Praktijk · 7 min leestijd

ISO 27001-risicoanalyse uitvoeren: stappen en voorbeeld

Laatst bijgewerkt: 15 juni 2026

De risicoanalyse is het hart van ISO 27001: elke maatregel die je neemt, moet erop terug te voeren zijn. Zo voer je hem uit in vijf stappen, met een ingevuld voorbeeld uit een risicoregister.

De risicoanalyse in vijf stappen

0 van 5 afgerond0%

Voorbeeld: drie risico's uit een risicoregister

RisicoKans x impact (bruto)BehandelingRestrisico
Phishing leidt tot gecompromitteerd account4 x 4 = 16 (hoog)Verminderen: MFA verplicht (A.8.5), awareness-training (A.6.3)2 x 3 = 6 (acceptabel)
Uitval SaaS-leverancier raakt klantdata2 x 5 = 10 (middel)Overdragen + verminderen: exit-clausule en back-upafspraken in contract (A.5.20)2 x 3 = 6 (acceptabel)
Oud-medewerker houdt toegang3 x 4 = 12 (hoog)Verminderen: offboarding-procedure met autorisatiecheck (A.5.18)1 x 4 = 4 (acceptabel)

De valkuil: een register dat niemand bijhoudt

Een risicoanalyse die één keer per jaar in Excel wordt afgestoft, is precies wat auditors afkeuren: maatregelen zonder eigenaar, restrisico's die nooit herberekend zijn. Houd het register in een systeem waarin maatregelen acties zijn met deadlines, en waarin het restrisico automatisch meebeweegt, dan is de jaarlijkse actualisatie een controle in plaats van een reconstructie.

Oefen met de kans-impactmatrix

Kans →
Impact →
Klik een cel voor het risiconiveau. De donkere punten zijn de drie voorbeeldrisico's uit dit artikel.

Illustratief. Bepaal je eigen scores en acceptatiegrens in je risicoanalyse.

Neem de aanpak mee

ISO 27001-risicoanalyse (aanpak + voorbeeld) toegestuurd krijgen?

Laat je e-mail achter, dan sturen we je de link naar het volledige, interactieve overzicht.

We gebruiken je e-mail alleen hiervoor. Zie de privacyverklaring.

Sneller en goedkoper dan een consultancytraject

Normy leest je documentatie, beoordeelt elke eis met onderbouwing en bron, en laat zien waar je staat. Je eerste hoofdstuk beoordeel je gratis.

Veelgestelde vragen

Beide mag; procesgericht is voor mkb vaak praktischer. De norm schrijft geen methode voor.

Kwaliteit boven kwantiteit: 20 tot 50 goed onderbouwde risico's zeggen meer dan 300 regels.

Elke verminderen-keuze verwijst naar Annex A-controls; de VvT motiveert per control waarom die wel of niet van toepassing is.

Gijs Meuleman

Oprichter van Normy

Gijs bouwde Normy vanuit omCode. Na jaren bedrijven te begeleiden bij hun ISO-trajecten, maakte hij de tool die hij zelf had willen hebben: minder papierwerk, meer overzicht.

Verder lezen