Risico's

Risicobeoordelingen uitvoeren

Een risico beoordelen in Tidal betekent het vier keer scoren: kans en impact vóór je maatregelen, een behandelkeuze, en daarna kans en impact opnieuw. Het goedkeuren van het resultaat zet het vast en zet het risico een jaar op Goedgekeurd.

Risicobeoordeling uitvoeren

Je beoordeelt een risico vanuit zijn eigen detailpaneel, en de beoordeling blijft een concept tot je hem goedkeurt.

Beoordeling (Assessment) starten

  1. Ga naar de Risico's pagina via het hoofdmenu
  2. Klik op een risico naam om het detailpaneel te openen
  3. Maak een beoordeling aan of ga verder met een van de beschikbare opties:
  • Beoordeling voortzetten: verschijnt wanneer er een concept beoordeling bestaat. Opent het bestaande concept voor voltooiing.
  • Nieuwe beoordeling: maakt een nieuw concept aan, voorgevuld vanuit de laatst goedgekeurde beoordeling. Handig voor periodieke herbeoordelingen.
  • Nieuwe lege beoordeling: maakt een leeg concept aan zonder voorgevulde waarden (beschikbaar via het menu).

Het beoordelingsdialog bevat drie secties: Inherent risico, Behandeling en Resterend risico. Wijzigingen worden automatisch opgeslagen terwijl je velden invult.

De Beoordeling tab in het detailpaneel toont alle eerdere beoordelingen. Van daaruit kun je beoordelingen openen, goedkeuren, intrekken of verwijderen.

Risicobeoordeling

Inherent risico beoordelen

Scoor het risico zoals het zou zijn zonder je maatregelen: hoe waarschijnlijk het is, en hoe erg het zou zijn.

Waarschijnlijkheid en impact inschatten

Stel waarschijnlijkheid en impact in via hun dropdowns, en Tidal vermenigvuldigt de twee voor je tot de risicoscore.

Likelihood (Waarschijnlijkheid) instellen:

  1. Selecteer de Waarschijnlijkheid dropdown
  2. Kies uit de beschikbare opties:
    • 1 - Zeer onwaarschijnlijk - Zelden of nooit voorkomend (<1% kans per jaar)
    • 2 - Onwaarschijnlijk - Onwaarschijnlijk maar mogelijk (1-10% kans per jaar)
    • 3 - Mogelijk - Redelijke kans op voorkomen (11-50% kans per jaar)
    • 4 - Waarschijnlijk - Waarschijnlijk binnen afzienbare tijd (51-90% kans per jaar)
    • 5 - Vrijwel zeker - Bijna zeker dat het gebeurt (>90% kans per jaar)

Impact (Gevolgen) bepalen:

  1. Selecteer de Impact dropdown
  2. Beoordeel de potentiële schade:
    • 1 - Onbeduidend - Verwaarloosbare gevolgen
    • 2 - Klein - Beperkte impact op organisatie
    • 3 - Matig - Aanzienlijke maar beheersbare gevolgen
    • 4 - Groot - Ernstige impact op bedrijfsvoering
    • 5 - Extreem - Kritieke bedreiging voor organisatie

Automatische risicoscore:

  • Tidal berekent automatisch: Waarschijnlijkheid × Impact = Risicoscore
  • Score 1-6: Laag (groen)
  • Score 7-15: Gemiddeld (oranje)
  • Score 16-25: Hoog (rood)

Comments toevoegen

Onderbouw je inschatting in een opmerking; dat maakt de score later verdedigbaar, tegenover een andere beoordelaar of een auditor.

Beoordeling onderbouwen:

  1. Gebruik het Opmerkingen veld om je inschatting te motiveren
  2. Beschrijf specifieke factoren die de waarschijnlijkheid beïnvloeden
  3. Leg uit welke impact verwacht wordt bij dit risico
  4. Verwijs naar concrete voorbeelden of historische incidenten

AI-ondersteuning gebruiken:

  • Klik op "Ask TidalBot" of het TidalBot icoontje (3 sterretjes) voor geautomatiseerde risicobeoordeling
  • AI analyseert organisatie context en genereert realistische beoordeling
  • Review en pas aan op basis van specifieke omstandigheden
Tip

Consistente beoordeling: Gebruik dezelfde criteria voor alle risico's. Documenteer je beoordelingsmethodiek om consistentie tussen verschillende beoordelaars te waarborgen.

Behandelplan (Treatment Plan) bepalen

Met het inherente risico bekend beslis je wat je met het risico doet. Alleen bij Verminderen moet je controls koppelen.

