ClickOn Compliance Woordenboek

Risicobeheersmaatregelen: definitie, keuze en onderbouwing

Risicobeheersmaatregelen in ICT-compliance zijn de maatregelen waarmee een organisatie een vastgesteld risico voor haar informatie en haar systemen terugbrengt tot een niveau dat zij aanvaardbaar heeft verklaard. Ze zijn technisch, operationeel of organisatorisch van aard. De keuze volgt uit een beoordeling van je risico’s en niet uit een standaardlijst.

Dezelfde maatregelen heten per kader anders: risicobeheersmaatregelen op het gebied van cyberbeveiliging in de Nederlandse en Europese cyberregels, beheersmaatregelen in ISO 27001 en NEN 7510, passende technische en organisatorische maatregelen in de AVG en een kader voor ICT-risicobeheer in DORA. Welke vorm waar staat, staat in de vormentabel verderop.

Het mechanisme loopt maar één kant op. Eerst breng je in kaart welke risico’s je loopt, dan bepaal je welke daarvan je aanpakt en kies je per risico een van vier behandelopties: verminderen, vermijden, overdragen of aanvaarden. Kies je verminderen, dan valt de maatregel die daaruit volgt in een van drie soorten: preventief, detecterend of corrigerend. De maatregel is dus de uitkomst van een afweging en niet het startpunt ervan.

Het gevolg is dat een maatregel zonder onderbouwing weinig waard is bij een toets. Een auditor vraagt zelden of je een bepaald product hebt draaien. Hij vraagt waarom. Welk risico dekt die maatregel af en waarom vond je hem passend voor jouw situatie.

Er is één uitzondering op de regel dat de maatregel uit de beoordeling volgt. De Baseline Informatiebeveiliging Overheid kent overheidsmaatregelen die de verplichte minimale invulling van een beheersmaatregel vormen. In de vijf andere kaders bestaat zo’n bodem niet.

Begin bij het overzicht van je risico’s. Zolang dat er niet is, ontbreekt de maatstaf waaraan je elke maatregelkeuze zou moeten toetsen.

Op deze pagina

Feitenkader risicobeheersmaatregelen in ICT-compliance

Deze kenmerken van risicobeheersmaatregelen gelden normoverstijgend. Waar het begrip per kader precies staat, staat in de normtabel verderop.

KenmerkWaarde
AardTechnisch, operationeel of organisatorisch. Elk kader kent die driedeling of een variant erop
Behandelopties voorafVerminderen, vermijden, overdragen of aanvaarden
Soorten maatregelenPreventief, detecterend of corrigerend. ISO 27002 clausule 4.2 voert die drie als attribuut Type beheersmaatregel
HerkomstDe risicobeoordeling. Die bepaalt welke maatregel nodig is en hoe ver hij gaat
DoelEen risico terugbrengen tot een niveau dat de organisatie aanvaardbaar heeft verklaard
MaatstafPassend en evenredig, Cyberbeveiligingswet artikel 21 lid 1
VastleggingSchriftelijk, met de afweging erbij. Elk kader vraagt een register, een plan of een verklaring
Wie beslistHet bestuur keurt de maatregelen goed, artikel 24 lid 1. De uitvoering kan bij een leverancier liggen
Wat overblijftRestrisico. Een maatregel brengt een risico zelden terug tot nul
HerzieningPeriodiek. Het ene kader noemt een termijn, het andere laat die aan de organisatie
BewijslastBij de organisatie zelf. Aantoonbaar gaat over opzet, bestaan en werking
UitzonderingDe overheidsmaatregelen uit de BIO zijn de verplichte minimale invulling van een beheersmaatregel

Hoe risicobeheersmaatregelen werken in ICT-compliance

Risicobeheersmaatregelen werken als het antwoord op een vraag die je eerst zelf moet stellen. Die vraag luidt: welk risico loop ik hier en hoe erg vind ik dat. Zonder antwoord op dat tweede deel is elke maatregel een gok met een prijskaartje.

De keten heeft daarom een vaste volgorde. Je brengt je risico’s in kaart, je legt ze naast je eigen criteria, je kiest per risico een behandeling en pas dan ontstaat er een maatregel. Die volgorde ligt vast. Elk kader beschrijft hem in eigen bewoordingen, maar geen enkel kader keert hem om.

De maatstaf is passend en evenredig. Passend gaat over het beveiligingsniveau ten opzichte van je risico’s. Evenredig gaat over wat redelijkerwijs van jouw organisatie mag worden gevraagd, gelet op je omvang en je blootstelling. Twee wegingen dus, die los van elkaar staan en allebei moeten kloppen.

