ClickOn Compliance Woordenboek

Cyberrisico: betekenis en uitleg

Een cyberrisico is de kans op schade door een cyberincident. Ontdek de soorten risico's, het verschil met informatiebeveiligingsrisico en wat het betekent voor je MKB.

Een cyberrisico is een risico in de zin van NIS2 artikel 6, punt 9: de mogelijkheid van verlies of verstoring als gevolg van een incident, uitgedrukt als een combinatie van de omvang van dat verlies of die verstoring en de waarschijnlijkheid dat het incident zich voordoet. Bij een cyberrisico is dat incident een cyberincident. Dat verlies kan financieel, operationeel of reputatiegericht zijn. Het beheersen van cyberrisico’s is de kern van vrijwel elke beveiligingsnorm, van ISO 27001 tot NIS2.

Een cyberrisico bestaat altijd uit twee componenten:

  1. Waarschijnlijkheid: hoe groot is de kans dat een bepaald incident zich daadwerkelijk voordoet?
  2. Impact: hoe groot is de schade als het gebeurt, in geld, uitval, gelekte gegevens of reputatie?

Een risico met een kleine kans maar een enorme impact (zoals een ransomware-aanval die je hele bedrijf platlegt) kan net zo zwaar wegen als een risico dat vaak voorkomt maar weinig schade aanricht. Risicomanagement draait om het inschatten van beide en het nemen van passende maatregelen.

Cyberrisico en informatiebeveiligingsrisico

De termen cyberrisico en informatiebeveiligingsrisico worden vaak door elkaar gebruikt, maar er is een verschil in reikwijdte. Een informatiebeveiligingsrisico is specifieker: het is de kans dat informatie een van haar drie kerneigenschappen verliest. Die drie eigenschappen vormen de BIV-driehoek:

EigenschapVraag
BeschikbaarheidKunnen geautoriseerde mensen bij de data wanneer dat nodig is?
IntegriteitIs de informatie betrouwbaar, accuraat en niet ongemerkt gewijzigd?
VertrouwelijkheidBlijft vertrouwelijke informatie ook echt geheim voor onbevoegden?

Een cyberrisico is het bredere begrip. Het omvat de informatiebeveiligingsrisico’s, maar ook gevolgen die verder gaan dan de informatie zelf, zoals reputatieschade, juridische aansprakelijkheid en stilgelegde bedrijfsprocessen. Kort gezegd: elk informatiebeveiligingsrisico is een cyberrisico, maar niet elk cyberrisico beperkt zich tot de informatie.

Wat zijn de grootste cyberrisico’s?

Voor een MKB-bedrijf komen cyberrisico’s uit een paar herkenbare hoeken. De tabel koppelt elke bron aan een concreet voorbeeld:

Bron van het risicoVoorbeeld in de praktijk
De menselijke factorEen medewerker klikt op een phishingmail of geeft gegevens prijs na een misleidend telefoontje
De toeleveringsketenEen softwareleverancier of uitbestede dienst wordt gehackt en sleept jouw organisatie mee
Technisch falenOntbrekende software-updates, een systeemcrash of een onbeveiligd apparaat
Kwaadaardige softwareRansomware of malware die data versleutelt of steelt
AI-gedreven aanvallenPhishing en misleiding die door AI overtuigender en grootschaliger worden

ClickOn ziet dat het zwaartepunt van cyberrisico’s de afgelopen jaren is verschoven naar de mens.

Technische maatregelen zijn de afgelopen jaren sterk verbeterd, denk aan MFA en EDR, waardoor de makkelijke route via de mens loopt. Het merendeel van de incidenten blijkt veroorzaakt te worden door menselijk handelen: een klik, een misleidend telefoontje, een verkeerde e-mail. Beveiliging is zeker niet alleen een kwestie van firewalls en endpointbeveiliging, maar net zo goed van gedrag, bewustzijn en processen.

Ardo, eigenaar van ClickOn

De vuistregel: een cyberrisico schat je in op kans maal impact. Onderschat daarbij de menselijke factor niet, want die is bij goed beveiligde organisaties vaak de zwakste schakel.

Waarom is cyberrisico belangrijk voor het MKB?

Het beheersen van cyberrisico’s is geen technische bijzaak, maar bepaalt direct je verplichtingen en je weerbaarheid. Voor een MKB-bedrijf loopt de impact via drie routes:

1. Risicomanagement is een wettelijke verplichting. Val je onder de Wbni of de Cyberbeveiligingswet, dan eist de zorgplicht dat je je cyberrisico’s systematisch in kaart brengt en passende maatregelen neemt. De NIS2-richtlijn noemt risicoanalyse expliciet als een van de verplichte beheersmaatregelen. Omdat de menselijke factor het grootste risico vormt, betekent dit volgens Ardo dat je naast technische maatregelen ook de training en screening van je personeel op orde moet hebben, inclusief cyber-awarenesstraining.

