Een cybersecurity-risicoanalyse brengt in kaart welke dreigingen jouw organisatie raken, hoe waarschijnlijk ze zijn en wat de impact is, zodat je gericht maatregelen kunt kiezen in plaats van overal een beetje te investeren. Het is de verplichte basis onder ISO 27001, NEN 7510 en NIS2, en de meeste verzekeraars en grote opdrachtgevers vragen er inmiddels ook naar. Je hebt er een nodig voordat je aan een certificeringstraject begint, na een grote verandering zoals een cloudmigratie of overname, en daarna minstens jaarlijks.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01 Scope afbakenen Bepaal processen, systemen, locaties en normkaders. →
- 02 Informatie verzamelen Combineer documenten, interviews, assets en waar nodig technische scans. →
- 03 Risico's waarderen Scoreer kans en impact met vooraf afgesproken criteria. →
- 04 Behandelen Kies vermijden, verminderen, overdragen of accepteren en beleg acties. →
- 05 Vaststellen Laat management prioriteiten, middelen en restrisico's formeel goedkeuren. →
Scope afbakenen
Bepaal processen, systemen, locaties en normkaders.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Bedrijfsprocessen speelt hierin een belangrijke rol. Wat moet beschikbaar en betrouwbaar blijven?
- Kernprocessen
- Kritieke data
- Afhankelijkheden
- Impactscenario's
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met acties volgen: Koppel iedere behandeling aan eigenaar, termijn, budget en bewijs.
Dit moet geregeld zijn
Het besluit waarvoor de analyse wordt gebruikt en relevante normkaders.
Een heel bedrijf met meerdere locaties kost meer dan één applicatie of proces.
Vanuit welk kader wil je de risicoanalyse?
Informatie verzamelen
Combineer documenten, interviews, assets en waar nodig technische scans.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Dreigingen speelt hierin een belangrijke rol. Menselijke, technische en externe oorzaken.
- Cyberaanvallen
- Fouten
- Uitval
- Leveranciers
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met restrisico bewaken: Controleer of geaccepteerde risico's binnen de risicobereidheid blijven.
Dit moet geregeld zijn
Systemen, data, processen, locaties en kritieke leveranciers.
Interviews met directie, IT, HR en proceseigenaren verhogen kwaliteit én inspanning.
Wat valt er binnen de scope?
Risico's waarderen
Scoreer kans en impact met vooraf afgesproken criteria.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Beheersing speelt hierin een belangrijke rol. Bestaande maatregelen en het restrisico.
- Preventie
- Detectie
- Respons
- Herstel
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met wijzigingen triggeren: Herbeoordeel bij migraties, overnames, incidenten en nieuwe leveranciers.
Dit moet geregeld zijn
Storingen, datalekken, auditbevindingen en bekende kwetsbaarheden.
Scans en configuratiecontroles gaan verder dan een documentreview.
Hoeveel kernsystemen en applicaties zitten er in de scope?
Behandelen
Kies vermijden, verminderen, overdragen of accepteren en beleg acties.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Bedrijfsprocessen speelt hierin een belangrijke rol. Wat moet beschikbaar en betrouwbaar blijven?
- Kernprocessen
- Kritieke data
- Afhankelijkheden
- Impactscenario's
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met jaarlijks vaststellen: Actualiseer het register en laat management opnieuw besluiten.
Dit moet geregeld zijn
Plan beslissers en inhoudelijke proceseigenaren voor interviews of workshops.
ISO 27001, NEN 7510, BIO en NIS2 stellen deels andere bewijs- en rapportage-eisen.
Welke werkvorm heeft je voorkeur?
Vaststellen
Laat management prioriteiten, middelen en restrisico's formeel goedkeuren.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Dreigingen speelt hierin een belangrijke rol. Menselijke, technische en externe oorzaken.
- Cyberaanvallen
- Fouten
- Uitval
- Leveranciers
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met acties volgen: Koppel iedere behandeling aan eigenaar, termijn, budget en bewijs.
Dit moet geregeld zijn
Het besluit waarvoor de analyse wordt gebruikt en relevante normkaders.
Een heel bedrijf met meerdere locaties kost meer dan één applicatie of proces.
Wat moet het opleveren?
De drie diepgangen
Van een gestandaardiseerde toets tegen een norm tot een volledige analyse met scans en interviews.