Dat verklaart waarom twee organisaties met hetzelfde risico bij een andere maatregel kunnen uitkomen. Een kleine partij mag lichter uitkomen. Ze mag niet uitkomen op niets, want zodra ze een kritieke schakel in een keten vormt, stijgt haar blootstelling en daarmee het niveau dat van haar wordt gevraagd.

Een maatregel hoeft het risico ook niet weg te nemen. Wat overblijft heet restrisico. Dat aanvaardt het bestuur bewust. Die aanvaarding is zelf een handeling die je vastlegt, met de redenering erbij. Wie restrisico stilzwijgend laat liggen, heeft geen keuze gemaakt maar een gat.

De keerzijde van die vrijheid is de onderbouwing. Doordat geen enkel kader je een maatregelenlijst oplegt, ben je zelf de bron van de rechtvaardiging. Dat maakt de vastlegging geen administratie achteraf maar het bewijsstuk zelf.

Soorten risicobeheersmaatregelen in ICT-compliance

Soorten risicobeheersmaatregelen vallen in twee indelingen uiteen die vaak door elkaar lopen. De eerste gaat over wat je met het risico doet, de tweede over wat de maatregel doet.

Wat je met het risico doet: vier behandelopties.

OptieWat het inhoudtWanneer het past
VerminderenMaatregelen treffen die de kans of het gevolg verkleinenDe gangbare route, en de enige die maatregelen oplevert
VermijdenDe activiteit die het risico veroorzaakt niet uitvoeren of stoppenWanneer het risico niet in verhouding staat tot de opbrengst
OverdragenHet risico bij een andere partij beleggen, via een contract of een verzekeringOverdracht van de gevolgen, niet van je verantwoordelijkheid
AanvaardenHet risico bewust dragen, met vastlegging plus akkoordWanneer de maatregel duurder is dan de schade die hij voorkomt

Bij overdragen zit de meest gemaakte denkfout. Je kunt de financiële gevolgen verzekeren of het beheer uitbesteden, maar de verplichting zelf blijft bij jou. Een toezichthouder spreekt jouw organisatie aan, niet je leverancier.

Wat de maatregel doet: drie soorten. ISO 27002 voert die drie als attribuut bij elke beheersmaatregel, onder de naam Type beheersmaatregel.

SoortWanneer hij werktVoorbeeld op een werkplekomgeving
PreventiefVóór het incident, om het te voorkomenMultifactor-authenticatie, rechten per rol, patchbeheer
DetecterendTijdens het incident, om het te zien gebeurenLogging, alerting, monitoring op afwijkend gedrag
CorrigerendNa het incident, om te herstellenBack-up en herstel, incidentprocedure, uitwijk

Die driedeling is geen theorie maar een dekkingscheck. In de praktijk zit vrijwel alles wat organisaties inrichten in de eerste kolom. Wie alleen preventief werkt, ziet een incident niet aankomen en kan er daarna niets aan doen, terwijl de meldplicht wel gaat lopen zodra hij het weet.

Namen van risicobeheersmaatregelen in ICT-compliance

De namen voor dit ene begrip lopen sterk uiteen. Dat is de belangrijkste reden dat mensen erop vastlopen. Zes kaders gebruiken er samen tien, verdeeld over wetgeving, Europese regels en normen. Geen daarvan is de hoofdvorm. Welke bij jou hoort, hangt af van het kader waaronder je valt.

VormWaar hij staatWat het is
risicobeheersmaatregelen op het gebied van cyberbeveiligingCyberbeveiligingswet artikel 22 en artikel 24 lid 2 b, Uitvoeringsverordening (EU) 2024/2690 punt 2.1.3De vorm die de wet en de Europese uitvoeringsregels letterlijk delen
risicobeheersmaatregelen op het gebied van cyberbeveiliging, in de trainingsbepalingenCyberbeveiligingsbesluit artikel 20 en artikel 21 lid 2Daar gaat het over wat een bestuurslid moet kunnen beoordelen
beheersmaatregelenISO/IEC 27001:2022 en NEN 7510-1:2024, clausule 6.1.3De vorm in de normenwereld
passende technische en organisatorische maatregelenAVG artikel 24 lid 1 en artikel 32 lid 1De vorm in het gegevensbeschermingsrecht
kader voor ICT-risicobeheerDORA artikel 6 lid 1De vorm in de financiële regels
passende en evenredige technische, operationele en organisatorische maatregelenCyberbeveiligingswet artikel 21 lid 1De omschrijving in de verplichting zelf
maatregelen voor het beheersen van cyberbeveiligingsrisico’sCyberbeveiligingswet artikel 21 lid 3 fEen variant binnen diezelfde wet
risicomanagementCyberbeveiligingsbesluit artikel 7Het besluit koos bewust dit woord
beveiligingseisenCyberbeveiligingsbesluit artikel 7 lid 5, toe te passen bij artikel 10 lid 2 en artikel 11 lid 1Wat er uit je risico-overzicht volgt
risicobehandelingsplanUitvoeringsverordening (EU) 2024/2690 punt 2.1De vastlegging van je keuzes

