Risicobeheersmaatregelen in ICT-compliance zijn de maatregelen waarmee een organisatie een vastgesteld risico voor haar informatie en haar systemen terugbrengt tot een niveau dat zij aanvaardbaar heeft verklaard. Ze zijn technisch, operationeel of organisatorisch van aard. De keuze volgt uit een beoordeling van je risico’s en niet uit een standaardlijst.
Dezelfde maatregelen heten per kader anders: risicobeheersmaatregelen op het gebied van cyberbeveiliging in de Nederlandse en Europese cyberregels, beheersmaatregelen in ISO 27001 en NEN 7510, passende technische en organisatorische maatregelen in de AVG en een kader voor ICT-risicobeheer in DORA. Welke vorm waar staat, staat in de vormentabel verderop.
Het mechanisme loopt maar één kant op. Eerst breng je in kaart welke risico’s je loopt, dan bepaal je welke daarvan je aanpakt en kies je per risico een van vier behandelopties: verminderen, vermijden, overdragen of aanvaarden. Kies je verminderen, dan valt de maatregel die daaruit volgt in een van drie soorten: preventief, detecterend of corrigerend. De maatregel is dus de uitkomst van een afweging en niet het startpunt ervan.
Het gevolg is dat een maatregel zonder onderbouwing weinig waard is bij een toets. Een auditor vraagt zelden of je een bepaald product hebt draaien. Hij vraagt waarom. Welk risico dekt die maatregel af en waarom vond je hem passend voor jouw situatie.
Er is één uitzondering op de regel dat de maatregel uit de beoordeling volgt. De Baseline Informatiebeveiliging Overheid kent overheidsmaatregelen die de verplichte minimale invulling van een beheersmaatregel vormen. In de vijf andere kaders bestaat zo’n bodem niet.
Begin bij het overzicht van je risico’s. Zolang dat er niet is, ontbreekt de maatstaf waaraan je elke maatregelkeuze zou moeten toetsen.
Op deze pagina
- Feitenkader risicobeheersmaatregelen in ICT-compliance
- Hoe risicobeheersmaatregelen werken in ICT-compliance
- Soorten risicobeheersmaatregelen in ICT-compliance
- Namen van risicobeheersmaatregelen in ICT-compliance
- In welke normen risicobeheersmaatregelen staan
- Onderdelen van risicobeheersmaatregelen in ICT-compliance
- Herziening van risicobeheersmaatregelen in ICT-compliance
- Voor wie risicobeheersmaatregelen gelden in ICT-compliance
- Positie van risicobeheersmaatregelen binnen ICT-compliance
- Risicobeheersmaatregelen in ICT-compliance in de praktijk
- Zo helpt ClickOn
- Veelgestelde vragen over risicobeheersmaatregelen in ICT-compliance
Feitenkader risicobeheersmaatregelen in ICT-compliance
Deze kenmerken van risicobeheersmaatregelen gelden normoverstijgend. Waar het begrip per kader precies staat, staat in de normtabel verderop.
| Kenmerk | Waarde |
|---|---|
| Aard | Technisch, operationeel of organisatorisch. Elk kader kent die driedeling of een variant erop |
| Behandelopties vooraf | Verminderen, vermijden, overdragen of aanvaarden |
| Soorten maatregelen | Preventief, detecterend of corrigerend. ISO 27002 clausule 4.2 voert die drie als attribuut Type beheersmaatregel |
| Herkomst | De risicobeoordeling. Die bepaalt welke maatregel nodig is en hoe ver hij gaat |
| Doel | Een risico terugbrengen tot een niveau dat de organisatie aanvaardbaar heeft verklaard |
| Maatstaf | Passend en evenredig, Cyberbeveiligingswet artikel 21 lid 1 |
| Vastlegging | Schriftelijk, met de afweging erbij. Elk kader vraagt een register, een plan of een verklaring |
| Wie beslist | Het bestuur keurt de maatregelen goed, artikel 24 lid 1. De uitvoering kan bij een leverancier liggen |
| Wat overblijft | Restrisico. Een maatregel brengt een risico zelden terug tot nul |
| Herziening | Periodiek. Het ene kader noemt een termijn, het andere laat die aan de organisatie |
| Bewijslast | Bij de organisatie zelf. Aantoonbaar gaat over opzet, bestaan en werking |
| Uitzondering | De overheidsmaatregelen uit de BIO zijn de verplichte minimale invulling van een beheersmaatregel |
Hoe risicobeheersmaatregelen werken in ICT-compliance
Risicobeheersmaatregelen werken als het antwoord op een vraag die je eerst zelf moet stellen. Die vraag luidt: welk risico loop ik hier en hoe erg vind ik dat. Zonder antwoord op dat tweede deel is elke maatregel een gok met een prijskaartje.
