Voor ISO 27001 moet je risico’s identificeren die de vertrouwelijkheid, integriteit of beschikbaarheid van informatie kunnen schaden. Dat betekent: elk risico dat relevant is voor jouw specifieke informatieomgeving, bedrijfsprocessen en bedrijfsmiddelen. De norm schrijft geen vaste lijst voor, maar verwacht een systematische aanpak die aansluit op de context van jouw organisatie. In de secties hieronder werken we de belangrijkste vragen rondom ISO 27001 risico’s identificeren stap voor stap uit.
Welke categorieën van informatiebeveiligingsrisico’s zijn relevant voor ISO 27001?
Voor ISO 27001 zijn risico’s relevant die de vertrouwelijkheid, integriteit of beschikbaarheid van informatie bedreigen. Deze risico’s vallen doorgaans in drie hoofdcategorieën: technische risico’s (zoals systeemstoringen of cyberaanvallen), organisatorische risico’s (zoals onvoldoende beleid of gebrek aan bewustzijn bij medewerkers) en fysieke risico’s (zoals brand, diefstal of ongeautoriseerde toegang tot ruimten).
Binnen die drie categorieën zijn de meest voorkomende risicotypen in de praktijk:
- Menselijke fouten – onbedoelde datalekken door medewerkers, verkeerd verzonden e-mails of onjuist beheer van toegangsrechten
- Kwaadwillende aanvallen – phishing, ransomware, sociale manipulatie of inbraak in systemen
- Technisch falen – hardware- of softwarestoringen, verlies van back-ups, onbeschikbare systemen
- Leveranciersrisico’s – derde partijen die toegang hebben tot jouw data of systemen en daarin tekortschieten
- Juridische en compliancerisico’s – niet voldoen aan wet- en regelgeving zoals de AVG
De ISO 27001-norm schrijft niet voor welke risico’s je moet opnemen. Wat telt is dat je alle risico’s meeneemt die relevant zijn voor jouw informatieomgeving. Dat maakt de risicoanalyse organisatiespecifiek, geen generieke checklist.
Hoe bepaal je welke bedrijfsmiddelen je moet opnemen in de risicoanalyse?
Je neemt alle bedrijfsmiddelen op die informatie bevatten, verwerken of overdragen en die van waarde zijn voor jouw organisatie. Denk aan systemen, applicaties, databases, documenten, maar ook mensen en processen. De vuistregel is: als het verlies of de aantasting van dit bedrijfsmiddel schade kan veroorzaken, hoort het in de risicoanalyse.
Een goede aanpak is om te starten met een inventarisatie van informatiestromen. Stel jezelf per bedrijfsproces de vraag: welke informatie wordt hier gebruikt, waar staat die opgeslagen en wie heeft er toegang toe? Zo kom je vanzelf bij de bijbehorende bedrijfsmiddelen uit. Categorieën die je daarbij niet moet vergeten:
- Informatiesystemen en software (ERP, CRM, e-mailsystemen)
- Fysieke infrastructuur (servers, werkplekken, opslagmedia)
- Cloudoplossingen en externe diensten
- Medewerkers en hun kennis
- Papieren documenten en fysieke archieven
De scope van jouw ISO 27001-implementatie bepaalt mede welke bedrijfsmiddelen je meeneemt. Een organisatie die alleen een specifieke dienst of afdeling wil certificeren, beperkt de inventarisatie tot de bedrijfsmiddelen die binnen die scope vallen.
Wat is het verschil tussen een dreiging, kwetsbaarheid en risico?
Een dreiging is een mogelijke oorzaak van schade, zoals een hacker of een stroomstoring. Een kwetsbaarheid is een zwakheid die een dreiging kan uitbuiten, zoals een niet-gepatchte server of een zwak wachtwoordbeleid. Een risico ontstaat wanneer een dreiging gebruik kan maken van een kwetsbaarheid en daarmee schade kan veroorzaken aan een bedrijfsmiddel.
Het onderscheid is cruciaal voor een goede risicoanalyse ISO 27001. Een dreiging zonder kwetsbaarheid levert geen risico op. En een kwetsbaarheid zonder dreiging evenmin. Pas als beide samenkomen bij een waardevol bedrijfsmiddel, ontstaat er een risico dat je moet beoordelen en eventueel beheersen.
Een praktisch voorbeeld: een medewerker die zijn laptop onbeheerd achterlaat in een openbare ruimte (kwetsbaarheid) in combinatie met de kans dat een kwaadwillende die laptop meeneemt (dreiging), vormt een risico voor de vertrouwelijkheid van de informatie op die laptop. Door dit onderscheid te hanteren, wordt de risicoanalyse concreet en bruikbaar in plaats van abstract.
Hoe beoordeel je de kans en impact van een risico?