Dat het besluit risicomanagement zegt waar de wet over risicoanalyse spreekt, is geen slordigheid. De toelichting bij het besluit legt uit dat risicomanagement een gangbaarder woord is en dat het het hele proces van risicobeheersing dekt, inclusief de analyse. De wettekst is dus smaller dan de besluittekst, met opzet.

Voor de praktijk heeft dat één bruikbaar gevolg. Kom je een van deze vormen tegen in een vragenlijst of een auditrapport, dan gaat het over dezelfde verplichting die je in je eigen kader al hebt belegd. Je tuigt er dus geen apart proces voor op.

In welke normen risicobeheersmaatregelen staan

Zes normenkaders leggen risicobeheersmaatregelen op, elk met een eigen accent en een eigen naam. Wat ze delen is de volgorde: eerst het risico, dan de maatregel.

NormWaar het staatWat de maatregel stuurtWat het van je ICT vraagt
NIS2 en CyberbeveiligingswetArtikel 21 van de wet, uitgewerkt in artikel 7 van het besluitDe risicoanalyse, met tien onderwerpen als ondergrensMaatregelen die je per onderwerp aantoonbaar hebt ingericht
ISO 27001Clausule 6.1.2 voor de beoordeling en 6.1.3 voor de behandelingDe risicobehandeling, met bijlage A als controle achterafEen maatregelenset waarvan je per maatregel de keuze motiveert
AVGArtikel 24 lid 1 en artikel 32 lid 1 en 2Het risico voor de rechten en vrijheden van betrokkenenVersleuteling, toegangsbeheer en aantoonbaar herstelvermogen
DORAArtikel 6 voor het kader, artikel 8 voor de jaarlijkse herbeoordelingHet ICT-risicobeheerkaderKoppeling tussen maatregelen en de functies die ze beschermen
NEN 7510Clausule 6.1.2 en 6.1.3, gelijkluidend aan ISO 27001Dezelfde route als ISO, met een zorgspecifieke aanvullingMaatregelen die de zorgcontinuïteit niet in de weg zitten
BIODe hoofdstukken over risicoanalyse tot en met maatregelenselectieDe risicoanalyse, met overheidsmaatregelen als vaste bodemEen verklaring van toepasselijkheid waarin de bodem zichtbaar is

De BIO wijkt op één punt principieel af. De overheidsmaatregelen daarin zijn de verplichte minimale invulling van een beheersmaatregel. Uit je risicoanalyse blijkt daarna of die bodem volstaat of dat er meer bovenop moet. Afwijken van de bovenliggende beheersmaatregel kan wel, maar dan onderbouw je dat met een risicoanalyse waarnaar je in een bijlage uitzonderingen bij je verklaring van toepasselijkheid verwijst.

Niet elke overheidsmaatregel is wettelijk afdwingbaar. De BIO2 markeert een deel ervan als buiten de reikwijdte van de Cyberbeveiligingswet. Daarvoor geldt verplichtende zelfregulering in plaats van wettelijk toezicht. Voor je dossier telt het onderscheid, want het bepaalt wie je erop kan aanspreken.

In de vijf andere kaders bestaat zo’n bodem niet. Daar volgt de hele maatregelenset uit je eigen beoordeling. Dat verklaart waarom een gemeente minder speelruimte heeft dan een bedrijf met precies hetzelfde risicoprofiel.

Onderdelen van risicobeheersmaatregelen in ICT-compliance

De onderdelen zitten niet in de maatregel maar in de weg ernaartoe. Drie processen gaan eraan vooraf. Vrijwel elk kader noemt ze afzonderlijk zonder ze uit te leggen. Dat maakt ze de meest gestelde en slechtst beantwoorde vraag rond dit begrip.

