Risico's
Risico's aanmaken en bewerken
Dit artikel gaat over het risico-record zelf en niet over de scores: aanmaken, classificeren, de assets koppelen die het bedreigt en de controls die het behandelen, een eigenaar toewijzen, en archiveren zodra het niet meer van toepassing is. Voor het scoren, zie Risicobeoordelingen uitvoeren.
Nieuwe risico's toevoegen
Een risico heeft alleen een naam nodig om te bestaan; classificatie, koppelingen en scores kunnen allemaal later.
Risico aanmaken
- Ga naar de Risico's pagina via het hoofdmenu
- Klik op "Risico toevoegen" rechtsboven in het overzicht
- Het aanmaakformulier opent waar je risico informatie kunt invullen

Risico informatie invullen
Alleen de naam is verplicht; een eigen ID en eigenaar kun je nu of later toevoegen.
Verplichte velden:
- Naam - Kies een duidelijke, beschrijvende naam voor het risico
- Bijvoorbeeld: "Malware installatie op systemen" of "Onvoldoende managementbetrokkenheid"
Optionele velden:
- Eigen ID - Jouw eigen referentienummer (bijv. "R.IT.01", "R.HR.03")
- Eigenaar toewijzen - Selecteer de verantwoordelijke persoon uit de dropdown
- Beschrijving - Leg uit wat dit risico inhoudt en waarom het relevant is
Duidelijke naamgeving: Gebruik namen die direct aangeven wat het risico behelst. Vermijd vage termen en focus op concrete bedreigingen voor je organisatie.
Risico opslaan
- Controleer alle ingevulde informatie
- Klik "Aanmaken" om het risico aan te maken
- Het nieuwe risico verschijnt in je overzicht met initiële status
Risico informatie bewerken
Het detailpaneel bevat de eigen velden van het risico en zijn classificatie-attributen.
Risico details openen
- Klik op een risico naam in het overzicht
- Selecteer de "Details" tab in de risico interface
- Alle bewerkbare velden worden getoond

Basis informatie aanpassen
Eenmaal aangemaakt kunnen de naam, geldigheidsperiode, risicobereidheid en omschrijving van een risico nog worden aangepast.
Bewerkbare velden in Details tab:
- Naam - Pas risico naam aan
- Eigen ID - Wijzig voor betere referentie
- Geldig van / Geldig tot - Stel geldigheidsperiode in
- Risicobereidheid - Bepaal acceptabele risiconiveaus
- Beschrijving - Uitgebreide risico beschrijving
Zo bewerk je informatie:
- Klik in het betreffende veld
- Pas de tekst of datum aan
- Klik op de Update knop links onder of rechts bovenin het scherm om de wijzigingen op te slaan
Risico classificatie
Attributen laten je een risico taggen met het domein, de categorie of de dreigingsgroep waartoe het behoort.
Attributen toevoegen:
- Scroll naar de "Attributen" sectie
- Klik "Attribuut toevoegen"
- Vul een titel in (bijv. "DOMAIN", "RISICO CATEGORIE")
- Vul een waarde in (bijv. "Apparatuur", "Informatierisico")
- Attributen helpen bij filteren en rapporteren
Voorbeelden van nuttige attributen:
- DOMEIN - IT, HR, Financiën, Operaties
- BEDREIGING GROEP - Cyber, Fysiek, Personeel, Extern
- IMPACT TYPE - Financieel, Reputatie, Operationeel, Compliance
Consistente attributen: Hergebruik bestaande titels en waarden uit de dropdown lijst om typfouten te voorkomen en filters effectief te maken.
Middelen koppelen aan risico's
Middelen koppelen legt vast wat het risico daadwerkelijk bedreigt, en dat suggereert weer welke controls erop horen.
Waarom assets koppelen?
Door bedrijfsmiddelen te koppelen leg je vast welke systemen, data of processen door dit risico bedreigd worden.
Middelen selecteren
- Ga naar de "Middelen" sectie in de Details tab van het risico
- Bekijk beschikbare bedrijfsmiddelen in de lijst
- Selecteer relevante assets door checkboxes aan te vinken
- Koppelingen worden automatisch opgeslagen

Selectie criteria:
- Directe blootstelling - Asset wordt rechtstreeks bedreigd door dit risico
- Kritieke afhankelijkheid - Asset is essentieel voor bedrijfsvoering
- Data gevoeligheid - Asset bevat vertrouwelijke informatie
- Compliance impact - Asset valt onder regelgeving
Bij risicobeoordelingen dienen gekoppelde assets meegenomen te worden in impact berekeningen. Koppel daarom alleen assets die daadwerkelijk geraakt worden door dit specifieke risico.
