1
Risicoanalyse en beveiligingsbeleid
2026-08-10
Cbw art. 21, derde lid, onderdeel a · NIS-2 art. 21(2)(a) · Cbb art. 6 en 7
Elke organisatie die onder de Cyberbeveiligingswet valt, begint met twee basisdingen: een vastgesteld beveiligingsbeleid en een manier om risico's te beoordelen. Zonder die twee weet niemand waar de organisatie naartoe werkt en welke risico's ze bewust accepteert.
Wat dit in de praktijk betekent
Uw directie stelt een beveiligingsbeleid vast met een datum en versienummer, wijst rollen en bevoegdheden toe zodat geen enkele taak blijft zweven, en zet een werkende beveiligingscyclus op waarin het beleid periodiek wordt herzien. Daarnaast legt u een risicomanagementbeleid vast: welke methode u gebruikt, wanneer een risico acceptabel is, en welke beveiligingseisen daaruit volgen.
Waarom dit in de wet staat
Zonder vastgesteld beleid en een risicomethode heeft een toezichthouder geen vertrekpunt om uw overige maatregelen te beoordelen — de andere negen maatregelfamilies bouwen hierop voort.
Maatregelen in deze familie
- MC-01 — Vastgesteld beveiligingsbeleid voor uw ICT
- MC-02 — Rollen, bevoegdheden en scheiding van taken
- MC-03 — Een werkende beveiligingscyclus (managementsystematiek)
- MC-04 — Risicomanagementbeleid met methode en acceptatiegrenzen
- MC-05 — Risicoanalyse, risico-overzicht en beveiligingseisen
Bronnen
Ook interessant
Nog niet zeker of dit voor jou geldt? Doe de gratis scope-check.
Doe de gratis scope-check