De NIS2-richtlijn verplicht organisaties in kritieke sectoren om hun digitale risico’s systematisch in kaart te brengen. Een goede NIS2 risicobeoordeling is daarbij de basis van alles: zonder dit fundament weet je niet welke maatregelen je moet nemen, en kun je ook niet aantonen dat je voldoet aan de wet. De Nederlandse Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt, maakt zo’n risicoanalyse verplicht voor veel MKB-bedrijven.
In dit stappenplan leer je hoe je een NIS2-risicoanalyse opzet, van de voorbereiding tot het vastleggen van maatregelen. Volg de stappen in volgorde, want elke stap bouwt voort op de vorige.
Wat je nodig hebt vóór de risicobeoordeling
Een goede voorbereiding bespaart je veel tijd later in het proces. Voordat je begint met de eigenlijke NIS2 risicobeoordeling, zorg je dat je de juiste mensen en informatie bij de hand hebt.
- Een proceseigenaar of projectverantwoordelijke die de beoordeling trekt
- Betrokkenheid van het management, want NIS2 legt ook bestuurders persoonlijke verantwoordelijkheid op
- Een overzicht van je organisatiestructuur en de belangrijkste bedrijfsprocessen
- Toegang tot bestaande documentatie zoals netwerkschema’s, softwarelijsten en contracten met leveranciers
- Kennis van de sectoren en activiteiten waarop NIS2 van toepassing is
Controleer ook of je organisatie direct onder de richtlijn valt of indirect, via klanten die dat wel doen. In dat laatste geval kunnen zij eisen stellen aan jouw beveiligingsniveau. Als je ICT-beveiliging voor het MKB nog niet structureel hebt ingericht, is dit het moment om dat als startpunt te nemen.
Breng de scope en kritieke assets in kaart
Definieer eerst de scope van je risicobeoordeling. Dat betekent: bepaal welke systemen, processen en gegevens je meeneemt. Probeer niet alles tegelijk te doen. Begin met de onderdelen die het meest kritiek zijn voor je bedrijfsvoering.
- Maak een lijst van alle systemen die je organisatie gebruikt: servers, werkstations, cloudomgevingen, netwerkapparatuur en zakelijke applicaties.
- Bepaal welke processen afhankelijk zijn van deze systemen en hoe kritiek ze zijn voor de continuïteit.
- Identificeer welke gegevens je verwerkt: klantgegevens, financiële data, persoonsgegevens of operationele informatie.
- Stel per asset vast wat de waarde ervan is voor de organisatie en wat de gevolgen zijn als deze uitvalt of wordt aangetast.
Na deze stap heb je een overzicht van je kritieke assets. Controleer of niets ontbreekt door het overzicht te bespreken met collega’s uit verschillende afdelingen. Zij kennen vaak systemen of processen die niet direct zichtbaar zijn in de documentatie.
Identificeer dreigingen en kwetsbaarheden per asset
Met je assetoverzicht in de hand ga je nu per asset bepalen welke dreigingen en zwakke plekken er zijn. Dit is de kern van elke goede NIS2 risicoanalyse: je kijkt niet alleen naar wat er mis kan gaan, maar ook waarom en hoe.
Denk bij dreigingen aan categorieën zoals:
- Cyberaanvallen: phishing, ransomware, brute force aanvallen
- Menselijke fouten: verkeerd geconfigureerde systemen, onbedoeld delen van gegevens
- Technische storingen: hardware-uitval, softwarefouten, stroomuitval
- Ketenrisico’s: kwetsbaarheden bij leveranciers of externe partijen die toegang hebben tot je systemen
- Neem elke asset uit je overzicht en benoem welke dreigingen van toepassing zijn.
- Kijk vervolgens naar de kwetsbaarheden: ontbreekt er multi-factor authenticatie, zijn systemen niet up-to-date, of heeft te veel personeel toegang tot gevoelige gegevens?