StapWat je doetWat het oplevert
RisicoanalyseDreigingen, kwetsbaarheden en afhankelijkheden in kaart brengenZicht op wat er mis kan gaan en hoe zwaar dat weegt
RisicobeoordelingDe uitkomst naast je eigen risicocriteria leggenEen rangorde: wat pak je aan en wat niet
RisicobehandelingPer risico een van de vier opties kiezenVerminderen, vermijden, overdragen of aanvaarden
Risico-overzichtDe uitkomst van de analyse vastleggenHet register waar je later op wordt bevraagd
BeveiligingseisenUit dat overzicht afleiden waaraan je beveiliging moet voldoenDe brug van risico naar maatregel

Die laatste twee staan letterlijk in het Cyberbeveiligingsbesluit. Artikel 7 lid 4 verplicht tot een overzicht van de risico’s, lid 5 verplicht om op basis van dat overzicht beveiligingseisen te formuleren, die je waar mogelijk gebruikt bij de maatregelen uit artikel 10 lid 2 en artikel 11 lid 1. Precies die twee stappen ontbreken het vaakst. Zonder overzicht is er niets om eisen uit af te leiden. Zonder eisen komt de maatregel uit de lucht vallen. Die eisen doen bovendien dubbel werk: ze bepalen ook waaraan je leveranciers moeten voldoen en wat je afdwingt bij de inkoop van software of hardware.

Een risicoacceptatiecriterium is geen extra ISO-eis. Het Cyberbeveiligingsbesluit vraagt in artikel 7 lid 2 zowel een risicomanagementmethodiek als criteria voor risicoacceptatie. ISO 27001 vraagt in clausule 6.1.2 precies diezelfde twee. Wie ze voor het ene kader vastlegt, heeft ze voor het andere ook.

Bijlage A is een controlemiddel en geen boodschappenlijst. ISO 27001 en NEN 7510 zetten de volgorde in clausule 6.1.3 om: je stelt eerst alle beheersmaatregelen vast die nodig zijn voor je gekozen behandeloptie, daarna vergelijk je die set met bijlage A om te verifiëren dat er geen noodzakelijke zijn weggelaten. De norm zegt er zelf bij dat de lijst niet volledig is en dat je hem mag aanvullen. In je verklaring van toepasselijkheid staan vier dingen: de noodzakelijke maatregelen, de rechtvaardiging voor het opnemen ervan, de implementatiestatus plus de rechtvaardiging voor wat je uit bijlage A hebt uitgesloten.

Herziening van risicobeheersmaatregelen in ICT-compliance

Herziening is verplicht in elk kader, maar de termijn verschilt en dat leidt tot verwarring. Welke frequentie voor jou geldt hangt af van het type organisatie dat je bent.

KaderTermijnWat er verder een herziening uitlokt
CyberbeveiligingsbesluitAan de organisatie zelfTechnologische ontwikkelingen, sectorwijzigingen of een veranderd dreigingsbeeld
Uitvoeringsverordening (EU) 2024/2690, punt 2.1.4Met geplande tussenpozen en ten minste eenmaal per jaarSignificante veranderingen in de activiteiten
DORA artikel 8Ten minste eenmaal per jaar voor de classificatie plus de risicoscenario’sElke belangrijke wijziging in de infrastructuur of in de processen
AVG artikel 24 lid 1Geëvalueerd en indien nodig geactualiseerd, zonder getalEen wijziging in de verwerking of in het risico voor betrokkenen

De Europese uitvoeringsregels binden alleen bepaalde dienstverleners rechtstreeks, waaronder aanbieders van beheerde diensten en van beheerde beveiligingsdiensten. Val je daarbuiten, dan geldt de jaarlijkse eis niet als wettelijke termijn voor jou. Voor een organisatie die haar ICT bij een beheerpartij heeft belegd is dat toch relevant, want die partij zit er zelf wel onder.

Wat elk kader wel deelt is de aanleiding buiten de klok om. Een ingrijpende verandering in je omgeving, een zwaar incident of een nieuwe dreiging maakt je vorige beoordeling verouderd, ongeacht wanneer je hem het laatst hebt bijgewerkt.

Voor wie risicobeheersmaatregelen gelden in ICT-compliance

Risicobeheersmaatregelen gelden vanuit drie posities. De zwaarte verschilt per positie sterk.

Je valt onder een wet die ze oplegt. Voor essentiële en belangrijke entiteiten is dat de Cyberbeveiligingswet, die sinds 15 augustus 2026 handhaafbaar recht is. Voor financiële entiteiten loopt dezelfde verplichting via DORA en voor overheidsorganisaties via de BIO.