De keten heeft daarom een vaste volgorde. Je brengt je risico’s in kaart, je legt ze naast je eigen criteria, je kiest per risico een behandeling en pas dan ontstaat er een maatregel. Die volgorde ligt vast. Elk kader beschrijft hem in eigen bewoordingen, maar geen enkel kader keert hem om.
De maatstaf is passend en evenredig. Passend gaat over het beveiligingsniveau ten opzichte van je risico’s. Evenredig gaat over wat redelijkerwijs van jouw organisatie mag worden gevraagd, gelet op je omvang en je blootstelling. Twee wegingen dus, die los van elkaar staan en allebei moeten kloppen.
Dat verklaart waarom twee organisaties met hetzelfde risico bij een andere maatregel kunnen uitkomen. Een kleine partij mag lichter uitkomen. Ze mag niet uitkomen op niets, want zodra ze een kritieke schakel in een keten vormt, stijgt haar blootstelling en daarmee het niveau dat van haar wordt gevraagd.
Een maatregel hoeft het risico ook niet weg te nemen. Wat overblijft heet restrisico. Dat aanvaardt het bestuur bewust. Die aanvaarding is zelf een handeling die je vastlegt, met de redenering erbij. Wie restrisico stilzwijgend laat liggen, heeft geen keuze gemaakt maar een gat.
De keerzijde van die vrijheid is de onderbouwing. Doordat geen enkel kader je een maatregelenlijst oplegt, ben je zelf de bron van de rechtvaardiging. Dat maakt de vastlegging geen administratie achteraf maar het bewijsstuk zelf.
Soorten risicobeheersmaatregelen in ICT-compliance
Soorten risicobeheersmaatregelen vallen in twee indelingen uiteen die vaak door elkaar lopen. De eerste gaat over wat je met het risico doet, de tweede over wat de maatregel doet.
Wat je met het risico doet: vier behandelopties.
| Optie | Wat het inhoudt | Wanneer het past |
|---|---|---|
| Verminderen | Maatregelen treffen die de kans of het gevolg verkleinen | De gangbare route, en de enige die maatregelen oplevert |
| Vermijden | De activiteit die het risico veroorzaakt niet uitvoeren of stoppen | Wanneer het risico niet in verhouding staat tot de opbrengst |
| Overdragen | Het risico bij een andere partij beleggen, via een contract of een verzekering | Overdracht van de gevolgen, niet van je verantwoordelijkheid |
| Aanvaarden | Het risico bewust dragen, met vastlegging plus akkoord | Wanneer de maatregel duurder is dan de schade die hij voorkomt |
Bij overdragen zit de meest gemaakte denkfout. Je kunt de financiële gevolgen verzekeren of het beheer uitbesteden, maar de verplichting zelf blijft bij jou. Een toezichthouder spreekt jouw organisatie aan, niet je leverancier.
Wat de maatregel doet: drie soorten. ISO 27002 voert die drie als attribuut bij elke beheersmaatregel, onder de naam Type beheersmaatregel.
| Soort | Wanneer hij werkt | Voorbeeld op een werkplekomgeving |
|---|---|---|
| Preventief | Vóór het incident, om het te voorkomen | Multifactor-authenticatie, rechten per rol, patchbeheer |
| Detecterend | Tijdens het incident, om het te zien gebeuren | Logging, alerting, monitoring op afwijkend gedrag |
| Corrigerend | Na het incident, om te herstellen | Back-up en herstel, incidentprocedure, uitwijk |
Die driedeling is geen theorie maar een dekkingscheck. In de praktijk zit vrijwel alles wat organisaties inrichten in de eerste kolom. Wie alleen preventief werkt, ziet een incident niet aankomen en kan er daarna niets aan doen, terwijl de meldplicht wel gaat lopen zodra hij het weet.