Gap-analyse of nulmeting tegen een norm
16 tot 20 uur, enkele dagen tot twee wekenToetsing tegen alle beheersmaatregelen uit Annex A plus de hoofdstukken 4 tot en met 10
Volledige risicoanalyse
Interviews en scans over enkele wekenScan van netwerk en cloudomgeving, plus interviews met sleutelrollen over processen en gedrag
NIS2-readiness of sectorspecifieke toets
Enkele dagen, veelal remoteToets tegen de tien zorgplichtmaatregelen uit artikel 21, met een mapping tussen ISO 27001 en NIS2
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Scope
Een heel bedrijf met meerdere locaties kost meer dan één applicatie of proces.
Aantal belanghebbenden
Interviews met directie, IT, HR en proceseigenaren verhogen kwaliteit én inspanning.
Technische verificatie
Scans en configuratiecontroles gaan verder dan een documentreview.
Normkader
ISO 27001, NEN 7510, BIO en NIS2 stellen deels andere bewijs- en rapportage-eisen.
Wat kost een risicoanalyse?
Vergelijk niet alleen de rapportprijs, maar vooral welke bronnen en mensen werkelijk worden onderzocht.
Gestandaardiseerde gap-analyse
€795–€3.000Meet afwijkingen tegen één norm.
Volledige analyse
€1.600–€4.000Levert een onderbouwd risicoregister en behandelplan.
Jaarlijkse actualisatie
Offerte op scopeDoorgaans minder werk dan de eerste inventarisatie.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Scope en doelen
Het besluit waarvoor de analyse wordt gebruikt en relevante normkaders.
Assetinformatie
Systemen, data, processen, locaties en kritieke leveranciers.
Bestaande incidenten
Storingen, datalekken, auditbevindingen en bekende kwetsbaarheden.
Beschikbare mensen
Plan beslissers en inhoudelijke proceseigenaren voor interviews of workshops.
- Vanuit welk kader wil je de risicoanalyse?
- Wat valt er binnen de scope?
- Hoeveel kernsystemen en applicaties zitten er in de scope?
- Welke werkvorm heeft je voorkeur?
Goed om vooraf te weten
Wat kost een risicoanalyse en waar zit het verschil?
Een gestandaardiseerde gap-analyse begint rond €795 en loopt bij een uitgebreidere aanpak naar €2.500 tot €3.000. Een volledige risicoanalyse met scans en interviews komt bij consultanttarieven van €100 tot €200 per uur en 16 tot 20 uur werk uit op grofweg €1.600 tot €4.000. Het verschil zit in diepgang: een vragenlijst invullen kost een dagdeel, terwijl een echte analyse technische scans, interviews met meerdere afdelingen en een onderbouwde weging van kans en impact vraagt.
Hoe vaak moet ik een risicoanalyse herhalen?
Minstens jaarlijks, en daarnaast bij elke wezenlijke wijziging: een nieuw kernsysteem, een cloudmigratie, een overname of een verhuizing. ISO 27001 en NIS2 verwachten allebei dat je kunt laten zien dat de analyse actueel is. In de praktijk is een jaarlijkse hertoets een stuk goedkoper dan de eerste keer, omdat de basis er dan al ligt.
Wat is het verschil met een pentest?
Een pentest zoekt concrete technische kwetsbaarheden in een systeem of applicatie op één moment. Een risicoanalyse kijkt breder en ook naar processen, mensen, leveranciers en continuïteit, en weegt wat een incident zou kosten. Ze vullen elkaar aan: de risicoanalyse bepaalt waar je een pentest zou moeten laten doen.
Kan ik de risicoanalyse zelf doen?
Ja, en voor kleine organisaties is dat met een goede methode en sjabloon prima haalbaar. De valkuil is dat je vooral de risico's opschrijft die je al kende, en dat de scoring niet reproduceerbaar is. Een externe partij brengt sectorbenchmarks mee en dwingt af dat je ook de ongemakkelijke risico's benoemt.
Welke methode wordt gebruikt?
De meeste Nederlandse aanbieders werken met een kans-maal-impactmodel dat aansluit op ISO 27005 of op de Annex A-structuur van ISO 27001. Voor overheid wordt vaak de BIO-systematiek gebruikt, in de zorg NEN 7510. Vraag vooraf welke methode wordt gehanteerd, want dat bepaalt of het resultaat bruikbaar is in je certificeringstraject.
Wat lever ik op aan een auditor of klant?
Een risicoregister met per risico de dreiging, kans, impact, restrisico en de gekozen maatregel met eigenaar en datum. Daarnaast de onderbouwing van je scoringsmethode en het besluit van de directie over welke risico's je accepteert. Zonder dat laatste stuk is het rapport voor een auditor niet af.
Vergelijk aanbieders van cybersecurity risicoanalyses
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.
