Kort antwoord

Een NIS2 risicoanalyse is de zakelijke onderbouwing voor passende cybersecuritymaatregelen. Niet elke organisatie heeft dezelfde risico's. Een leverancier met beheerrechten, een zorgorganisatie met patiëntgegevens en een productiebedrijf met OT hebben andere kroonjuwelen en andere prioriteiten.

De risicoanalyse hoeft niet academisch te zijn. Voor MKB-directies werkt een compacte aanpak beter: welke bedrijfsprocessen mogen niet stilvallen, welke systemen of leveranciers zijn daarvoor nodig, welke incidenten zijn realistisch en welk bewijs kunnen we tonen?

Aanpak: zeven vragen voor directie en IT

Scope

Valt de organisatie direct of indirect onder NIS2?

Bepaal sector, omvang, diensten, groepsstructuur en klantketen. Gebruik voor wie NIS2 geldt en de NIS2 zelfevaluatie als startpunt.

Kroonjuwelen

Welke processen mogen niet uitvallen?

Breng omzetkritieke processen, klantdata, productie, logistiek, planning, zorgcontinuïteit, cloudomgevingen en beheeraccounts in kaart.

Dreigingen

Welke incidenten zijn realistisch?

Denk aan ransomware, accountovername, datalekken, leverancieruitval, phishing, misconfiguraties, kwetsbaarheden en verlies van logging.

Leveranciers

Welke ketenafhankelijkheden vergroten het risico?

Noteer MSP's, SaaS-platforms, hosting, logistieke partners, softwareleveranciers, betaalproviders en partijen met toegang tot systemen of data.

Maatregelen

Welke controles zijn aantoonbaar ingericht?

Controleer MFA, back-up, logging, patchmanagement, endpointbeveiliging, incidentrespons, toegangsbeheer en directierapportage.

Bewijs

Wat kunt u laten zien?

Bundel configuraties, screenshots, rapportages, hersteltests, incidentoefeningen, leveranciersafspraken en besluiten.

Prioriteit

Welke drie verbeteringen komen eerst?

Kies maatregelen die risico verlagen en snel bewijs opleveren. Voor veel MKB-bedrijven zijn dat MFA, back-up/hersteltest en logging.

Praktische risicomatrix

Gebruik een eenvoudige matrix die bestuur en IT allebei begrijpen. Scoor impact, waarschijnlijkheid, bestaande maatregelen, bewijsniveau en eigenaar. Vermijd schijnnauwkeurigheid: het doel is prioriteren, niet een perfect model bouwen.

Hoog risico

Kritiek proces, veel klantimpact, zwak bewijs of afhankelijkheid van een leverancier met brede toegang.

Middel risico

Belangrijk proces met redelijke maatregelen, maar nog geen hersteltest, logging of eigenaar.

Laag risico

Beperkte impact, basismaatregelen op orde en bewijs beschikbaar voor audit of klantvraag.

Van risicoanalyse naar NIS2-bewijs

Een risicoanalyse is pas bruikbaar als de uitkomst leidt tot aantoonbare actie. Maak daarom per risico duidelijk wie eigenaar is, welke maatregel nodig is, wanneer die klaar moet zijn en welk bewijs erbij hoort.

  • Voor identity: MFA-beleid, beheeraccountlijst en toegangsrapportage.
  • Voor back-up: scope, frequentie, hersteltest en uitzonderingen.
  • Voor logging: actieve logbronnen, retentie, alerts en incidentproces.
  • Voor leveranciers: kritieke leveranciers, toegang, afspraken en securityvragen.
  • Voor bestuur: top-10 risico's, besluitpunten, budget en voortgang.

Gebruik daarna de NIS2 checklist, NIS2 tools, Cyberbeveiligingswet zorgplicht, Microsoft 365 maatregelen, Google Workspace maatregelen en leveranciersvragenlijst.

Officiële bronnen

De NCSC beschrijft de Cyberbeveiligingswet als Nederlandse implementatie van NIS2 en noemt registratie, incidentmelding en cybersecurityeisen. De NCSC-zorgplichtpagina benadrukt dat risicomanagement de basis vormt voor passende maatregelen. Voor leveranciers wijst NCSC op indirecte impact via keteneisen van organisaties die onder de wet vallen.

NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · NCSC: scope · NCSC: toeleveranciers