Namen van risicobeheersmaatregelen in ICT-compliance
De namen voor dit ene begrip lopen sterk uiteen. Dat is de belangrijkste reden dat mensen erop vastlopen. Zes kaders gebruiken er samen tien, verdeeld over wetgeving, Europese regels en normen. Geen daarvan is de hoofdvorm. Welke bij jou hoort, hangt af van het kader waaronder je valt.
| Vorm | Waar hij staat | Wat het is |
|---|---|---|
| risicobeheersmaatregelen op het gebied van cyberbeveiliging | Cyberbeveiligingswet artikel 22 en artikel 24 lid 2 b, Uitvoeringsverordening (EU) 2024/2690 punt 2.1.3 | De vorm die de wet en de Europese uitvoeringsregels letterlijk delen |
| risicobeheersmaatregelen op het gebied van cyberbeveiliging, in de trainingsbepalingen | Cyberbeveiligingsbesluit artikel 20 en artikel 21 lid 2 | Daar gaat het over wat een bestuurslid moet kunnen beoordelen |
| beheersmaatregelen | ISO/IEC 27001:2022 en NEN 7510-1:2024, clausule 6.1.3 | De vorm in de normenwereld |
| passende technische en organisatorische maatregelen | AVG artikel 24 lid 1 en artikel 32 lid 1 | De vorm in het gegevensbeschermingsrecht |
| kader voor ICT-risicobeheer | DORA artikel 6 lid 1 | De vorm in de financiële regels |
| passende en evenredige technische, operationele en organisatorische maatregelen | Cyberbeveiligingswet artikel 21 lid 1 | De omschrijving in de verplichting zelf |
| maatregelen voor het beheersen van cyberbeveiligingsrisico’s | Cyberbeveiligingswet artikel 21 lid 3 f | Een variant binnen diezelfde wet |
| risicomanagement | Cyberbeveiligingsbesluit artikel 7 | Het besluit koos bewust dit woord |
| beveiligingseisen | Cyberbeveiligingsbesluit artikel 7 lid 5, toe te passen bij artikel 10 lid 2 en artikel 11 lid 1 | Wat er uit je risico-overzicht volgt |
| risicobehandelingsplan | Uitvoeringsverordening (EU) 2024/2690 punt 2.1 | De vastlegging van je keuzes |
Dat het besluit risicomanagement zegt waar de wet over risicoanalyse spreekt, is geen slordigheid. De toelichting bij het besluit legt uit dat risicomanagement een gangbaarder woord is en dat het het hele proces van risicobeheersing dekt, inclusief de analyse. De wettekst is dus smaller dan de besluittekst, met opzet.
Voor de praktijk heeft dat één bruikbaar gevolg. Kom je een van deze vormen tegen in een vragenlijst of een auditrapport, dan gaat het over dezelfde verplichting die je in je eigen kader al hebt belegd. Je tuigt er dus geen apart proces voor op.
In welke normen risicobeheersmaatregelen staan
Zes normenkaders leggen risicobeheersmaatregelen op, elk met een eigen accent en een eigen naam. Wat ze delen is de volgorde: eerst het risico, dan de maatregel.
