Ga naar de hoofdinhoud
Afdrukken

Kenniscentrum › Basisbegrippen & oriëntatie › Wat is informatiebeveiliging? › Wat is een risico?

Basisbegrip

Wat is een risico?

Korte samenvatting

Een risico is de kans dat een dreiging daadwerkelijk gebruikmaakt van een kwetsbaarheid, en de impact die dat heeft op uw organisatie. Risico ontstaat dus pas wanneer dreiging én kwetsbaarheid samenkomen.

Uitleg

In de informatiebeveiliging is een risico het resultaat van twee factoren: een dreiging die zich voordoet, en een kwetsbaarheid die daardoor wordt misbruikt. Zonder kwetsbaarheid vormt een dreiging geen risico, en zonder dreiging is een kwetsbaarheid onschuldig.

Een eenvoudige manier om dit te begrijpen:

DreigingKwetsbaarheid= Risico
PhishingmailOnvoldoende trainingMalware-infectie
HackerVerouderde softwareDatalek
StroomuitvalGeen back-upGegevensverlies

Bij het inschatten van een risico wordt gekeken naar twee elementen: de kans dat het gebeurt, en de impact als het gebeurt. Een risico met een kleine kans maar grote impact kan net zo belangrijk zijn als een risico met een grote kans maar kleine impact.

Waarom is dit belangrijk voor uw organisatie?

Niet elk risico is even groot, en niet elke organisatie loopt dezelfde risico’s. Door risico’s in kaart te brengen, kunt u prioriteiten stellen: waar moet u als eerste iets aan doen, en waar kunt u een risico bewust accepteren omdat de kans of impact beperkt is?

Zonder risicoanalyse loopt u het gevaar dat u tijd en budget besteedt aan de verkeerde zaken, terwijl de grootste risico’s onopgemerkt blijven.

Voorbeeld uit de praktijk

Een architectenbureau werkt met gevoelige ontwerpen van klanten. Ze schatten in dat de kans op een cyberaanval relatief klein is, omdat ze een klein bedrijf zijn. Wat ze over het hoofd zien, is dat een aanval — ook al is de kans klein — grote financiële en juridische gevolgen kan hebben als klantgegevens of ontwerpen uitlekken. Door deze impact te onderschatten, hebben ze geen back-upstrategie.

Na een ransomware-aanval verliezen ze toegang tot al hun bestanden en moeten ze weken werk overdoen. Een juiste risico-inschatting had hen tot andere keuzes gebracht.

Wat kunt u als organisatie doen?

Om risico’s goed in te schatten en te beheersen:

  • Breng in kaart welke dreigingen en kwetsbaarheden voor u relevant zijn.
  • Schat per risico de kans en de impact in.
  • Bepaal welke risico’s u wilt verminderen, accepteren, overdragen of vermijden.
  • Leg uw risicoafwegingen vast, bijvoorbeeld in een risicoregister.
  • Herhaal deze analyse regelmatig — risico’s veranderen mee met uw organisatie.

Gerelateerde onderwerpen

Wilt u weten hoe uw organisatie ervoor staat?

Neem contact op voor een vrijblijvend adviesgesprek.

Contact opnemen →