Je verwerkt persoonsgegevens. Dan geldt de AVG, ongeacht je sector of je omvang. Die verplichting is smaller van reikwijdte, want ze beschermt de betrokkene en niet je hele dienstverlening. De onderbouwingsvraag is wel dezelfde.

Je levert aan een organisatie uit de eerste groep. Dan bereiken de eisen je via het contract. Je opdrachtgever moet zijn ketenrisico’s beheersen en toetst periodiek of jij aan zijn beveiligingseisen voldoet, dus hij legt bij jou neer wat hij zelf moet aantonen.

Val je buiten alle drie, dan is er geen wettelijke plicht. Twee dingen spelen dan toch. Een cyberverzekeraar stelt eigen voorwaarden aan je maatregelen. En lever je zelf ICT, dan volgt uit het contractenrecht een zorgplicht tegenover je klanten, ongeacht je omvang.

Positie van risicobeheersmaatregelen binnen ICT-compliance

De positie van risicobeheersmaatregelen binnen ICT-compliance is die van uitvoering: ze zijn wat er overblijft wanneer je een verplichting hebt vertaald naar iets dat je kunt inrichten en aantonen.

Waar risicobeheersmaatregelen onder vallen

Risicobeheersmaatregelen vallen onder de zorgplicht. Die plicht schrijft het resultaat voor en laat de invulling aan jou, dus de maatregelen zijn de invulling waarop je wordt beoordeeld.

Waar risicobeheersmaatregelen verwant aan zijn

Risicobeheersmaatregelen worden gestuurd door je cyberrisico. De zwaarte van het risico bepaalt hoe ver de maatregel moet gaan, dus zonder risicobeeld ontbreekt de maatstaf.

Risicobeheersmaatregelen slaan op je netwerk- en informatiesystemen. Die definitie trekt de buitenrand, dus wat erbuiten valt hoef je op deze grond niet te beschermen.

Risicobeheersmaatregelen zijn de opzet, informatiebeveiliging is de toestand die je ermee wilt bereiken. De drie eigenschappen beschikbaarheid, integriteit en vertrouwelijkheid zijn waarop je die toestand meet.

Risicobeheersmaatregelen staan naast de meldplicht. De eerste gaat over voorkomen en beperken, de tweede over verantwoorden zodra er toch een cyberincident optreedt.

Risicobeheersmaatregelen in ICT-compliance in de praktijk

In de praktijk komen wij zelden een omgeving tegen waarin de maatregelen ontbreken. Multifactor-authenticatie staat aan, back-ups draaien, patches lopen automatisch en de rechten zijn per rol ingericht. Er is technisch weinig mis.

Wat ontbreekt is de herleidbaarheid. Vraag waarom juist deze maatregelen er staan en het antwoord is dat ze verstandig leken. Er is geen risico-overzicht waaruit ze volgen, dus er is ook geen manier om te laten zien dat de keuze afgewogen was.

Het tweede patroon is de scheve verdeling over de drie soorten. Preventief is vrijwel overal op orde, detecterend en corrigerend zelden. Wie geen logging of alerting heeft ingericht, merkt een inbraak pas wanneer een klant belt. Dan begint de meldtermijn laat.

Bij een leveranciersvragenlijst of een audit telt alleen wat je kunt tonen. Een goed ingerichte omgeving zonder dossier scoort dan lager dan een middelmatige omgeving met een compleet verhaal. Dat voelt oneerlijk. Het is toch precies waar de norm om vraagt.

Het herstel zit zelden in meer techniek. Het zit in het terugkoppelen van bestaande maatregelen aan de risico’s die ze afdekken, zodat het dossier de omgeving inhaalt in plaats van andersom. Dat is werk van weken en niet van maanden, mits iemand het risico-overzicht wil opstellen.

Zo helpt ClickOn

ClickOn richt de technische kant van je maatregelen in en levert per maatregel het bewijs dat een auditor, opdrachtgever of toezichthouder wil zien. Wij werken op de Microsoft 365-werkplek en leveren de vastlegging in een vorm die je in je dossier kunt opnemen.

Wat wij oppakken: toegangsbeheer, multifactor-authenticatie, versleuteling, back-up en herstel, patchbeheer, incidentdetectie en de technische basis onder cyberhygiëne. Daarmee dekken wij alle drie de soorten af, dus ook de detecterende en corrigerende kant die vaak ontbreekt.

