Risk management is het systematisch identificeren, beoordelen en beheersen van risico's binnen je organisatie. Geen eenmalige analyse, maar een doorlopend proces met duidelijk eigenaarschap per risico. De kunst zit niet in het vinden van risico's — die zijn er altijd — maar in de structurele opvolging.
In Normity beheer je je risicoanalyses, koppel je maatregelen aan risico's en plan je herijkingsmomenten in. Inclusief gestructureerde modellen zoals MaPGooD en RAVIB, en de mogelijkheid om je eigen risicokader op te bouwen.
Risk management is geen aparte discipline meer voor verzekeraars en grote multinationals. Vrijwel elke ISO-norm vraagt een vorm van risicogestuurd werken: ISO 9001, ISO 27001, ISO 45001 en ISO 14001 hebben er allemaal expliciete eisen voor. En de nieuwe BIO 2.0 zet er extra zwaar op in.
Een werkend risicomanagementproces bestaat uit zes stappen:
Veel organisaties struikelen op de laatste twee stappen. De analyse zelf is eens gemaakt en daarna verdwijnt hij in een la. Tot de auditor komt, en dan wordt hij snel gepoetst. Dat is precies wat risk management niet zou moeten zijn. Een levend risicobestand is veel waardevoller dan een mooi document — ook al voelt het in de praktijk soms andersom.
In Normity is risicomanagement direct gekoppeld aan je beheersmaatregelen, je audits, je incidenten en je acties. Een nieuwe maatregel pas je aan? Dan zie je direct welke risico's geraakt worden. Een incident geregistreerd? Het wordt automatisch een trigger om je risicoanalyse te herijken. Dat soort kleine, slimme koppelingen maken het verschil tussen risico's beheren en risico's documenteren.
RAVIB is een dreigingsmodel dat je gestructureerd door een risicoanalyse voor informatiebeveiliging loodst, met standaarddreigingen die nauw aansluiten bij ISO 27002 en de BIO. In dit artikel laten we zien hoe je het model inzet, welke stappen je zet van dreiging naar maatregel en wat de voordelen zijn.
ISO 27001 is de certificeerbare managementnorm voor informatiebeveiliging; ISO 27002 is de bijbehorende praktijkrichtlijn met concrete beheersmaatregelen. Je certificeert tegen 27001, maar gebruikt 27002 om invulling te geven aan de maatregelen uit Annex A. In dit artikel leggen we het verschil uit en wanneer je welke norm gebruikt.
MAPGOOD is een dreigingsmodel voor risicoanalyses op het gebied van informatiebeveiliging, opgebouwd uit zeven categorieën: Mens, Apparatuur, Programmatuur, Gegevens, Organisatie, Omgeving en Diensten. Met die structuur werk je systematisch en diepgaand alle relevante risico's af. In dit artikel leggen we uit hoe je MAPGOOD toepast in Normity.
De vierde en laatste rode vlag in onze phishingserie is de link: kloppen ze, verwijzen ze naar het juiste domein of verstoppen ze een kwaadaardig adres achter een vertrouwde tekst? In dit afsluitende deel leer je hoe je verdachte links herkent vóór je erop klikt — de belangrijkste verdedigingslinie.
De derde rode vlag in onze phishingserie is de inhoud van het bericht: opvallende urgentie, dreigementen, taalfouten of vreemde verzoeken zijn klassieke signalen. In dit derde deel van vier zie je welke inhoudskenmerken je meteen alert moeten maken — en wat je vervolgens het beste kunt doen.
De tweede rode vlag in onze phishingserie is de aanhef: persoonlijk of generiek, juist gespeld of vreemd geformuleerd? Phishers kennen je naam vaak niet en verraden zich met vage aanhefvormen. In dit tweede deel van vier leer je hoe je aan de aanhef al kunt zien of iets niet klopt.
Phishing herken je vaak al aan de afzender: let op afwijkende domeinnamen, verdachte subdomeinen, vreemde karakters en e-mailadressen die net even niet kloppen. Dit is deel 1 van een vierdelige serie over het herkennen van phishing — we starten bij de afzender, de eerste rode vlag in elk bericht.
Volgens de AVG is 'verwerken' vrijwel alles wat je met persoonsgegevens kunt doen: verzamelen, opslaan, raadplegen, wijzigen, doorsturen, vernietigen — zelfs het enkel bekijken valt eronder. In dit artikel lichten we toe wat het begrip 'verwerken' precies inhoudt en waarom dit ruime begrip relevant is voor elke organisatie.
