlegt en waarom het gevraagd wordt.
| Onderdeel | Wat je vastlegt | Waarom het meetelt |
|---|---|---|
| Context | Interne plus externe factoren en je wettelijke verplichtingen | Bepaalt wat er binnen de analyse valt |
| Criteria | Wanneer een risico aanvaardbaar is | Zonder criteria vooraf is elke uitkomst te verdedigen |
| Middelen | Welke waardevolle informatie en systemen je hebt | Je kunt niet wegen wat je niet in beeld hebt |
| Dreigingen plus kwetsbaarheden | Wat er kan gebeuren en waardoor | De twee helften van een scenario |
| Risiconiveau | Gevolg naast waarschijnlijkheid | De rekenkern van de definitie |
| Eigenaar | Wie over dit risico beslist | Een risico zonder naam wordt niet behandeld |
| Behandelplan | Welke maatregelen, in welke volgorde | Maakt de keuze toetsbaar |
| Restrisico | Wat je bewust niet oplost, met akkoord | Het bewijs dat de afweging is gemaakt |
Het restrisico is het onderdeel dat het vaakst ontbreekt. ISO 27001 vraagt uitdrukkelijk om acceptatie van het resterende risico door de risico-eigenaar, niet alleen om goedkeuring van het plan. Bij een wettelijke plicht komt daar de bestuurlijke laag bovenop: artikel 24 lid 1 van de Cyberbeveiligingswet bepaalt dat de maatregelen uit artikel 21 de goedkeuring van het bestuur behoeven.
De verklaring van toepasselijkheid is de neerslag ervan. ISO 27001 verlangt een document dat per beheersmaatregel vier dingen vermeldt: of hij is opgenomen, de rechtvaardiging daarvoor, de implementatiestatus plus de reden waarom een maatregel uit bijlage A is uitgesloten. Dat is in de praktijk het stuk waar een auditor als eerste naar vraagt.
De maatregelen die uit deze analyse volgen staan uitgewerkt bij risicobeheersmaatregelen. Wat de wet als resultaat verlangt, staat bij de zorgplicht.
Voor wie de risicoplicht geldt in ICT-compliance
De risicoplicht geldt voor iedereen die onder een kader valt dat haar oplegt. Voor wie dat precies is, valt in drie groepen uiteen.
Je valt onder een wet of norm die het oplegt. Voor essentiële en belangrijke entiteiten is dat de Cyberbeveiligingswet, sinds 15 augustus 2026. Voor overheidsorganisaties de BIO, voor zorginstellingen NEN 7510, voor financiële entiteiten DORA en voor gecertificeerde organisaties ISO 27001 zelf.
Je verwerkt persoonsgegevens. Dan vraagt de AVG beveiliging die past bij het risico. Bij verwerkingen met een hoog risico komt daar een afzonderlijke beoordeling vooraf bij. Het verschil met de andere kaders is het perspectief: hier weeg je het risico voor de betrokkene en niet voor je eigen organisatie.
Je levert aan een organisatie uit de eerste groep. Dan bereiken de eisen je via het contract. Je opdrachtgever moet zijn ketenrisico’s beheersen en toetst periodiek of jij aan zijn beveiligingseisen voldoet. Dat is ketenverantwoordelijkheid.
Binnen de organisatie ligt de beslissing altijd bij een mens en niet bij een systeem. ISO 27001 wijst de risico-eigenaar aan als degene die het behandelplan goedkeurt en het restrisico aanvaardt. DORA legt de eindverantwoordelijkheid voor het beheer van ICT-risico bij het leidinggevend orgaan. De Cyberbeveiligingswet legt de goedkeuring van de maatregelen bij het bestuur.
Positie van cyberrisico binnen ICT-compliance
Positie van cyberrisico binnen ICT-compliance is die van scharnier: het risico is de uitkomst van je analyse en tegelijk het vertrekpunt voor elke maatregel die je kiest.
Waar een cyberrisico uit ontstaat
Een cyberrisico ontstaat uit de combinatie van een cyberdreiging en een kwetsbaarheid. De dreiging is wat er van buiten komt, de kwetsbaarheid is de opening waardoor hij binnenkomt. Ontbreekt er een van beide, dan is er geen risico.
Waar een cyberrisico toe leidt
Een cyberrisico leidt tot risicobeheersmaatregelen. Die vormen samen je informatiebeveiliging. Materialiseert het risico zich toch, dan is er een cyberincident en treedt de meldplicht in werking.
Waar een cyberrisico op slaat
Een cyberrisico slaat op je netwerk- en informatiesystemen en op de gegevens daarin. De schade wordt gemeten langs beschikbaarheid, integriteit en vertrouwelijkheid.
Cyberrisico in ICT-compliance in de praktijk
Cyberrisico’s worden in de praktijk zelden verkeerd ingeschat. Ze worden meestal helemaal niet ingeschat. Wat wij tegenkomen is een maatregelenlijst zonder analyse eronder: multifactorauthenticatie staat aan, er is een back-up. Op de vraag waarom precies die keuzes zijn gemaakt komt geen antwoord.
Bij een audit of een vragenlijst valt dat direct op. De vraag is niet of je maatregelen hebt. De vraag is welk risico je ermee afdekt, wie dat heeft beoordeeld en wat je bewust hebt laten liggen.
Het tweede patroon is de ontbrekende eigenaar. Risico’s staan in een spreadsheet zonder naam ernaast. Daarmee wordt niemand aangesproken als er niets gebeurt. Zowel ISO 27001 als de wet wijzen uitdrukkelijk iemand aan, juist om dat te voorkomen.
Het derde is het tijdelijk aanvaarde risico dat permanent wordt. Een verouderd systeem blijft draaien omdat vervanging duur is, dat wordt genoteerd als aanvaardbaar. Drie jaar later staat het er nog. De BIO vraagt daarom niet alleen een register maar ook een proces om die acceptaties op te lossen.
Het herstel zit dus zelden in nieuwe techniek. Het zit in het opschrijven van de afweging die in de hoofden van twee of drie mensen al bestaat, met een datum en een naam erbij.
Zo helpt ClickOn
ClickOn levert de technische feiten waarop je risicoanalyse kan rusten en richt de maatregelen in die eruit volgen. Wij werken op de Microsoft 365-werkplek en leveren maandelijks de vastlegging die je in je dossier kunt opnemen.
Wat wij oppakken: het in beeld brengen van je systemen en gegevens, het inrichten van toegangsbeheer, versleuteling, back-up en herstel, patchbeheer plus detectie, met het aantoonbaar houden daarvan. Wat buiten onze scope valt: het vaststellen van je risicocriteria, het wegen van bedrijfsgevolgen, het aanwijzen van risico-eigenaren alsook het aanvaarden van het restrisico. Dat zijn beslissingen van je eigen organisatie.
Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.
Vraag de Compliance Sprint aan
Veelgestelde vragen over cyberrisico in ICT-compliance
Wat is een cyberrisico in ICT-compliance?
Een cyberrisico is de mogelijkheid van verlies of verstoring als gevolg van een incident, uitgedrukt als de omvang van dat verlies naast de waarschijnlijkheid dat het incident zich voordoet. Die definitie staat zo in artikel 1 van de Cyberbeveiligingswet, onder het begrip risico. Het is dus een berekende afweging en geen eigenschap van je systemen.
Staat de term cyberrisico in de wet of in de normen?
Niet als operatieve term. De Cyberbeveiligingswet spreekt van risico en van cyberbeveiligingsrisico, ISO 27001 van informatiebeveiligingsrisico en DORA van ICT-risico. DORA gebruikt het woord cyberrisico wel in zijn overwegingen, maar niet in de artikelen waarop de verplichtingen rusten. NIS2 gebruikt het woordelement alleen in de vorm niet-cyberrisico, om de afbakening met de richtlijn over kritieke entiteiten te maken.
Hoe bereken je een cyberrisico?
Je beoordeelt eerst het mogelijke gevolg als het incident zich voordoet, daarna de realistische waarschijnlijkheid ervan. Op grond van die twee stel je het risiconiveau vast. ISO 27001 schrijft die volgorde in clausule 6.1.2 voor. Belangrijk is dat je de acceptatiecriteria vóór de analyse vastlegt, zodat de uitkomst toetsbaar is en herhaalde beoordelingen vergelijkbaar blijven.
Wie beslist of een cyberrisico aanvaardbaar is?
Een aangewezen risico-eigenaar. ISO 27001 verlangt dat die persoon het behandelplan goedkeurt plus het resterende risico uitdrukkelijk aanvaardt. Val je onder de Cyberbeveiligingswet, dan komt daar de bestuurlijke laag bovenop, want artikel 24 lid 1 legt de goedkeuring van de maatregelen bij het bestuur. Die beslissing is niet uit te besteden aan een leverancier.
Mag je een cyberrisico gewoon accepteren?
In de meeste kaders wel, mits je het onderbouwt, vastlegt en door de juiste persoon laat aanvaarden. Er is één uitzondering: de verplichte overheidsmaatregelen uit de BIO worden altijd toegepast en kunnen niet worden weggeredeneerd op grond van een risico-inschatting, tenzij zij aantoonbaar niet van toepassing kunnen zijn.
Hoe vaak moet je een risicoanalyse herhalen?
Geen enkel kader noemt een vaste termijn voor de analyse zelf. Wat wel geldt is dat de beoordeling herhaalbaar moet zijn en vergelijkbare uitkomsten moet opleveren. Daarnaast kijk je opnieuw bij belangrijke veranderingen in je systemen, je dienstverlening of je dreigingsbeeld. Voor tijdelijk aanvaarde risico’s vraagt de BIO bovendien een proces dat ervoor zorgt dat die acceptatie een keer eindigt.