| Norm | Waar het staat | Wat de maatregel stuurt | Wat het van je ICT vraagt |
|---|---|---|---|
| NIS2 en Cyberbeveiligingswet | Artikel 21 van de wet, uitgewerkt in artikel 7 van het besluit | De risicoanalyse, met tien onderwerpen als ondergrens | Maatregelen die je per onderwerp aantoonbaar hebt ingericht |
| ISO 27001 | Clausule 6.1.2 voor de beoordeling en 6.1.3 voor de behandeling | De risicobehandeling, met bijlage A als controle achteraf | Een maatregelenset waarvan je per maatregel de keuze motiveert |
| AVG | Artikel 24 lid 1 en artikel 32 lid 1 en 2 | Het risico voor de rechten en vrijheden van betrokkenen | Versleuteling, toegangsbeheer en aantoonbaar herstelvermogen |
| DORA | Artikel 6 voor het kader, artikel 8 voor de jaarlijkse herbeoordeling | Het ICT-risicobeheerkader | Koppeling tussen maatregelen en de functies die ze beschermen |
| NEN 7510 | Clausule 6.1.2 en 6.1.3, gelijkluidend aan ISO 27001 | Dezelfde route als ISO, met een zorgspecifieke aanvulling | Maatregelen die de zorgcontinuïteit niet in de weg zitten |
| BIO | De hoofdstukken over risicoanalyse tot en met maatregelenselectie | De risicoanalyse, met overheidsmaatregelen als vaste bodem | Een verklaring van toepasselijkheid waarin de bodem zichtbaar is |
De BIO wijkt op één punt principieel af. De overheidsmaatregelen daarin zijn de verplichte minimale invulling van een beheersmaatregel. Uit je risicoanalyse blijkt daarna of die bodem volstaat of dat er meer bovenop moet. Afwijken van de bovenliggende beheersmaatregel kan wel, maar dan onderbouw je dat met een risicoanalyse waarnaar je in een bijlage uitzonderingen bij je verklaring van toepasselijkheid verwijst.
Niet elke overheidsmaatregel is wettelijk afdwingbaar. De BIO2 markeert een deel ervan als buiten de reikwijdte van de Cyberbeveiligingswet. Daarvoor geldt verplichtende zelfregulering in plaats van wettelijk toezicht. Voor je dossier telt het onderscheid, want het bepaalt wie je erop kan aanspreken.
In de vijf andere kaders bestaat zo’n bodem niet. Daar volgt de hele maatregelenset uit je eigen beoordeling. Dat verklaart waarom een gemeente minder speelruimte heeft dan een bedrijf met precies hetzelfde risicoprofiel.
Onderdelen van risicobeheersmaatregelen in ICT-compliance
De onderdelen zitten niet in de maatregel maar in de weg ernaartoe. Drie processen gaan eraan vooraf. Vrijwel elk kader noemt ze afzonderlijk zonder ze uit te leggen. Dat maakt ze de meest gestelde en slechtst beantwoorde vraag rond dit begrip.
| Stap | Wat je doet | Wat het oplevert |
|---|---|---|
| Risicoanalyse | Dreigingen, kwetsbaarheden en afhankelijkheden in kaart brengen | Zicht op wat er mis kan gaan en hoe zwaar dat weegt |
| Risicobeoordeling | De uitkomst naast je eigen risicocriteria leggen | Een rangorde: wat pak je aan en wat niet |
| Risicobehandeling | Per risico een van de vier opties kiezen | Verminderen, vermijden, overdragen of aanvaarden |
| Risico-overzicht | De uitkomst van de analyse vastleggen | Het register waar je later op wordt bevraagd |
| Beveiligingseisen | Uit dat overzicht afleiden waaraan je beveiliging moet voldoen | De brug van risico naar maatregel |
Die laatste twee staan letterlijk in het Cyberbeveiligingsbesluit. Artikel 7 lid 4 verplicht tot een overzicht van de risico’s, lid 5 verplicht om op basis van dat overzicht beveiligingseisen te formuleren, die je waar mogelijk gebruikt bij de maatregelen uit artikel 10 lid 2 en artikel 11 lid 1. Precies die twee stappen ontbreken het vaakst. Zonder overzicht is er niets om eisen uit af te leiden. Zonder eisen komt de maatregel uit de lucht vallen. Die eisen doen bovendien dubbel werk: ze bepalen ook waaraan je leveranciers moeten voldoen en wat je afdwingt bij de inkoop van software of hardware.
Een risicoacceptatiecriterium is geen extra ISO-eis. Het Cyberbeveiligingsbesluit vraagt in artikel 7 lid 2 zowel een risicomanagementmethodiek als criteria voor risicoacceptatie. ISO 27001 vraagt in clausule 6.1.2 precies diezelfde twee. Wie ze voor het ene kader vastlegt, heeft ze voor het andere ook.
Bijlage A is een controlemiddel en geen boodschappenlijst. ISO 27001 en NEN 7510 zetten de volgorde in clausule 6.1.3 om: je stelt eerst alle beheersmaatregelen vast die nodig zijn voor je gekozen behandeloptie, daarna vergelijk je die set met bijlage A om te verifiëren dat er geen noodzakelijke zijn weggelaten. De norm zegt er zelf bij dat de lijst niet volledig is en dat je hem mag aanvullen. In je verklaring van toepasselijkheid staan vier dingen: de noodzakelijke maatregelen, de rechtvaardiging voor het opnemen ervan, de implementatiestatus plus de rechtvaardiging voor wat je uit bijlage A hebt uitgesloten.
Herziening van risicobeheersmaatregelen in ICT-compliance
Herziening is verplicht in elk kader, maar de termijn verschilt en dat leidt tot verwarring. Welke frequentie voor jou geldt hangt af van het type organisatie dat je bent.
| Kader | Termijn | Wat er verder een herziening uitlokt |
|---|---|---|
| Cyberbeveiligingsbesluit | Aan de organisatie zelf | Technologische ontwikkelingen, sectorwijzigingen of een veranderd dreigingsbeeld |
| Uitvoeringsverordening (EU) 2024/2690, punt 2.1.4 | Met geplande tussenpozen en ten minste eenmaal per jaar | Significante veranderingen in de activiteiten |
| DORA artikel 8 | Ten minste eenmaal per jaar voor de classificatie plus de risicoscenario’s | Elke belangrijke wijziging in de infrastructuur of in de processen |
| AVG artikel 24 lid 1 | Geëvalueerd en indien nodig geactualiseerd, zonder getal | Een wijziging in de verwerking of in het risico voor betrokkenen |
De Europese uitvoeringsregels binden alleen bepaalde dienstverleners rechtstreeks, waaronder aanbieders van beheerde diensten en van beheerde beveiligingsdiensten. Val je daarbuiten, dan geldt de jaarlijkse eis niet als wettelijke termijn voor jou. Voor een organisatie die haar ICT bij een beheerpartij heeft belegd is dat toch relevant, want die partij zit er zelf wel onder.
Wat elk kader wel deelt is de aanleiding buiten de klok om. Een ingrijpende verandering in je omgeving, een zwaar incident of een nieuwe dreiging maakt je vorige beoordeling verouderd, ongeacht wanneer je hem het laatst hebt bijgewerkt.
Voor wie risicobeheersmaatregelen gelden in ICT-compliance
Risicobeheersmaatregelen gelden vanuit drie posities. De zwaarte verschilt per positie sterk.
Je valt onder een wet die ze oplegt. Voor essentiële en belangrijke entiteiten is dat de Cyberbeveiligingswet, die sinds 15 augustus 2026 handhaafbaar recht is. Voor financiële entiteiten loopt dezelfde verplichting via DORA en voor overheidsorganisaties via de BIO.
Je verwerkt persoonsgegevens. Dan geldt de AVG, ongeacht je sector of je omvang. Die verplichting is smaller van reikwijdte, want ze beschermt de betrokkene en niet je hele dienstverlening. De onderbouwingsvraag is wel dezelfde.
Je levert aan een organisatie uit de eerste groep. Dan bereiken de eisen je via het contract. Je opdrachtgever moet zijn ketenrisico’s beheersen en toetst periodiek of jij aan zijn beveiligingseisen voldoet, dus hij legt bij jou neer wat hij zelf moet aantonen.
Val je buiten alle drie, dan is er geen wettelijke plicht. Twee dingen spelen dan toch. Een cyberverzekeraar stelt eigen voorwaarden aan je maatregelen. En lever je zelf ICT, dan volgt uit het contractenrecht een zorgplicht tegenover je klanten, ongeacht je omvang.
Positie van risicobeheersmaatregelen binnen ICT-compliance
De positie van risicobeheersmaatregelen binnen ICT-compliance is die van uitvoering: ze zijn wat er overblijft wanneer je een verplichting hebt vertaald naar iets dat je kunt inrichten en aantonen.
Waar risicobeheersmaatregelen onder vallen
Risicobeheersmaatregelen vallen onder de zorgplicht. Die plicht schrijft het resultaat voor en laat de invulling aan jou, dus de maatregelen zijn de invulling waarop je wordt beoordeeld.
Waar risicobeheersmaatregelen verwant aan zijn
Risicobeheersmaatregelen worden gestuurd door je cyberrisico. De zwaarte van het risico bepaalt hoe ver de maatregel moet gaan, dus zonder risicobeeld ontbreekt de maatstaf.
Risicobeheersmaatregelen slaan op je netwerk- en informatiesystemen. Die definitie trekt de buitenrand, dus wat erbuiten valt hoef je op deze grond niet te beschermen.
Risicobeheersmaatregelen zijn de opzet, informatiebeveiliging is de toestand die je ermee wilt bereiken. De drie eigenschappen beschikbaarheid, integriteit en vertrouwelijkheid zijn waarop je die toestand meet.
Risicobeheersmaatregelen staan naast de meldplicht. De eerste gaat over voorkomen en beperken, de tweede over verantwoorden zodra er toch een cyberincident optreedt.
Risicobeheersmaatregelen in ICT-compliance in de praktijk
In de praktijk komen wij zelden een omgeving tegen waarin de maatregelen ontbreken. Multifactor-authenticatie staat aan, back-ups draaien, patches lopen automatisch en de rechten zijn per rol ingericht. Er is technisch weinig mis.
Wat ontbreekt is de herleidbaarheid. Vraag waarom juist deze maatregelen er staan en het antwoord is dat ze verstandig leken. Er is geen risico-overzicht waaruit ze volgen, dus er is ook geen manier om te laten zien dat de keuze afgewogen was.
Het tweede patroon is de scheve verdeling over de drie soorten. Preventief is vrijwel overal op orde, detecterend en corrigerend zelden. Wie geen logging of alerting heeft ingericht, merkt een inbraak pas wanneer een klant belt. Dan begint de meldtermijn laat.
Bij een leveranciersvragenlijst of een audit telt alleen wat je kunt tonen. Een goed ingerichte omgeving zonder dossier scoort dan lager dan een middelmatige omgeving met een compleet verhaal. Dat voelt oneerlijk. Het is toch precies waar de norm om vraagt.
Het herstel zit zelden in meer techniek. Het zit in het terugkoppelen van bestaande maatregelen aan de risico’s die ze afdekken, zodat het dossier de omgeving inhaalt in plaats van andersom. Dat is werk van weken en niet van maanden, mits iemand het risico-overzicht wil opstellen.
Zo helpt ClickOn
ClickOn richt de technische kant van je maatregelen in en levert per maatregel het bewijs dat een auditor, opdrachtgever of toezichthouder wil zien. Wij werken op de Microsoft 365-werkplek en leveren de vastlegging in een vorm die je in je dossier kunt opnemen.
Wat wij oppakken: toegangsbeheer, multifactor-authenticatie, versleuteling, back-up en herstel, patchbeheer, incidentdetectie en de technische basis onder cyberhygiëne. Daarmee dekken wij alle drie de soorten af, dus ook de detecterende en corrigerende kant die vaak ontbreekt.
Wat buiten onze scope valt: de risicobeoordeling, de risicocriteria, de keuze welke risico’s je aanvaardt en de goedkeuring door het bestuur. Dat zijn beslissingen van je organisatie zelf, eventueel met een adviseur waarmee wij samenwerken. Wij leveren de technische invoer waarop je die beslissingen baseert.
Als IT-leverancier hebben wij daarnaast een eigen zorgplicht: waarschuwen wanneer een wens onverstandig is, onderzoeken of een oplossing bij je processen past en uitleggen welke risico’s eraan zitten.
