Kans- en impactmatrix

Matrix die een risico scoort op hoe groot de kans is tegen hoe ernstig de gevolgen zijn, en die beide tot één risicoscore combineert.

Een kans- en impactmatrix, in de praktijk meestal kortweg risicomatrix, scoort een risico op twee assen: hoe groot de kans is dat het zich voordoet, en hoe ernstig de gevolgen zijn als dat gebeurt. Die twee scores samen leveren één risicoscore op, en die bepaalt hoe dringend het risico wordt behandeld en wie ervoor moet aftekenen.

De 5×5 kans- en impactmatrix

Lees de waarschijnlijkheid in de linkerkolom en de impact in de bovenste rij. Elke cel toont waarschijnlijkheid maal impact, en de klasse waarin die score valt. De schalen en klassegrenzen hieronder zijn die van Tidal Control, dus een score die je hier leest is de score die je in het product krijgt; zie Risicobeoordelingen uitvoeren voor de werkwijze eromheen.

Waarschijnlijkheid / Impact1 Onbeduidend2 Klein3 Matig4 Groot5 Extreem
5 Vrijwel zeker5 Laag10 Gemiddeld15 Gemiddeld20 Hoog25 Hoog
4 Waarschijnlijk4 Laag8 Gemiddeld12 Gemiddeld16 Hoog20 Hoog
3 Mogelijk3 Laag6 Laag9 Gemiddeld12 Gemiddeld15 Gemiddeld
2 Onwaarschijnlijk2 Laag4 Laag6 Laag8 Gemiddeld10 Gemiddeld
1 Zeer onwaarschijnlijk1 Laag2 Laag3 Laag4 Laag5 Laag

De klassegrenzen zijn 1-6 Laag, 7-15 Gemiddeld en 16-25 Hoog. Die grenzen zijn een keuze en geen rekenregel: deze indeling is onderaan bewust mild, zodat een zeldzame gebeurtenis met een ernstig gevolg niet automatisch boven een frequente uitkomt. Waar je ze legt, is de beslissing over risicobereidheid, en die hoort bij de risico-eigenaar.

De twee assen scoren

Een matrix is niets waard zonder de definities achter de cijfers. Tidal Control koppelt waarschijnlijkheid aan een kans per jaar, en juist dat voorkomt dat twee beoordelaars hetzelfde risico verschillend scoren en hun meningsverschil in een gemiddelde verdwijnt.

ScoreWaarschijnlijkheidImpact
5Vrijwel zeker: meer dan 90% kans per jaarExtreem: kritieke bedreiging voor de organisatie
4Waarschijnlijk: 51-90% kans per jaarGroot: ernstige impact op de bedrijfsvoering
3Mogelijk: 11-50% kans per jaarMatig: aanzienlijke maar beheersbare gevolgen
2Onwaarschijnlijk: 1-10% kans per jaarKlein: beperkte impact op de organisatie
1Zeer onwaarschijnlijk: minder dan 1% kans per jaarOnbeduidend: verwaarloosbare gevolgen

Wat elke klasse betekent voor de behandeling

De score is niet de uitkomst; het besluit dat eraan hangt is dat wel. In Tidal Control wordt de score voor je berekend en is de volgende stap het kiezen van een van vier behandelingen: verminderen, accepteren, overdragen of vermijden. Alleen verminderen vraagt om gekoppelde controls, want die zijn wat de score daadwerkelijk verlaagt.

KlasseGebruikelijke behandeling
Hoog (16-25)Verminderen, of de activiteit vermijden waar een alternatief bestaat. Vraagt om een benoemde eigenaar en gekoppelde controls, geen acceptatie.
Gemiddeld (7-15)Meestal verminderen, soms overdragen als de blootstelling financieel is. Zo'n risico accepteren is een besluit dat iemand moet vastleggen.
Laag (1-6)Vaak accepteren, vooral als behandelen meer kost dan de blootstelling. Leg de afweging in beide gevallen vast.

Scoor het risico opnieuw zodra de controls er zijn. Die tweede score is het restrisico, en dat is de score om tegen de risicobereidheid af te zetten: alles wat daar nog boven zit, vraagt meer dan er nu ligt.

Wat ISO 27001 en ISO 27005 werkelijk eisen

ISO 27001:2022 vraagt in clausule 6.1.2 om een vastgelegd proces voor informatiebeveiligingsrisicobeoordeling: criteria voor het accepteren van risico's, criteria voor het uitvoeren van beoordelingen, en uitkomsten die consistent, valide en vergelijkbaar zijn. Over een matrix zegt de norm niets. De matrix is één manier om beoordelingen herhaalbaar te maken; de eis is die herhaalbaarheid, niet het raster.

ISO/IEC 27005 geeft de bijbehorende richtlijnen voor het beoordelen van informatiebeveiligingsrisico's, en ISO 31000 gaat over risicomanagement in het algemeen. Beide beschrijven het afwegen van kans en gevolg zonder een formaat of kleurenschema voor te schrijven. Een auditor vraagt naar je criteria en een steekproef van risico's die daaraan zijn getoetst, niet naar een specifieke matrix.

Veelgemaakte fouten

De zwaarstwegende fout is de cijfers als rekenwerk behandelen. De scores zijn ordinaal: 4 is erger dan 2, maar niet twee keer zo erg. Vermenigvuldigen levert een rangorde op, geen hoeveelheid, en een 3×4 is inhoudelijk iets anders dan een 4×3, ook al staat er in beide gevallen 12.

Dat is de kern van de al lang bestaande wetenschappelijke kritiek op risicomatrices, vooral verbonden aan Tony Cox: een matrix kan een feitelijk kleiner risico hoger rangschikken dan een groter. Gebruik hem om het gesprek te structureren, niet om het te beëindigen.

Daaruit volgen twee praktische problemen. Scores kruipen naar het midden, omdat een 3 het antwoord is dat niemand hoeft te verdedigen, en een register dat voor vier vijfde Gemiddeld is, maakt geen onderscheid.

En impact wordt vanuit het verkeerde perspectief gescoord: het ongemak voor je eigen team in plaats van het gevolg voor de klant, de betrokkene of de verplichting. Scherp de definities van de assen aan en meestal lossen beide problemen zich vanzelf op.

Tot slot legt een matrix een oordeel van één specifieke dag vast. Geef elk risico een evaluatiedatum en leg vast welke gebeurtenissen aanleiding zijn om opnieuw te scoren. Zonder die twee houd je een momentopname over van wat men een jaar geleden vreesde, en dat is precies wat een auditor opmerkt.

Veelgestelde vragen

Wat is een kans- en impactmatrix?
Een kans- en impactmatrix is een hulpmiddel voor risicobeoordeling dat de waarschijnlijkheid van een risico afzet tegen de mogelijke gevolgen, zodat risico’s geprioriteerd kunnen worden.
Hoe werkt een kans- en impactmatrix?
Elk risico krijgt een score voor de kans dat het optreedt en de ernst van de impact; de gecombineerde score plaatst het in een vaak gekleurd raster dat laat zien welke risico’s als eerste moeten worden aangepakt.
Waarom een kans- en impactmatrix gebruiken?
Het biedt een consistente, visuele manier om risico’s te vergelijken en te prioriteren, een kernonderdeel van risicobeoordeling onder ISO 27001 en andere kaders.