Eigenaren en verantwoordelijkheden
Een risico heeft een eigenaar nodig voordat zijn beoordeling voorbij Niet toegewezen kan komen.
Risico eigenaren toewijzen
De eigenaar is de persoon die uiteindelijk verantwoordelijk is voor hoe het risico wordt beheerd.
Eigenaren instellen:
- Zoek de "Eigenaren" sectie aan de rechterkant van Details tab
- Klik het gebruiker icoon
- Type gebruikersnaam en selecteer uit dropdown
- Meerdere eigenaren mogelijk voor gedeelde verantwoordelijkheid
Uitvoerders toewijzen:
- Personen die uitvoerende taken doen voor risicobehandeling
- Vaak operationele medewerkers of specialisten
- (toekomstige feature) Automatisch toegewezen aan nieuwe handmatige taken
Beoordelaars aanwijzen:
- Personen die risicobeoordeling taken uitvoeren
- Meestal risk managers of compliance officers
- Onafhankelijk van implementatie team
- (toekomstige feature) Automatisch toegewezen aan nieuwe risicobeoordelingstaken
Eigenaar vs Uitvoerder: Eigenaren zijn eindverantwoordelijk voor risicobeheer, Uitvoerders voeren specifieke taken uit. Zorg voor duidelijke scheiding van verantwoordelijkheden.
Risico levenscyclus beheren
Een risico moet geactiveerd worden voordat het meetelt, en archiveren bewaart de historie zodra het niet meer van toepassing is. Verwijderen doet dat niet.
Risico activatie
Inactieve risico's hebben op dit moment geen impact op de werking van de applicatie.
(toekomstige feature) In de toekomst zullen risicobeoordelingen alleen op actieve risico's gepland kunnen worden.
Een risico wordt "Active" wanneer:
- De "Geldig van" datum in het verleden ligt
- De "Geldig tot" datum in de toekomst ligt (of leeg is)
- Er maatregelen gekoppeld zijn aan het risico
Actieve risico's:
- (toekomstige feature) Worden meegenomen in geplande risicobeoordelingen
- Zichtbaar in dashboards en rapportages
Risico archivering
Archiveer een risico zodra het echt niet meer relevant is, in plaats van het te verwijderen, zodat de historie bewaard blijft.
Wanneer archiveren:
- Risico is niet meer relevant
- Bedrijfsactiviteit die risico veroorzaakte is gestopt
- Externe omstandigheden maken risico irrelevant
- Risico is samengevoegd met ander risico
Archivering proces:
- Selecteer één of meerdere risico's met checkboxes in overzicht
- Klik "Archiveren" knop bovenaan tabel
- Bevestig archivering - risico's verdwijnen uit dagelijks overzicht
- Historische data blijft beschikbaar voor audit
Effect van archivering:
- Risico verschijnt in "Gearchiveerd" tab
- Alle koppelingen blijven bewaard maar verborgen
- Geen nieuwe beoordelingen of behandelingen
- Rapportages houden geen rekening met gearchiveerde risico's
Risico verwijdering
Verwijder een risico alleen als het nooit had mogen bestaan: een testinvoer, een duplicaat, of data die niet bewaard mag worden.
Wanneer verwijderen:
- Test risico met onjuiste informatie
- Duplicaat risico per ongeluk aangemaakt
- Gevoelige informatie die niet bewaard mag worden
- Organisatie vereist permanent verwijderen
Verwijdering proces:
- Selecteer risico's met checkboxes
- Klik "Verwijderen" knop bovenaan tabel
- Bevestig permanent verwijderen - onomkeerbare actie
- Alle gekoppelde data wordt volledig gewist
Archiveren vs Verwijderen: Gebruik archivering voor risico's die niet meer relevant zijn maar historische waarde hebben. Verwijder alleen bij technische fouten of data privacy vereisten.
Risico behandeling plannen
Zodra de behandeling is bepaald, zijn de gekoppelde controls wat die behandeling uitvoert, dus vanaf dat moment monitor je hun effectiviteit.
Behandelstrategieën koppelen
Behandeling stel je in vanuit het eigen Beoordeling-tabblad van het risico, en Verminderen kiezen is wat vereist dat je controls koppelt.