- Leg de combinatie van dreiging en kwetsbaarheid vast per asset in een overzichtsdocument of spreadsheet.
Na deze stap heb je een gestructureerd beeld van waar je organisatie kwetsbaar is. Je ziet nu ook welke assets de meeste aandacht vereisen in de volgende stap.
Beoordeel de kans en impact van elk risico
Nu je de dreigingen en kwetsbaarheden kent, ga je elk risico waarderen. Je bepaalt hoe groot de kans is dat een dreiging zich voordoet, en hoe groot de impact is als dat gebeurt. Dit geeft je een prioritering: niet elk risico vraagt om dezelfde urgentie.
- Gebruik een eenvoudige schaal voor kans en impact, bijvoorbeeld laag, gemiddeld en hoog.
- Beoordeel de kans op basis van factoren zoals hoe aantrekkelijk je organisatie is als doelwit, en hoe goed de huidige beveiliging al is.
- Beoordeel de impact op basis van financiële schade, reputatieschade, operationele uitval en mogelijke boetes bij een datalek of incident.
- Combineer kans en impact tot een risicoscore per risico en rangschik ze van hoog naar laag.
Risico’s met een hoge kans en hoge impact staan bovenaan je actielijst. Risico’s met een lage kans en lage impact kun je accepteren of later oppakken. Zorg dat dit oordeel gedragen wordt door het management, want zij zijn uiteindelijk verantwoordelijk onder NIS2. Een goed hulpmiddel hierbij is een cybersecurity aanpak die al rekening houdt met deze risicolagen.
Stel beheersmaatregelen vast en documenteer het resultaat
Met je geprioriteerde risicolijst bepaal je nu welke maatregelen je treft. NIS2 vereist zowel technische als organisatorische maatregelen. Denk aan het invoeren van multi-factor authenticatie, het opzetten van patchbeheer, het beperken van toegangsrechten en het trainen van medewerkers.
- Koppel per risico een of meerdere beheersmaatregelen die de kans of impact verlagen.
- Wijs een verantwoordelijke aan voor elke maatregel en stel een deadline vast.
- Leg vast welke risico’s je accepteert zonder aanvullende maatregelen, en onderbouw waarom.
- Documenteer het hele proces: de scope, de assets, de dreigingen, de risicoscores en de gekozen maatregelen.
De documentatie is niet alleen een intern hulpmiddel. Het is ook het bewijs dat je als organisatie actief werkt aan NIS2 compliance. Bewaar versies van je risicoanalyse zodat je kunt aantonen dat je het proces periodiek herhaalt en bijwerkt. Herhaal de beoordeling minimaal jaarlijks of na grote wijzigingen in je IT-omgeving. Tools voor monitoring en updates helpen je om continu zicht te houden op nieuwe kwetsbaarheden.
Hoe IT Aanspreekpunt helpt met NIS2 compliance
Een NIS2 risicobeoordeling opzetten kost tijd en vraagt om specifieke kennis van zowel IT als wet- en regelgeving. Wij helpen MKB-organisaties in heel Nederland om dit proces gestructureerd en volledig aan te pakken. Als Microsoft 365-specialist en SharePoint Online-expert beschikken we over de kennis en tools om jouw digitale beveiliging op orde te brengen.
- We brengen samen met jou de scope en kritieke assets in kaart
- We identificeren kwetsbaarheden in je huidige IT-omgeving, inclusief ketenrisico’s
- We implementeren technische maatregelen zoals MFA, patchbeheer, toegangsbeleid en encryptie
- We verzorgen de documentatie die je nodig hebt voor aantoonbare NIS2-naleving
- We begeleiden je bij ISO 27001 begeleiding als je ook naar bredere certificering wilt toewerken
Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijk je concurrentiepositie. Aantoonbare digitale veiligheid wordt steeds vaker een vereiste in contracten en inkoopvoorwaarden. Wil je weten waar jouw organisatie nu staat? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen