Aankoopgids Cybersecurity Risicoanalyse

Een cybersecurity-risicoanalyse brengt in kaart welke dreigingen jouw organisatie raken, hoe waarschijnlijk ze zijn en wat de impact is, zodat je gericht maatregelen kunt kiezen in plaats van overal een beetje te investeren. Het is de verplichte basis onder ISO 27001, NEN 7510 en NIS2, en de meeste verzekeraars en grote opdrachtgevers vragen er inmiddels ook naar. Je hebt er een nodig voordat je aan een certificeringstraject begint, na een grote verandering zoals een cloudmigratie of overname, en daarna minstens jaarlijks.

Buyer guideCybersecurity RisicoanalyseVergelijken
Buyer guide over Cybersecurity Risicoanalyse
Buyer guide

Een cybersecurity-risicoanalyse brengt in kaart welke dreigingen jouw organisatie raken, hoe waarschijnlijk ze zijn en wat de impact is, zodat je gericht maatregelen kunt kiezen in plaats van overal een beetje te investeren. Het is de verplichte basis onder ISO 27001, NEN 7510 en NIS2, en de meeste verzekeraars en grote opdrachtgevers vragen er inmiddels ook naar. Je hebt er een nodig voordat je aan een certificeringstraject begint, na een grote verandering zoals een cloudmigratie of overname, en daarna minstens jaarlijks.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Scope afbakenen Bepaal processen, systemen, locaties en normkaders.
  2. 02 Informatie verzamelen Combineer documenten, interviews, assets en waar nodig technische scans.
  3. 03 Risico's waarderen Scoreer kans en impact met vooraf afgesproken criteria.
  4. 04 Behandelen Kies vermijden, verminderen, overdragen of accepteren en beleg acties.
  5. 05 Vaststellen Laat management prioriteiten, middelen en restrisico's formeel goedkeuren.
Stap 1 van 5

Scope afbakenen

Bepaal processen, systemen, locaties en normkaders.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Bedrijfsprocessen speelt hierin een belangrijke rol. Wat moet beschikbaar en betrouwbaar blijven?

  • Kernprocessen
  • Kritieke data
  • Afhankelijkheden
  • Impactscenario's

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met acties volgen: Koppel iedere behandeling aan eigenaar, termijn, budget en bewijs.

Dit moet geregeld zijn

Scope en doelen

Het besluit waarvoor de analyse wordt gebruikt en relevante normkaders.

Scope

Een heel bedrijf met meerdere locaties kost meer dan één applicatie of proces.

Bespreek

Vanuit welk kader wil je de risicoanalyse?

Stap 2 van 5

Informatie verzamelen

Combineer documenten, interviews, assets en waar nodig technische scans.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Dreigingen speelt hierin een belangrijke rol. Menselijke, technische en externe oorzaken.

  • Cyberaanvallen
  • Fouten
  • Uitval
  • Leveranciers

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met restrisico bewaken: Controleer of geaccepteerde risico's binnen de risicobereidheid blijven.

Dit moet geregeld zijn

Assetinformatie

Systemen, data, processen, locaties en kritieke leveranciers.

Aantal belanghebbenden

Interviews met directie, IT, HR en proceseigenaren verhogen kwaliteit én inspanning.

Bespreek

Wat valt er binnen de scope?

Stap 3 van 5

Risico's waarderen

Scoreer kans en impact met vooraf afgesproken criteria.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Beheersing speelt hierin een belangrijke rol. Bestaande maatregelen en het restrisico.

  • Preventie
  • Detectie
  • Respons
  • Herstel

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met wijzigingen triggeren: Herbeoordeel bij migraties, overnames, incidenten en nieuwe leveranciers.

Dit moet geregeld zijn

Bestaande incidenten

Storingen, datalekken, auditbevindingen en bekende kwetsbaarheden.

Technische verificatie

Scans en configuratiecontroles gaan verder dan een documentreview.

Bespreek

Hoeveel kernsystemen en applicaties zitten er in de scope?

Stap 4 van 5

Behandelen

Kies vermijden, verminderen, overdragen of accepteren en beleg acties.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Bedrijfsprocessen speelt hierin een belangrijke rol. Wat moet beschikbaar en betrouwbaar blijven?

  • Kernprocessen
  • Kritieke data
  • Afhankelijkheden
  • Impactscenario's

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met jaarlijks vaststellen: Actualiseer het register en laat management opnieuw besluiten.

Dit moet geregeld zijn

Beschikbare mensen

Plan beslissers en inhoudelijke proceseigenaren voor interviews of workshops.

Normkader

ISO 27001, NEN 7510, BIO en NIS2 stellen deels andere bewijs- en rapportage-eisen.

Bespreek

Welke werkvorm heeft je voorkeur?

Stap 5 van 5

Vaststellen

Laat management prioriteiten, middelen en restrisico's formeel goedkeuren.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Dreigingen speelt hierin een belangrijke rol. Menselijke, technische en externe oorzaken.

  • Cyberaanvallen
  • Fouten
  • Uitval
  • Leveranciers

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met acties volgen: Koppel iedere behandeling aan eigenaar, termijn, budget en bewijs.

Dit moet geregeld zijn

Scope en doelen

Het besluit waarvoor de analyse wordt gebruikt en relevante normkaders.

