Ga naar inhoud

Een risico beoordelen

Een assessment is de beoordeling van één risico. Je beschrijft het risico, beoordeelt hoe erg het zou zijn (impact) en hoe waarschijnlijk het is (kans). RiskCompass rekent daaruit de risicoscore en het niveau.

Dit doe je als beoordelaar, risicomanager of organisatiebeheerder.

  1. Ga naar Assessments en klik op Nieuw assessment. Die knop staat ook op het dashboard en in het register.
  2. Vul de Risiconaam in. Beschrijf wat er mis kan gaan en waardoor, bijvoorbeeld “Ransomware via onbeheerde servicelaptops van monteurs”.
  3. Kies de Risico-eigenaar: wie verantwoordelijk is voor dit risico. Standaard ben je dat zelf.
  4. Klik op Toevoegen.

Het formulier Nieuw assessment met de velden Risiconaam en Risico-eigenaar en de knoppen Toevoegen en Annuleren (volle grootte openen)

RiskCompass geeft het risico een referentie, zoals RA-2026-0025. Het begint als Concept, met classificatie Intern en versie 0.1.

Bovenaan elk assessment staan de scores en de stappen. Een vinkje betekent dat de stap iets heeft opgeleverd. Met Opslaan · Volgende ga je naar de volgende stap, met Vorige terug. Onder Alles zie je het hele assessment op één pagina.

De kop van een assessment: impactscore 5 maal kansscore 4 is risicoscore 20, Kritiek, met de volgende controle en de stappen Informatie, Impact, Kans, Behandelplan en Afronden (volle grootte openen)

De stappen zijn Informatie, Impact, Kans, Behandelplan en Afronden. Heeft je organisatie FMEA of de vlinderdas aangezet, dan komt er een stap Analyse bij. Met restrisico aangezet komt er een stap Restrisico bij. Zie Methodiek en registers.

  • Risiconaam en Risico-eigenaar.
  • Classificatie: Openbaar, Intern, Vertrouwelijk of Geheim. Die komt op de exports.
  • Versie: jouw versienummer, bijvoorbeeld 1.0. RiskCompass hoogt het niet automatisch op.
  • In scope en Uit scope: wat wel en niet bij dit risico hoort, één onderdeel per regel.
  • KPI’s: tot zes meetpunten waaraan je ziet of dit risico onder controle blijft. Een maatregel kan er later naar verwijzen.
  • Acceptatie: of het risico is geaccepteerd, door wie, op welke datum en eventueel tot wanneer, en wie het behandelplan goedkeurde.

Staan bedrijfsmiddelen, dreigingsactoren of de MAPGOOD-checklist aan, dan koppel je ze hier aan het risico.

Kies per categorie het niveau dat het beste past. Elk niveau heeft een omschrijving uit je kader, zodat iedereen hetzelfde bedoelt met “groot”.

De impactbeoordeling met per categorie een gekozen niveau: Financiële impact Desastreus, Eigen kwantitatieve beoordeling Desastreus, Regelgevend Gemiddeld, Reputatie Groot, Klant Desastreus en Personeel Gemiddeld (volle grootte openen)

  • De impactscore is het hoogste gekozen niveau, nooit het gemiddelde. Eén desastreuze uitkomst is genoeg.
  • Kies je niets, dan is er geen score.
  • Wil je beschikbaarheid, integriteit en vertrouwelijkheid apart beoordelen, kies dan bij Invoerwijze voor Met BIV-verdeling en klik op Invoerwijze toepassen. Je kiest dan per categorie drie niveaus. Wat je in de andere invoerwijze had ingevuld, blijft bewaard maar telt niet mee.
  • Leg bij Impactargumentatie uit waarom dit de juiste beoordeling is.

Kies de hoogste uitspraak op de kansladder die van toepassing is. De uitspraken eronder gelden dan ook: wat meer dan twee keer in je eigen bedrijf gebeurde, is ook in de industrie gebeurd.

De kansladder van een risico met de gekozen uitspraak Meer dan twee keer gebeurd binnen het bedrijf, afgelopen 12 maanden, kansscore 4, en de toelichting erboven (volle grootte openen)

De kansscore loopt van 0 tot 5. Met Keuze wissen maak je je keuze ongedaan. Leg bij Kansargumentatie uit waarop je je inschatting baseert.

Risicoscore = impact × kans. Een impact van 5 en een kans van 4 geeft 20. De risicoappetijt van je organisatie bepaalt het niveau. Standaard:

Risicoscore Niveau
1 tot en met 4 (en 0) Laag
5 tot en met 8 Gemiddeld
9 tot en met 15 Hoog
16 tot en met 25 Kritiek

Deze stap verschijnt alleen als je organisatie FMEA of de vlinderdas gebruikt.

  • FMEA: beschrijf de Faalwijze, het Gevolg, de Oorzaak en de Huidige beheersing. Op hogere gradaties schat je ook de Detectie in (1 is vrijwel zeker opgemerkt, 5 is pas zichtbaar bij schade). RiskCompass rekent dan een prioriteitsgetal uit: impact × kans × detectie.
  • Vlinderdas: leg de oorzaken en de gevolgen van de gebeurtenis vast met Oorzaak toevoegen en Gevolg toevoegen. Op hogere gradaties voeg je per oorzaak een preventieve barrière toe en per gevolg een mitigerende barrière.

Klik op Opslaan. Kies daarna zelf de volgende stap.

  • Een Beoordelaar bewerkt alleen eigen assessments (als eigenaar of maker) en alleen zolang ze concept zijn.
  • Een Risicomanager en Organisatiebeheerder bewerken alle assessments. Bewerken ze een vastgesteld assessment, dan gaat het terug naar concept en moet het opnieuw worden vastgesteld. Dat staat ook bovenaan het assessment.
  • Een Lezer kan alleen bekijken.

Klik rechtsboven in een assessment op PDF of Excel. De Excel heeft vijf tabbladen. Elke export komt in het auditlog.

Verder: Behandelplan en maatregelen.