Behandelopties selecteren

Na de beoordeling van het inherente risico moet je bepalen hoe het risico behandeld wordt:

Reduce (Verminderen) - Meest gebruikte optie:

  • Implementeer controls om waarschijnlijkheid of impact te verkleinen
  • Voorbeeld: Firewall installeren tegen cyberaanvallen
  • Geschikt voor: Middelgrote tot hoge risico's die beïnvloedbaar zijn

Accept (Accepteren):

  • Bewust accepteren van het risico zonder extra maatregelen
  • Voorbeeld: Laag financieel risico dat duurder is om te mitigeren
  • Geschikt voor: Lage risico's of waar mitigatie niet kosteneffectief is

Transfer (Overdragen):

  • Risico verschuiven naar andere partij (verzekering, outsourcing)
  • Voorbeeld: Cyberverzekering afsluiten voor datalekrisico's
  • Geschikt voor: Financiële risico's of gespecialiseerde expertise

Avoid (Vermijden):

  • Activiteit die risico veroorzaakt volledig stoppen
  • Voorbeeld: Bepaalde technologie niet gebruiken
  • Geschikt voor: Zeer hoge risico's waar alternatieven bestaan

Verminderen gekozen? Dan ook maatregelen koppelen

Verminderen is de enige behandeling die het koppelen van controls vereist: zij zijn wat het risico daadwerkelijk verlaagt.

Maatregelen selecteren:

  1. Kies "Verminderen" als behandeling
  2. Review relevante controls indien er al controls zijn gekoppeld aan het risico
  3. Voeg relevante controls toe door het Maatregelen veld te selecteren en te zoeken of te selecteren uit de lijst.
  4. Meerdere controls mogelijk per risico

Effectieve control mapping:

  • Preventieve controls - Voorkomen dat risico zich voordoet
  • Detective controls - Detecteren wanneer risico optreedt
  • Corrective controls - Herstellen na risico incident
  • Compenserende controls - Alternatieve bescherming

Opmerkingen (Comments):

  • Leg uit waarom je deze behandeling hebt gekozen
  • Beschrijf hoe controls het risico mitigeren
  • Vermeld eventuele beperkingen van gekozen aanpak

Restrisico (Residual Risk) beoordelen

Scoor hetzelfde risico nu opnieuw, met je maatregelen erbij, en toets de uitkomst aan wat je organisatie wil accepteren.

Restrisico inschatten

Na behandeling moet je het overblijvende risico beoordelen:

Nieuwe likelihood en impact:

  1. Overweeg effect van gekoppelde controls
  2. Stel nieuwe Waarschijnlijkheid in (meestal lager door preventieve controls)
  3. Bepaal nieuwe Impact (mogelijk lager door detective/corrective controls)
  4. Automatische herberekening van Restrisicoscore

Realistische inschatting:

  • Maatregelen zijn niet 100% effectief - Houd rekening met implementatie gaps
  • Human factor - Procedures kunnen niet altijd correct gevolgd worden
  • Technische beperkingen - Systemen kunnen falen of omzeild worden
  • Nieuwe bedreigingen - Risico's evolueren ondanks huidige controls

Acceptabiliteit beoordelen

Vergelijk de restscore met de risicobereidheid van je organisatie; alles daarboven heeft meer nodig dan wat er al staat.

Risicobereidheid (Risk appetite) toetsen:

  • Vergelijk restrisico met organisatie risicobereidheid (Risk Appetite)
  • Hoog restrisico vereist mogelijk aanvullende controls
  • Acceptabel restrisico kan goedgekeurd worden door management
Warning

Restrisico >= Inherent risico: Als het restrisico hoger uitvalt dan het inherente risico, controleer je risicobeoordeling. Dit kan gebeuren bij slechte control implementatie of nieuwe bedreigingen.

Beoordeling goedkeuren

Klik na het verifiëren van je beoordeling op "Goedkeuren" om deze te finaliseren. Dit vergrendelt de beoordeling en zet de risicostatus op Goedgekeurd.

  • Goedkeuring intrekken: opent een goedgekeurde beoordeling opnieuw voor bewerking
  • Verwijderen: verwijdert de beoordeling volledig

Goedkeuringen zijn 12 maanden geldig. Daarna verandert Tidal automatisch de status naar Te beoordelen.

Info

Om een duidelijke audit trail te waarborgen, hanteert Tidal de volgende regels:

  • Er kan maar één concept per risico tegelijk bestaan. Keur het huidige concept goed of verwijder het voordat je een nieuw concept aanmaakt.
  • Alleen de laatste beoordeling kan worden goedgekeurd.
  • Om een goedkeuring in te trekken, moet de beoordeling de laatste zijn en mag er geen concept bestaan.

AI-ondersteuning gebruiken

TidalBot kan een beoordeling voor je opzetten op basis van de risicobeschrijving, die je daarna corrigeert in plaats van zelf schrijft.

TidalBot inzetten

TidalBot stelt een beoordeling op basis van je organisatiecontext en vergelijkbare risico's die al in het systeem staan.

Automatische beoordeling:

  1. Klik "Ask TidalBot" in Comments sectie
  2. AI analyseert:
    • Organisatie context en sector
    • Beschikbare asset informatie
    • Vergelijkbare risico's in database
    • Industrie best practices

AI output gebruiken:

  • Review gegenereerde beoordeling kritisch
  • Pas aan voor specifieke context van je organisatie
  • Voeg organisatie-specifieke factoren toe
  • Gebruik als startpunt voor discussie met stakeholders

AI beperkingen:

  • Kan recente ontwikkelingen missen
  • Vereist menselijke validatie en contextkennis

Best practices voor beoordeling

Beoordelingen zijn alleen vergelijkbaar als iedereen op dezelfde manier scoort, dus spreek de criteria eerst af en laat iemand anders de uitkomst nakijken.