Na risicobeoordeling:
- Ga naar de "Beoordeling" tab van het risico
- Selecteer of wijzig behandeloptie (Verminderen, Accepteren, Overdragen, Vermijden)
- Bij "Verminderen" - Koppel relevante beheersmaatregelen
- Voeg motivatie toe in het Opmerkingen veld
Maatregelen effectiviteit monitoren
Behandeling is geen eenmalige beslissing. Check periodiek of de gekoppelde controls nog steun bieden tegen nieuwe dreigingen.
Doorlopende evaluatie:
- Controleer regelmatig of gekoppelde maatregelen effectief zijn
- Update risicobeoordeling als omstandigheden wijzigen
- Pas behandeling aan bij nieuwe bedreigingen
- Wijzigingen worden automatisch gedocumenteerd in Feed tab
Bulk bewerkingen
Door meerdere risico's tegelijk te selecteren pas je dezelfde eigenaar, hetzelfde attribuut of dezelfde archiefactie op alle toe.
Meerdere risico's tegelijk beheren
Door meerdere risico's tegelijk te selecteren kun je ze in één actie archiveren of verwijderen.
Beschikbare bulk operaties:
- Archiveren - Verplaats meerdere risico's naar archief
- Verwijderen - Permanent verwijderen van geselecteerde risico's
Bulk workflow:
- Selecteer risico's met checkboxes links in overzicht
- Relevante knoppen verschijnen bovenaan de tabel
- Kies gewenste actie en bevestig
Niet mogelijk voor bulk:
- Risico beschrijvingen bewerken
- Attributen beheren
- Asset koppelingen aanpassen
- Rapporteren over de geselecteerde risico's
Risico rapportage
Exporteer het risicoregister wanneer je het buiten Tidal nodig hebt, voor managementrapportage of een audit.
Export functionaliteit gebruiken
Het geëxporteerde bestand is een momentopname, geen live koppeling.
Risico rapport genereren:
- Klik "Rapport exporteren" rechtsboven in overzicht
- Excel bestand wordt gedownload met:
- Risico namen en IDs
- Inherente -en restrisico scores
- Behandelstatus en gekoppelde maatregelen
- Asset koppelingen
- Control-effectiviteit per gekoppeld Risico
Rapportage toepassingen:
- Management presentaties over risicoprofiel
- Audit documentatie voor compliance
- Trend analyse over tijd
- Benchmark vergelijking met vorige periodes
- Monitoren van impact van ineffectieve controls op actuele restrisico's
Best practices voor risicobeheer
Een risicoregister blijft bruikbaar als risico's uit meer dan één bron worden geïdentificeerd, consistent worden benoemd, en volgens een vast ritme worden nagekeken.
Risico identificatie
Risico's komen sneller naar boven als meer dan één perspectief ernaar zoekt, niet alleen degene die het register invult.
Systematische aanpak:
- Gebruik templates voor standaard risico's
- Betrek verschillende perspectieven (IT, HR, Operations, Legal)
- Analyseer historische incidenten in je organisatie
- Monitor externe bedreigingen in je sector
Risico naamgeving
Een risiconaam is alleen nuttig als hij specifiek genoeg is om iets mee te doen: "Datalekken door phishing" is beter dan "Cyberrisico".
Duidelijke conventies:
- Specifiek en meetbaar - "Datalekken door phishing" vs "Cyberrisico"
- Organisatie relevant - Focus op daadwerkelijke bedreigingen
- Consistente structuur - Gebruik vaste format per categorie
- Vermijd jargon - Begrijpelijk voor alle stakeholders
Reguliere reviews
Een risicoregister blijft alleen accuraat als iemand het op een vast ritme nakijkt, niet alleen na een incident.
Onderhoudsritme:
- Maandelijkse check - Nieuwe risico's identificeren (in zeer dynamische omgevingen)
- Kwartaal evaluatie - Bestaande risico's herbeoordelen
- Jaarlijkse herziening - Complete risicoportfolio doorlichten
- Ad-hoc updates - Na significante wijzigingen of incidenten
Start klein, bouw uit: Beoordeel alle risico's, maar beperk je tot het monitoren van de meest kritieke risico's voor je organisatie. Voeg geleidelijk meer risico's toe naarmate je proces volwassener wordt.
Volgende stappen
Nu je risico's kunt aanmaken en beheren:
- Voer systematische beoordelingen uit voor alle geïdentificeerde risico's
- Koppel effectieve maatregelen aan hoge risico's
- Monitor behandeling voortgang via dashboards
- Rapporteer regelmatig aan management over risicoprofiel
Voor operationele guidance over beoordelingen, zie Risicobeoordelingen uitvoeren.