De all hazards-benadering helpt bestuur, directie, RvC en RvT om NIS2 niet te reduceren tot een lijst technische maatregelen. Het vertrekpunt is breder: welke verstoringen kunnen de continuïteit, veiligheid, maatschappelijke taak of reputatie van je organisatie raken?
Naast klassieke cyberincidenten horen ook fysieke en operationele scenario’s in beeld, zoals brand, overstroming, sabotage, uitval van datacenters, verstoringen in logistiek en falende technische installaties. Voor governance is vooral de verstoring van een keten, faciliteit of afhankelijk proces relevant; de individuele laptop is zelden het hele verhaal.
“Mijn eerste vragen gaan over de gevolgen: hoe lang mag de organisatie maximaal uitvallen en welke schade is nog aanvaardbaar? Vanuit die antwoorden wordt een technisch scenario bestuurlijk bespreekbaar.”
Wouter Parent
Wat met all hazards wordt bedoeld
Een all-hazardsaanpak omvat malware en phishing én fysieke, technische, organisatorische en ketengerelateerde verstoringen van systemen en afhankelijke processen. Daarbij gaat het om een combinatie van digitale, fysieke en ketengerelateerde dreigingen.
Waarom dit bestuurlijk relevant is
Een bestuur dat uitsluitend op technische kwetsbaarheden stuurt, loopt het risico maatschappelijke of operationele effecten te missen. Denk aan verstoring van drinkwater, uitval van HVAC-systemen in zorgomgevingen, stilvallende logistiek of falende toegangssystemen. De feitelijke vraag in de bestuurskamer luidt daarom: welke verstoring raakt onze kernverantwoordelijkheden het snelst en het zwaarst?
Gebruik scenario’s in plaats van alleen control-lijsten
Praktijkscenario’s uit logistiek, zorg en productie maken zichtbaar hoe indirecte verstoringen rechtstreeks kunnen doorwerken naar continuïteit, publieke dienstverlening en reputatie. Zulke scenario’s werken in een bestuurs- of auditcommissie vaak beter dan een technische control-lijst, omdat zij de impact tastbaar maken.
Vragen die in de risicoanalyse thuishoren
- Welke processen zijn maatschappelijk, operationeel of financieel kritiek?
- Welke digitale, fysieke en ketenafhankelijke verstoringen kunnen die processen raken?
- Welke leveranciers, installaties of locaties vormen een single point of failure?
- Welke fallback- en continuïteitsmaatregelen zijn formeel vastgesteld?
- Wordt hierover periodiek gerapporteerd aan bestuur en toezicht?
Risico’s verbinden aan interne beheersing
De meerwaarde van all hazards zit uiteindelijk in prioritering. Niet elk risico vraagt om dezelfde diepgang. Wel vraagt elk materieel risico om een passende eigenaar, een beheersmaatregel, een rapportagelijn en een besluit over restrisico. Daarmee verschuift NIS2 van incidentgedreven naar bestuurlijk beheerst.
Veelgestelde vragen over risicoanalyse
Is all hazards niet te breed om werkbaar te blijven?
Ja, mits het abstract blijft. Werk daarom met een beperkt aantal scenario’s die direct aansluiten op de kritieke processen en afhankelijkheden.
Hoort een fysieke storing zoals brand of overstroming hier echt bij?
Ja. Fysieke gevaren horen bij de bredere risicobeoordeling rond netwerk- en informatiesystemen en de processen die daarvan afhankelijk zijn.
Is dit vooral iets voor IT of juist voor bestuur?
Juist voor bestuur. IT levert input, maar het bestuur bepaalt prioriteiten, risicobereidheid en de aanvaardbaarheid van restrisico’s.
Toepassen
Maak de risicoanalyse bestuurlijk hanteerbaar
Wil je het gesprek over all hazards en bestuurlijke prioriteiten concreet maken? Gebruik de NIS2 quickscan of bespreek dit onderwerp in een NIS2 boardroom training.