Objectieve beoordeling

Twee beoordelaars die hetzelfde risico scoren zouden op hetzelfde getal moeten uitkomen, en dat gebeurt alleen als iedereen dezelfde criteria gebruikt.

Consistentie waarborgen:

  • Gebruik standaard criteria voor likelihood en impact scores
  • Betrek meerdere belanghebbenden voor bredere perspectief
  • Documenteer aannames en uitgangspunten
  • Review beoordelingen periodiek met "fresh eyes"

Evidence-based aanpak:

  • Verwijs naar historische data waar beschikbaar
  • Analyseer vergelijkbare organisaties en hun ervaringen
  • Gebruik industrie statistieken ter calibratie binnen de sector
  • **Voeg Expertise toe ** zoals expertbeoordelingen door risico specialisten

Beoordeling validatie (optioneel)

Een tweede persoon die de beoordeling controleert, vooral bij hoge risico's, vangt wat één beoordelaar alleen zou missen.

Peer review proces:

  • Tweede beoordelaar controleert assessment
  • Management review voor hoge risico's
  • Subject matter expert input bij technische risico's
  • Cross-functional feedback voor business impacts

Kwaliteitscontroles:

  • Logische consistentie tussen waarschijnlijkheid en impact
  • Realistische behandelopties gekozen
  • Adequate control reikwijdte voor behandeling van risico's met controls
  • Proportionele effort ten opzichte van risiconiveai

Risicobeoordelingen valideren

Twee dingen vertellen je of je beoordelingen compleet zijn: een ingebouwde Tidal-test, en de statuskolom op het Risico's overzicht.

Geautomatiseerde volledigheidscontrole

Tidal Control heeft een ingebouwde Test beschikbaar die automatisch controleert of alle risicobeoordeling volledig zijn uitgevoerd:

"Alle risico's hebben een inherent risiconiveau, behandeloptie en restrisico" test controleert:

  • Inherent risico ingevuld - Likelihood en Impact voor alle risico's
  • Behandeloptie gekozen - Verminderen/Accepteren/Overdragen/Vermijden voor elk risico
  • Restrisico bepaald - Restrisicobeoordeling na behandeling
  • Risk appetite ingesteld - Organisatie risicobereidheid geconfigureerd

Test resultaten:

  • Geslaagd - Alle risico's hebben volledige beoordeling
  • Mislukt - Een of meer risico's missen beoordelingsinformatie
  • Fout - Technisch probleem met de test

Overzicht volledigheid controleren

In de Risico's overview pagina kun je direct zien welke risico's nog incomplete beoordelingen hebben:

  • Gekleurde risicobadges - Tonen inherent en resterend risiconiveau
  • Lege badges - Risico's zonder volledige beoordeling
  • Assessment status kolom - Geeft aan welke risico's nog aandacht nodig hebben
Tip

Systematische aanpak: Gebruik de "Alle risico's hebben een inherent risiconiveau, behandeloptie en restrisico" test na het uitvoeren van een risicobeoordeling om vast te stellen dat deze volledig is uitgevoerd. Dit ondersteunt compliance met ISO 27001 en andere risicobeheersing standaarden.

Wat een risicobeoordeling is

Een risicobeoordeling is een systematisch proces om potentiële risico's te identificeren, evalueren en prioriteren die je organisatie kunnen beïnvloeden. Het omvat het analyseren van bedreigingen, kwetsbaarheden en de potentiële impact om risico's effectief te beheersen.

Het proces bestaat uit vijf hoofdstappen:

  1. Risico's identificeren - Bedreigingen en kwetsbaarheden in kaart brengen
  2. Risico's analyseren - Waarschijnlijkheid en impact bepalen
  3. Behandeling bepalen - Accepteren, vermijden, verminderen of overdragen
  4. Restrisico's evalueren - Vergelijken met acceptatiecriteria
  5. Monitoren en bijstellen - Effectiviteit bewaken en aanpassen
Info

Frequentie risicobeoordeling: Voer minimaal jaarlijks een volledige risicobeoordeling uit, of vaker bij significante wijzigingen in organisatie, technologie, of bedrijfsomgeving.

Volgende stappen

Na het uitvoeren van risicobeoordeling kun je:

  • Valideer volledigheid met de "Alle risico's hebben een inherent risiconiveau, behandeloptie en restrisico" test
  • Maatregelen implementeren voor het reduceren van risico's
  • Asset reikwijdte verifiëren voor volledige risicodekking
  • Risico rapportage genereren op management op de hoogte te houden
  • Periodieke reviews plannen voor het monitoren van ontwikkelingen van de risico's
Tip

Start met high-impact risico's: Begin je beoordeling met de risico's die de grootste potentiële impact hebben op je organisatie. Dit geeft het beste resultaat voor je risicobeheersing.