Clean desk is het principe dat medewerkers aan het einde van de werkdag hun bureau leeg en gedocumenteerd achterlaten — geen papieren, geen USB-sticks, geen notities. Samen met clean screen (een vergrendeld, leeg scherm) is het een eenvoudige maar effectieve informatiebeveiligingsmaatregel. In dit artikel lees je waarom het werkt.
Thuiswerken vraagt om omgevingsbewustzijn: je werkplek is geen kantoor, dus let op wie er meekijkt of meeluistert, wie je wifi gebruikt en hoe je met vertrouwelijke documenten omgaat. In dit artikel zetten we praktische tips op een rij om ook thuis veilig en bewust met informatie om te gaan.
Veilige wachtwoorden zijn lang, uniek, moeilijk te raden en je deelt ze nooit — Kaspersky vergeleek ze niet voor niets met onderbroeken. Toch gebruiken veel mensen nog steeds zwakke of hergebruikte wachtwoorden. In dit artikel lees je hoe je goede wachtwoorden kiest, beheert met een wachtwoordmanager en veilig onthoudt.
Phishing is oplichting via e-mail, WhatsApp of SMS waarin de afzender je probeert te verleiden tot klikken, inloggen of betalen op een nepsite. Het is de meest voorkomende route voor datadiefstal en ransomware. In dit artikel geven we praktische tips om phishing te herkennen en er niet in te trappen.
Wifi is handig, maar niet altijd veilig: open netwerken kunnen worden afgeluisterd, zwak versleutelde wachtwoorden gekraakt en thuisnetwerken onvoldoende ingesteld. Zeker voor thuiswerkers is dat een risico. In dit artikel geven we tips om je wifi veilig in te richten en veilig te werken op openbare netwerken.
Microsoft Teams is het hart van thuiswerken geworden — maar handig is niet automatisch veilig. Wie kan meekijken, hoe ga je om met bestanden, en wat stel je in om persoonsgegevens te beschermen? In dit artikel delen we praktische tips om veilig samen te werken in Microsoft Teams.
De vragen die we het vaakst krijgen over Risk management, met korte en feitelijke antwoorden.
Risicomanagement is het proces van identificeren, beoordelen en beheersen van risico's die de doelstellingen van een organisatie kunnen beïnvloeden. Het omvat strategische, operationele, financiële en compliance-risico's. Voor informatiebeveiliging wordt risicomanagement uitgewerkt in normen als ISO 27005, MaPGooD en RAVIB.
Risicomanagement is het brede proces: identificatie, beoordeling, behandeling, monitoring en communicatie van risico's. Een risicoanalyse is één onderdeel daarvan — de analysefase waarin risico's worden geïdentificeerd en ingeschat. Risicomanagement is doorlopend; een risicoanalyse is een moment in de tijd.
Risicomanagement volgt de PDCA-cyclus: Plan (risicocontext, beoordeling, behandeling), Do (uitvoeren van maatregelen), Check (monitoring, KPI's, audits) en Act (bijsturen). Elke ISO-norm met risicomanagement-eisen verwacht deze cyclus in je organisatie.
De vier T's staan voor Treat (behandelen: maatregelen nemen), Tolerate (accepteren: risico bewust dragen), Transfer (overdragen: verzekeren, uitbesteden) en Terminate (vermijden: activiteit staken). Per geïdentificeerd risico kies je een strategie — vaak een combinatie. De keuze wordt vastgelegd in een risicoregister.
Een risicoregister is de centrale vastlegging van alle geïdentificeerde risico's binnen een organisatie, met impact, waarschijnlijkheid, eigenaar, gekozen behandeling en status. Het register is een levend document dat periodiek wordt herzien. In Normity koppel je risico's direct aan normen, maatregelen en processen.
Eindverantwoordelijkheid ligt altijd bij de directie — zij moet de risicobereidheid (risk appetite) bepalen en borgen. Operationele uitvoering kan via een risk officer, compliance officer, CISO of proceseigenaar. In kleine organisaties doet de directie het zelf; in grote organisaties is risicomanagement vaak een aparte functie onder CFO of COO.
Compliance richt zich op naleving van wet- en regelgeving; risicomanagement is breder en omvat ook operationele, strategische en financiële risico's. Non-compliance is één type risico. In de praktijk worden de twee steeds vaker geïntegreerd in een GRC-aanpak (Governance, Risk, Compliance).