Wil je weten hoe ver je technische invulling nu reikt? Met de Compliance Sprint zetten wij de werkplekomgeving in één traject op orde, tegen een vaste prijs per werkplek. Werk je liever met doorlopend beheer dat standaard compliant is ingericht, dan is ClickOn Compliant MKB de route.
Vraag de Compliance Sprint aan
Veelgestelde vragen over risicobeheersmaatregelen in ICT-compliance
Wat zijn risicobeheersmaatregelen in ICT-compliance?
Het zijn de technische, operationele en organisatorische maatregelen waarmee je een vastgesteld risico terugbrengt tot een niveau dat je organisatie aanvaardbaar vindt. De maatregel volgt uit de risicobeoordeling en niet uit een standaardlijst. Wat overblijft na de maatregel heet restrisico. Dat aanvaardt het bestuur.
Welke soorten risicobeheersmaatregelen zijn er?
Twee indelingen. Op risiconiveau kies je uit vier behandelopties: verminderen, vermijden, overdragen of aanvaarden. Kies je verminderen, dan valt de maatregel in een van drie soorten: preventief, detecterend of corrigerend. ISO 27002 voert die drie als attribuut bij elke beheersmaatregel. De meeste organisaties hebben de preventieve kant op orde en de andere twee niet.
Is risicobeheersmaatregelen een wettelijke term?
Ja. De Cyberbeveiligingswet gebruikt de woorden risicobeheersmaatregelen op het gebied van cyberbeveiliging in artikel 22 en in artikel 24, tweede lid, onderdeel b. Het is alleen niet het opschrift van de zorgplichtbepaling zelf. Dat verklaart waarom de term lastig te vinden is in de wettekst.
Wat is het verschil tussen een zorgplicht en risicobeheersmaatregelen?
De zorgplicht is de verplichting, de risicobeheersmaatregelen zijn de invulling ervan. De zorgplicht zegt dat je passende en evenredige maatregelen neemt zonder voor te schrijven welke. De maatregelen zijn wat je daadwerkelijk inricht, gekozen op grond van je eigen risicobeoordeling.
Wat is het verschil tussen risicoanalyse, risicobeoordeling en risicobehandeling?
De analyse brengt in kaart welke risico’s er zijn en hoe zwaar ze wegen. De beoordeling legt die uitkomst naast je eigen criteria en bepaalt welke risico’s je aanpakt. De behandeling kiest per risico een aanpak: verminderen, vermijden, overdragen of aanvaarden. Pas in die laatste stap ontstaat een maatregel.
Hoe kom je van een risicoanalyse naar een concrete maatregel?
Via twee tussenstappen die het Cyberbeveiligingsbesluit in artikel 7 benoemt. De analyse levert een overzicht van je risico’s op. Uit dat overzicht leid je beveiligingseisen af. Die eisen sturen vervolgens je maatregelen, je leverancierstoetsing en je inkoop. Wie die tussenstappen overslaat, kan achteraf niet uitleggen waarom een maatregel er staat.
Hoe vaak moet je je risicobeoordeling herzien?
Dat verschilt per kader. Het Cyberbeveiligingsbesluit laat de termijn aan de organisatie zelf. De Uitvoeringsverordening (EU) 2024/2690 vraagt evaluatie met geplande tussenpozen en ten minste eenmaal per jaar. DORA vraagt in artikel 8 een jaarlijkse herbeoordeling van de classificatie plus de risicoscenario’s. Elk kader vraagt daarnaast een herziening bij een ingrijpende verandering.
Moet je alle beheersmaatregelen uit bijlage A van ISO 27001 toepassen?
Nee. De norm keert die volgorde juist om. Je stelt eerst vast welke beheersmaatregelen nodig zijn om je gekozen behandeloptie uit te voeren. Daarna vergelijk je die set met bijlage A om te verifiëren dat er geen noodzakelijke zijn weggelaten. De norm zegt er zelf bij dat die lijst niet volledig is en dat je hem mag aanvullen.