Skip to main content

Nieuwe editie ISO 31000 Risicomanagement

De populaire richtlijn ISO 31000 is vernieuwd en deze werd onlangs gepubliceerd. Deze kan worden toegepast in veel situaties en is een veelgebruikt referentiekader voor risicomanagement.

NEN heeft ISO 31000 overgenomen als Nederlandse norm: NEN-ISO 31000. De Nederlandse vertaling is in voorbereiding.

Risk-based denken

De nieuwe editie is nog duidelijker en toegankelijker voor iedereen die met risicomanagement aan de slag wil. De definitie van risico in ISO 31000 luidt: effect van onzekerheid op (het behalen van) doelstellingen. Risicomanagement is daarmee een hulpmiddel om bedreigingen (negatieve effecten) te beheersen en kansen (positieve effecten) te benutten en zo de prestaties van een organisatie, project of product te verbeteren. In ISO 31000 is het nieuwe centrale doel van risicomanagement dan ook: het realiseren en beschermen van waarde. De in de richtlijn geherformuleerde 8 principes ondersteunen dat centrale doel.

De overige belangrijkste veranderingen ten opzichte van de vorige editie zijn:

  • Het aantal definities is beperkt tot degene die nodig om het risico-concept goed te beschrijven (oorzaak, gebeurtenis, kans en effect en beheersmaatregelen); alle overige definities komen in de nieuwe versie van ISO Guide 73;
  • Meer aandacht voor de rol van het topmanagement. Dat moet ervoor zorgen dat risicomanagement geïntegreerd wordt in alle activiteiten en besluitvormingsprocessen van de organisatie. En daarmee dat het onderdeel wordt van de governance van de organisatie. Daarom is als onderdeel van het hoofdstuk over het raamwerk voor risicomanagement, een aparte paragraaf opgenomen over de integratie (inbedding) van risicomanagement in de organisatie.
  • De beschrijving van het risicomanagementproces in relatie tot het raamwerk is veel duidelijker. Er is helder aangeven wat moet worden meegenomen bij het bepalen van de scope van het proces en in welk opzicht het noodzakelijke inzicht in de context verschilt van dat op organisatieniveau (bijvoorbeeld meer specifieke omstandigheden, stakeholders, van toepassing zijnde wetgeving, subdoelen, etcetera). Hierdoor wordt het vaststellen van de criteria voor het evalueren van risico’s ook beter ingekaderd;
  • Aparte aandacht voor het rapporteren van de resultaten van risicomanagementprocessen afhankelijk van de specifieke belangen en informatiebehoeften van stakeholders. Ook hier ligt een nieuwe link met de governance van een organisatie.
Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

Polarsteps heeft al je foto’s gelekt: dit is wat je kunt doen
Verder lezen
Het NCSC levert voorlopig CSIRT-dienstverlening
Verder lezen
Minister: Politieteam dat informatie over burgers verzamelt past werkwijze aan
Verder lezen
AI-agents beveiligen: de nieuwste miljardenmarkt in cybersecurity
Verder lezen
‘Jonge juristen gebruiken vaker AI, maar ervaren collega’s zijn kritischer’
Verder lezen
Ondernemers Waadhoeke praten tijdens nazomerborrel over cyberveiligheid
Verder lezen
Be­las­ting­dienst mag bijzondere gegevens gebruiken voor dis­cri­mi­na­tie­con­tro­le
Verder lezen
Duizenden organisaties nog niet klaar voor nieuwe cyberwet, vakbeurs Cybersec Netherlands in teken van digitale weerbaarheid
Verder lezen
Datalek CJIB na koppelen verkeersovertredingen en strafzaken aan verkeerde personen
Verder lezen
Hoe verbeter je ot-security?
Verder lezen