2. Eisen via je klanten en de keten. Cyberrisico’s stoppen niet bij je eigen bedrijfsmuren. Grote klanten die onder NIS2 vallen moeten hun ketenrisico beheersen en beoordelen daarom hoe jij met je eigen risico’s omgaat, via contracten, leveranciersbeoordelingen en aanbestedingen.

3. Je cyberverzekering. Verzekeraars schatten je cyberrisico in voordat ze een polis afgeven, en toetsen bij een claim of je de risico’s die je had moeten kennen ook had afgedekt. Een onbeheerst risico, zoals personeel zonder awarenesstraining, kan reden zijn voor een beroep op een uitsluitingsclausule.

De praktische eerste stap is een risicoanalyse: breng in kaart welke incidenten je bedreigen, hoe waarschijnlijk ze zijn en hoeveel schade ze zouden aanrichten.

In welke wetten en normen komt het begrip voor?

Wet of normRol van het begrip
NIS2-richtlijn (2022)Definieert risico in artikel 6 en maakt risicobeheer en risicoanalyse verplicht in artikel 21
Cyberbeveiligingswet (Cbw)Nederlandse implementatie van NIS2, neemt de zorgplicht en risicobenadering over
ISO 27001Bouwt volledig op risicomanagement: risico’s identificeren, beoordelen en behandelen
BIOBaseline informatiebeveiliging voor de overheid, eveneens risicogestuurd
DORA (2022)Stelt risicobeheer op ICT-gebied centraal voor de financiële sector

Gerelateerde begrippen

  • Cyberdreiging: een mogelijke gebeurtenis die een cyberrisico vormt.
  • Cyberincident: de gebeurtenis die zich voordoet als een risico werkelijkheid wordt.
  • Risicomanagement: het proces om cyberrisico’s te identificeren, beoordelen en beheersen.
  • Zorgplicht: de wettelijke plicht om passende maatregelen tegen je cyberrisico’s te nemen.
  • Ketenverantwoordelijkheid: het beheersen van risico’s die via leveranciers binnenkomen.

Je cyberrisico’s in kaart brengen?

Je kunt cyberrisico’s pas beheersen als je weet waar ze zitten. De website-scan van ClickOn brengt automatisch in kaart waar de zwakke plekken in je online omgeving zitten, als startpunt voor een complete risicoanalyse.

Zo helpt ClickOn

Moet je voldoen aan een norm zoals ISO 27001, NIS2 of DORA? Met de Compliance Sprint brengen we je cyberrisico’s in kaart, nemen we de juiste technische en organisatorische maatregelen en maken we je binnen 30 dagen klaar voor je audit. Vaste prijs, en lukt het niet, dan doen we het over.

Geen normplicht, wel hoofdpijn over cybersecurity? Met ons werkplekbeheer zijn je Microsoft 365-werkplekken standaard ingericht volgens ISO 27001, met de technische maatregelen die je belangrijkste risico’s afdekken. Voor een vaste prijs per werkplek per maand, zonder lock-in.

Veelgestelde vragen over cyberrisico

Wat wordt er verstaan onder een cyberrisico?

Een cyberrisico is de mogelijkheid van verlies of verstoring als gevolg van een cyberincident, uitgedrukt als een combinatie van de omvang daarvan en de waarschijnlijkheid dat het incident zich voordoet (NIS2, artikel 6, punt 9). Dat verlies kan financieel, operationeel of reputatiegericht zijn.

Wat zijn voorbeelden van cyberrisico’s?

Een medewerker die op een phishingmail klikt, een softwareleverancier die gehackt wordt, een server zonder recente updates of een verloren laptop met bedrijfsdata. De grootste risico’s lopen vandaag via de mens en via de keten van leveranciers.

Wat is het verschil tussen een cyberrisico en een informatiebeveiligingsrisico?

Een cyberrisico is het brede begrip: alle kans op schade door digitale dreiging. Een informatiebeveiligingsrisico is specifieker en draait om de kans dat informatie haar beschikbaarheid, integriteit of vertrouwelijkheid verliest. Elk informatiebeveiligingsrisico is een cyberrisico, maar een cyberrisico omvat ook bredere gevolgen zoals reputatieschade.

Wat is de BIV-driehoek?

De BIV-driehoek staat voor beschikbaarheid, integriteit en vertrouwelijkheid: de drie eigenschappen van informatie die een informatiebeveiligingsrisico bedreigt. Beschikbaarheid betekent dat geautoriseerde mensen bij de data kunnen, integriteit dat de data klopt en niet ongemerkt gewijzigd is, en vertrouwelijkheid dat alleen bevoegden toegang hebben.

Wat is het grootste cyberrisico voor bedrijven?

Volgens Ardo, eigenaar van ClickOn, loopt de makkelijkste route voor aanvallers vandaag via de mens. Doordat technische maatregelen zoals MFA en EDR de afgelopen jaren sterk zijn verbeterd, wordt het merendeel van de incidenten nu veroorzaakt door menselijk handelen: een verkeerde klik, een misleidend telefoontje of een onveilige e-mail.