Je beoordeelt kans en impact doorgaans op een schaal, bijvoorbeeld van 1 tot 3 of 1 tot 5. De kans geeft aan hoe waarschijnlijk het is dat een risico zich voordoet. De impact geeft aan hoe ernstig de gevolgen zijn als het risico werkelijkheid wordt. Het product van beide waarden geeft de risicoscore, waarmee je prioriteiten kunt stellen.
ISO 27001 schrijft geen vaste methode voor, maar verwacht wel dat je een consistente en gedocumenteerde aanpak hanteert. Bij het bepalen van de kans kijk je naar factoren als:
- Hoe vaak komt dit type incident voor in jouw sector?
- Zijn er al beheersmaatregelen aanwezig die de kans verlagen?
- Hoe aantrekkelijk is jouw organisatie als doelwit?
Bij de impact beoordeel je de mogelijke schade op meerdere dimensies: financieel, reputatie-, operationeel en juridisch. Een datalek bij een zorginstelling heeft bijvoorbeeld een hoge impact door de gevoeligheid van de gegevens en de mogelijke gevolgen voor patiënten. Door kans en impact apart te scoren en daarna te combineren, krijg je een risicoregister dat direct laat zien waar actie nodig is.
Welke risico’s hoef je niet zelf te behandelen onder ISO 27001?
Niet elk geïdentificeerd risico hoef je zelf weg te nemen. Onder ISO 27001 zijn er vier erkende vormen van risicobehandeling ISO 27001: mitigeren (maatregelen treffen), accepteren, overdragen (bijvoorbeeld aan een verzekeraar of leverancier) of vermijden (de activiteit die het risico veroorzaakt staken). Je hoeft een risico dus niet per se zelf op te lossen.
Risico’s die je kunt overdragen zijn bijvoorbeeld risico’s die je onderbrengt bij een cyberverzekering, of risico’s die je contractueel belegt bij een leverancier die bepaalde beveiligingsverantwoordelijkheden op zich neemt. Risico’s die je kunt accepteren zijn risico’s waarvan de behandelkosten hoger zijn dan de verwachte schade, of risico’s die simpelweg buiten jouw invloedsfeer liggen.
Wat ISO 27001 wel vereist, is dat je voor elk risico een bewuste keuze maakt en die keuze documenteert. Acceptatie zonder onderbouwing is geen geldige risicobehandeling. De norm vraagt om aantoonbare besluitvorming, niet om het elimineren van alle risico’s. Bekijk de beschikbare begeleidingsdiensten als je wilt weten hoe je dit proces gestructureerd kunt inrichten.
Hoe houd je de risicoanalyse actueel na certificering?
Na certificering moet je de risicoanalyse periodiek herzien en bijwerken wanneer er relevante veranderingen optreden. Denk aan nieuwe systemen, gewijzigde processen, nieuwe wet- en regelgeving of incidenten die nieuwe risico’s aan het licht brengen. ISO 27001 vereist dat informatiebeveiligingsrisicobeheer een continu proces is, geen eenmalige exercitie.
In de praktijk werkt dit het beste door een vaste cyclus in te bouwen. Minimaal één keer per jaar voer je een volledige herziening van de risicoanalyse uit, bij voorkeur als onderdeel van de managementreview. Daarnaast stel je een trigger-gebaseerde aanpak in: elke keer dat er een significante wijziging plaatsvindt in de organisatie of omgeving, beoordeel je welke risico’s daardoor veranderen.
Een interne audit is een waardevol instrument om te toetsen of de risicoanalyse nog aansluit op de werkelijkheid. Auditors signaleren vaak verschuivingen die in de dagelijkse operatie over het hoofd worden gezien. Door de risicoanalyse levend te houden, blijft het managementsysteem relevant en werkbaar, in plaats van een statisch document dat stof verzamelt.
Hoe Kwinzo helpt bij het identificeren van ISO 27001-risico’s
Wij begeleiden organisaties in zorg, ICT en onderwijs bij het volledige ISO 27001-traject, inclusief de risicoanalyse. Onze aanpak is praktisch en afgestemd op jouw specifieke bedrijfsvoering. Wat wij concreet bieden:
- Nulmeting en inventarisatie van bedrijfsmiddelen en bestaande beheersmaatregelen als startpunt voor de risicoanalyse
- Begeleiding bij het opstellen van het risicoregister, inclusief kans- en impactbeoordeling op een manier die aansluit bij jouw organisatie
- Eigen ISMS-tool waarmee je risico’s gestructureerd beheert en documenteert, klaar voor de externe audit
- Interne audits om te toetsen of de risicoanalyse actueel en volledig is
- Maandelijkse workshops voor Security Officers die dieper willen ingaan op risicobeheer en specifieke onderdelen van de norm
Voor ons is certificering geen doel op zich, maar een middel om jouw organisatie structureel sterker te maken. Wil je weten hoe wij jouw risicoanalyse kunnen ondersteunen? Neem contact op voor een vrijblijvend adviesgesprek.