Wat buiten onze scope valt: de risicobeoordeling, de risicocriteria, de keuze welke risico’s je aanvaardt en de goedkeuring door het bestuur. Dat zijn beslissingen van je organisatie zelf, eventueel met een adviseur waarmee wij samenwerken. Wij leveren de technische invoer waarop je die beslissingen baseert.

Als IT-leverancier hebben wij daarnaast een eigen zorgplicht: waarschuwen wanneer een wens onverstandig is, onderzoeken of een oplossing bij je processen past en uitleggen welke risico’s eraan zitten.

Wil je weten hoe ver je technische invulling nu reikt? Met de Compliance Sprint zetten wij de werkplekomgeving in één traject op orde, tegen een vaste prijs per werkplek. Werk je liever met doorlopend beheer dat standaard compliant is ingericht, dan is ClickOn Compliant MKB de route.

Vraag de Compliance Sprint aan

Veelgestelde vragen over risicobeheersmaatregelen in ICT-compliance

Wat zijn risicobeheersmaatregelen in ICT-compliance?

Het zijn de technische, operationele en organisatorische maatregelen waarmee je een vastgesteld risico terugbrengt tot een niveau dat je organisatie aanvaardbaar vindt. De maatregel volgt uit de risicobeoordeling en niet uit een standaardlijst. Wat overblijft na de maatregel heet restrisico. Dat aanvaardt het bestuur.

Welke soorten risicobeheersmaatregelen zijn er?

Twee indelingen. Op risiconiveau kies je uit vier behandelopties: verminderen, vermijden, overdragen of aanvaarden. Kies je verminderen, dan valt de maatregel in een van drie soorten: preventief, detecterend of corrigerend. ISO 27002 voert die drie als attribuut bij elke beheersmaatregel. De meeste organisaties hebben de preventieve kant op orde en de andere twee niet.

Is risicobeheersmaatregelen een wettelijke term?

Ja. De Cyberbeveiligingswet gebruikt de woorden risicobeheersmaatregelen op het gebied van cyberbeveiliging in artikel 22 en in artikel 24, tweede lid, onderdeel b. Het is alleen niet het opschrift van de zorgplichtbepaling zelf. Dat verklaart waarom de term lastig te vinden is in de wettekst.

Wat is het verschil tussen een zorgplicht en risicobeheersmaatregelen?

De zorgplicht is de verplichting, de risicobeheersmaatregelen zijn de invulling ervan. De zorgplicht zegt dat je passende en evenredige maatregelen neemt zonder voor te schrijven welke. De maatregelen zijn wat je daadwerkelijk inricht, gekozen op grond van je eigen risicobeoordeling.

Wat is het verschil tussen risicoanalyse, risicobeoordeling en risicobehandeling?

De analyse brengt in kaart welke risico’s er zijn en hoe zwaar ze wegen. De beoordeling legt die uitkomst naast je eigen criteria en bepaalt welke risico’s je aanpakt. De behandeling kiest per risico een aanpak: verminderen, vermijden, overdragen of aanvaarden. Pas in die laatste stap ontstaat een maatregel.

Hoe kom je van een risicoanalyse naar een concrete maatregel?

Via twee tussenstappen die het Cyberbeveiligingsbesluit in artikel 7 benoemt. De analyse levert een overzicht van je risico’s op. Uit dat overzicht leid je beveiligingseisen af. Die eisen sturen vervolgens je maatregelen, je leverancierstoetsing en je inkoop. Wie die tussenstappen overslaat, kan achteraf niet uitleggen waarom een maatregel er staat.

Hoe vaak moet je je risicobeoordeling herzien?

Dat verschilt per kader. Het Cyberbeveiligingsbesluit laat de termijn aan de organisatie zelf. De Uitvoeringsverordening (EU) 2024/2690 vraagt evaluatie met geplande tussenpozen en ten minste eenmaal per jaar. DORA vraagt in artikel 8 een jaarlijkse herbeoordeling van de classificatie plus de risicoscenario’s. Elk kader vraagt daarnaast een herziening bij een ingrijpende verandering.

Moet je alle beheersmaatregelen uit bijlage A van ISO 27001 toepassen?

Nee. De norm keert die volgorde juist om. Je stelt eerst vast welke beheersmaatregelen nodig zijn om je gekozen behandeloptie uit te voeren. Daarna vergelijk je die set met bijlage A om te verifiëren dat er geen noodzakelijke zijn weggelaten. De norm zegt er zelf bij dat die lijst niet volledig is en dat je hem mag aanvullen.