Scope

Een heel bedrijf met meerdere locaties kost meer dan één applicatie of proces.

Bespreek

Wat moet het opleveren?

De drie diepgangen

Van een gestandaardiseerde toets tegen een norm tot een volledige analyse met scans en interviews.

Gap-analyse of nulmeting tegen een norm

16 tot 20 uur, enkele dagen tot twee weken

Toetsing tegen alle beheersmaatregelen uit Annex A plus de hoofdstukken 4 tot en met 10

Volledige risicoanalyse

Interviews en scans over enkele weken

Scan van netwerk en cloudomgeving, plus interviews met sleutelrollen over processen en gedrag

NIS2-readiness of sectorspecifieke toets

Enkele dagen, veelal remote

Toets tegen de tien zorgplichtmaatregelen uit artikel 21, met een mapping tussen ISO 27001 en NIS2

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Scope

Een heel bedrijf met meerdere locaties kost meer dan één applicatie of proces.

Aantal belanghebbenden

Interviews met directie, IT, HR en proceseigenaren verhogen kwaliteit én inspanning.

×

Technische verificatie

Scans en configuratiecontroles gaan verder dan een documentreview.

×

Normkader

ISO 27001, NEN 7510, BIO en NIS2 stellen deels andere bewijs- en rapportage-eisen.

×
Budget

Wat kost een risicoanalyse?

Vergelijk niet alleen de rapportprijs, maar vooral welke bronnen en mensen werkelijk worden onderzocht.

Gestandaardiseerde gap-analyse

€795–€3.000

Meet afwijkingen tegen één norm.

Volledige analyse

€1.600–€4.000

Levert een onderbouwd risicoregister en behandelplan.

Jaarlijkse actualisatie

Offerte op scope

Doorgaans minder werk dan de eerste inventarisatie.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Scope en doelen

Het besluit waarvoor de analyse wordt gebruikt en relevante normkaders.

Assetinformatie

Systemen, data, processen, locaties en kritieke leveranciers.

Bestaande incidenten

Storingen, datalekken, auditbevindingen en bekende kwetsbaarheden.

Beschikbare mensen

Plan beslissers en inhoudelijke proceseigenaren voor interviews of workshops.

  • Vanuit welk kader wil je de risicoanalyse?
  • Wat valt er binnen de scope?
  • Hoeveel kernsystemen en applicaties zitten er in de scope?
  • Welke werkvorm heeft je voorkeur?
Veelgestelde vragen

Goed om vooraf te weten

Wat kost een risicoanalyse en waar zit het verschil?

Een gestandaardiseerde gap-analyse begint rond €795 en loopt bij een uitgebreidere aanpak naar €2.500 tot €3.000. Een volledige risicoanalyse met scans en interviews komt bij consultanttarieven van €100 tot €200 per uur en 16 tot 20 uur werk uit op grofweg €1.600 tot €4.000. Het verschil zit in diepgang: een vragenlijst invullen kost een dagdeel, terwijl een echte analyse technische scans, interviews met meerdere afdelingen en een onderbouwde weging van kans en impact vraagt.

Hoe vaak moet ik een risicoanalyse herhalen?

Minstens jaarlijks, en daarnaast bij elke wezenlijke wijziging: een nieuw kernsysteem, een cloudmigratie, een overname of een verhuizing. ISO 27001 en NIS2 verwachten allebei dat je kunt laten zien dat de analyse actueel is. In de praktijk is een jaarlijkse hertoets een stuk goedkoper dan de eerste keer, omdat de basis er dan al ligt.

Wat is het verschil met een pentest?

Een pentest zoekt concrete technische kwetsbaarheden in een systeem of applicatie op één moment. Een risicoanalyse kijkt breder en ook naar processen, mensen, leveranciers en continuïteit, en weegt wat een incident zou kosten. Ze vullen elkaar aan: de risicoanalyse bepaalt waar je een pentest zou moeten laten doen.

Kan ik de risicoanalyse zelf doen?

Ja, en voor kleine organisaties is dat met een goede methode en sjabloon prima haalbaar. De valkuil is dat je vooral de risico's opschrijft die je al kende, en dat de scoring niet reproduceerbaar is. Een externe partij brengt sectorbenchmarks mee en dwingt af dat je ook de ongemakkelijke risico's benoemt.

Welke methode wordt gebruikt?

De meeste Nederlandse aanbieders werken met een kans-maal-impactmodel dat aansluit op ISO 27005 of op de Annex A-structuur van ISO 27001. Voor overheid wordt vaak de BIO-systematiek gebruikt, in de zorg NEN 7510. Vraag vooraf welke methode wordt gehanteerd, want dat bepaalt of het resultaat bruikbaar is in je certificeringstraject.

Wat lever ik op aan een auditor of klant?

Een risicoregister met per risico de dreiging, kans, impact, restrisico en de gekozen maatregel met eigenaar en datum. Daarnaast de onderbouwing van je scoringsmethode en het besluit van de directie over welke risico's je accepteert. Zonder dat laatste stuk is het rapport voor een auditor niet af.

Gratis en vrijblijvend

Vergelijk aanbieders van cybersecurity risicoanalyses

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.