Risicoanalyse volgens de Cyberbeveiligingswet (Cbw)

CBW risicoanalyse

Voldoe aantoonbaar aan je zorgplicht en voorkom sancties tot €10 miljoen.

De Cyberbeveiligingswet (Cbw) verankert de Europese NIS2-richtlijn in Nederland en is sinds 15/08/2026 van kracht. Artikel 21 verplicht essentiële en belangrijke entiteiten tot een gedocumenteerde risicoanalyse als basis van hun zorgplicht. Zonder actuele risicoanalyse bestaat je beveiligingsbeleid juridisch gezien niet, met bestuurlijke aansprakelijkheid en sancties als gevolg. OneXillium brengt je risico’s en compliance-gaten gestructureerd in kaart.

Wettelijk fundament als vertrekpunt. We toetsen niet gewoon technische risico's, maar rechtstreeks aan de eisen van artikel 21 Cbw, zodat je risicoanalyse ook juridisch standhoudt.
Bewezen methodiek. We combineren de internationale CIS18-standaard met een volwassenheidsmodel op basis van ISO/NEN, zodat de uitkomst objectief en vergelijkbaar is.
Van risico naar concreet actieplan. Je krijgt geen theoretische risicolijst, maar een geprioriteerd adviesrapport met concrete verbetermaatregelen voor je zorgplicht.
Aantoonbaar richting toezichthouders. Het eindrapport dient als bewijsstuk richting toezichthouders, auditors en cyberverzekeraars dat je invulling geeft aan je wettelijke plicht.
Ketenrisico's inbegrepen. We nemen ook leveranciers- en ketenrisico's mee, een expliciet aandachtspunt onder de Cbw.
Trusted by
OneXillium - logo-officegrip-300
OneXillium - logo-edge-300
OneXillium - logo-sprague-europe-300
OneXillium - logo-amari-holdings-bv-300
OneXillium - logo-alert-group-300
OneXillium - logo-vanraam-300
OneXillium - logo-vb-airsuspension
OneXillium - logo-tck-sports-300
Certificeringen
OneXillium - iso-ccv-certificeringen

Plan een vrijblijvend gesprek

De voordelen voor jouw organisatie

Voldoe aantoonbaar aan de zorgplicht

Een gedocumenteerde risicoanalyse is dé wettelijke basis van artikel 21 Cbw. Zonder dit fundament bestaat je beveiligingsbeleid juridisch gezien niet en loop je het risico op sancties tot €10 miljoen of 2% van de wereldwijde jaaromzet. 

Voorkom bestuurlijke aansprakelijkheid

Bestuurders zijn onder artikel 24 Cbw persoonlijk eindverantwoordelijk voor de zorgplicht. Een actuele risicoanalyse toont aan dat het bestuur zijn wettelijke taak heeft vervuld en beperkt het risico op persoonlijke aansprakelijkheid bij ernstige nalatigheid. 

Strategisch inzicht, geen losse lijst

Je krijgt een geprioriteerde analyse op basis van impact en waarschijnlijkheid, inclusief concrete verbetermaatregelen. Zo neem je onderbouwde beslissingen over investeringen en beleid in plaats van ad-hoc maatregelen. 

Van wettelijke verplichting naar concreet actieplan

Onze aanpak
Risico-inventarisatie o.b.v. artikel 21 Cbw

We brengen je huidige beveiligingsmaatregelen in kaart en toetsen deze aan de tien zorgplichtcategorieën uit artikel 21 Cbw, aangevuld met een volwassenheidsmodel op basis van ISO/NEN. 

Adviesrapport met prioriteiten en bewijsvoering

Op basis van het CIS18-framework identificeren we ontbrekende maatregelen en vertalen we deze naar een concreet adviesrapport: risicoprioriteiten, praktische aanbevelingen en de onderbouwing die je nodig hebt richting toezichthouders, auditors en cyberverzekeraars. 

OneXillium - onexillium-26-min-1-11zon
OneXillium - Voorbeeld-7

Veelgestelde vragen over Cbw risicoanalyse

Onze specialisten hebben een aantal veelgestelde vragen voor je verzameld. Staat jouw vraag hier niet tussen? Neem dan contact met ons op.

Een ISO 27001-certificering is niet wettelijk verplicht onder de Cbw, maar vormt wel een sterke basis. Veel maatregelen uit de norm, zoals toegangsbeheer en incidentbehandeling, komen overeen met de zorgplicht. Toch is ze niet automatisch voldoende. De Cbw stelt namelijk ook eisen die buiten ISO 27001 vallen, zoals strikte meldtermijnen bij incidenten en directe bestuurlijke verantwoordelijkheid. Wij beoordelen daarom of je bestaande risicoanalyse en beleid deze Cbw-specifieke onderdelen al dekken, of dat er gerichte aanvulling nodig is.

De Cbw schrijft geen vaste termijn voor, maar verplicht wel dat je risicoanalyse actueel blijft. In de praktijk betekent dit eigenlijk: minimaal jaarlijks herzien, en direct bij ingrijpende veranderingen zoals nieuwe systemen, leveranciers of dreigingen. Toezichthouders toetsen niet alleen of er ooit een risicoanalyse is opgesteld, maar of deze ook periodiek wordt bijgewerkt.

Toezichthouders kunnen sancties opleggen tot €10 miljoen of 2% van de wereldwijde jaaromzet. Daarnaast is het bestuur onder artikel 24 Cbw persoonlijk eindverantwoordelijk, wat bij ernstige nalatigheid tot bestuurdersaansprakelijkheid kan leiden.

Voor essentiële en belangrijke entiteiten zoals gedefinieerd in de NIS2-richtlijn: onder meer aanbieders van digitale infrastructuur, energie- en waterbedrijven, zorgaanbieders, overheden, financiële instellingen en bepaalde ICT-dienstverleners boven een drempelwaarde.

Beide termen worden in de praktijk door elkaar gebruikt. De wet spreekt over een ‘risicoanalyse’: het in kaart brengen van dreigingen en kwetsbaarheden. Een ‘gap-analyse’ legt de nadruk op het verschil tussen je huidige situatie en de eisen van de Cbw. Wij combineren beide: we brengen risico’s in kaart én tonen precies waar je nog niet compliant bent.

Ja. Artikel 21 lid 3 onder a Cbw verplicht essentiële en belangrijke entiteiten tot beleid inzake risicoanalyse als onderdeel van hun zorgplicht. Zonder deze risicoanalyse kun je niet aantonen dat je aan de wet voldoet.

Grip op je zorgplicht, vóór het misgaat
Voorkom sancties en bestuurlijke aansprakelijkheid. Onze Cbw-risicoanalyse brengt je risico's en compliance-gaten in kaart en levert een concreet actieplan op. Klaar om te starten? Laat je gegevens achter en we nemen snel contact met je op.

Accepteer advertentie cookies om deze content te zien.

Accepteer advertentie cookies

Wil je graag meer weten over Managed Services?

Laat onze specialisten je helpen

Is dit herkenbaar voor jouw situatie? Wil je graag meer weten over hoe jouw bedrijfsprocessen omtrent printing en scanning te optimaliseren, verduurzamen en te beveiliging? Kom in contact en laat onze specialisten je helpen om deze processen toekomstbestendig in te richten.