Het scoringsmodel

Elk risico krijgt twee scores op een vijfpuntsschaal. De score is kans maal impact en loopt dus van 1 tot 25. Dezelfde grenzen bepalen de kleuren op de heatmap, de scorelabels in het register en de auditcheck op kritieke risico's.

Schaal12345
KansZeldzaamOnwaarschijnlijkMogelijkWaarschijnlijkBijna zeker
ImpactVerwaarloosbaarKleinGematigdGrootErnstig
NiveauScoreWeergave
Laag1-6Groene cel en score
Gemiddeld7-11Amber
Hoog12-16Oranje
Kritiek17-25Rood; Voorbereiding op de audit controleert of elk kritiek risico een mitigatieplan heeft

Inherent risico en restrisico

Elk risico heeft twee beoordelingen met eigen velden: het inherente risico voor behandeling (inherentLikelihood, inherentImpact, inherentScore) en het restrisico na behandeling (residualLikelihood, residualImpact, residualScore). De restscore blijft leeg tot je hem beoordeelt, en het formulier slaat beide restwaarden alleen samen op. Een half ingevulde beoordeling komt dus niet in het register.

Elke regel in het register toont de inherente score met de restscore ernaast (bijvoorbeeld 20 → 6), de eigenaar, de status en de gekozen behandeling.

Een interactieve 5×5-heatmap

  • Schakel de heatmap met één knop tussen inherent en restrisico.
  • Elke cel telt de actieve risico's op die kans en impact. Actief is elke status behalve Gemitigeerd, dus geaccepteerde en overgedragen risico's blijven zichtbaar.
  • Klik op een cel om het register te filteren op precies die risico's; klik nogmaals om het filter te wissen.
  • In de restmodus vermeldt het onderschrift hoeveel actieve risico's nog geen restscore hebben, zodat gaten in je beoordeling zichtbaar zijn.
  • Naast de heatmap werkt een verdeling per status (openstaand, mitigatie loopt, gemitigeerd, geaccepteerd, overgedragen) ook als filter.

Behandeling, status en deadlines

De behandelopties volgen ISO 27005: mitigeren (kans of impact verlagen), accepteren (ermee leven, vastgelegd), overdragen (verzekering of derde partij) of vermijden (de activiteit stoppen). De status staat daar los van: openstaand, mitigatie loopt, gemitigeerd, geaccepteerd of overgedragen.

  • Een mitigatieplan van maximaal 4.000 tekens en een mitigatiedeadline per risico.
  • Deadlines staan als "binnenkort" of "te laat" in het register tot het risico gemitigeerd, geaccepteerd of overgedragen is.
  • Sorteer op score, deadline of eigenaar en zoek in titel, omschrijving, eigenaar, mitigatie en onderbouwing.

Risicoacceptatie met goedkeurder en onderbouwing

Een risico accepteren, door de status op Geaccepteerd te zetten of door de behandeling Accepteren te kiezen, vereist een schriftelijke onderbouwing. Zonder onderbouwing weigert de server de wijziging. Dazr legt daarna zelf acceptedBy en acceptedAt vast, op basis van de ingelogde beheerder die opslaat: de browser kan die velden niet invullen of terugdateren. Gaat het risico later uit Geaccepteerd, dan wordt de acceptatie gewist, zodat een oude handtekening nooit een nieuw besluit dekt.

Het risicovenster toont het resultaat in gewone taal: Geaccepteerd door naam@bedrijf.eu op 12 september 2026.

Eigenaren, rollen en historie

  • Risico-eigenaar (ownerEmail) staat los van wie het risico invoerde (createdBy), zoals ISO 27001 clausule 6.1.3 verwacht.
  • Eigenaar en beheerders wijzigen het register; leden en externe auditors kunnen elk risico alleen lezen.
  • Historie: elke wijziging voegt een regel toe met wie en wanneer, tot 200 revisies per risico, zodat herscoren door de jaren heen herleidbaar blijft.
  • Het activiteitenlog registreert risk.created, risk.updated (met de statuswijziging van en naar) en risk.deleted.
  • DPIA's: een risico in een DPIA kan naar een registerrisico verwijzen. Het risico toont welke DPIA's ernaar verwijzen en waarschuwt bij verwijderen. De DPIA-PDF toont het gekoppelde risico met score, restscore en status.
  • Verklaring van Toepasselijkheid: "Vereist door de risicobeoordeling" is een van de redenen om een control op te nemen.
  • Voorbereiding op de audit controleert of het register gevuld is en of elk kritiek risico een mitigatieplan heeft.
  • Export: het risicoregister staat in de Excel- en CSV-export, vanaf Basic.
  • Auditors zien het register in hun eigen alleen-lezen portaal (Pro en Enterprise).
  • REST API en webhooks (Enterprise): risico's opvragen, filteren op status of minimale score, en risk.created- en risk.updated-events ontvangen.