Wat is ISO 31000?
ISO 31000 is de internationale norm met richtlijnen voor risicomanagement: een set van acht principes, een kader en een proces waarmee elke organisatie, ongeacht omvang of sector, risico’s op haar doelstellingen systematisch kan beheersen. De huidige editie is ISO 31000:2018, opgesteld door ISO/TC 262. De norm definieert risico als het effect van onzekerheid op doelstellingen en is generiek: hij geldt even goed voor financiële risico’s als voor een cyberaanval op een productielijn. Voor OT is ISO 31000 vooral de overkoepelende taal waarin security-, safety- en bedrijfsrisico’s met elkaar worden vergeleken.
🗓️ Welke edities van ISO 31000 zijn er?
| Jaar | Editie | Kenmerk |
|---|---|---|
| 2009 | ISO 31000:2009 (editie 1) | Eerste internationale norm, gebaseerd op de Australisch-Nieuw-Zeelandse AS/NZS 4360; elf principes |
| 2018 | ISO 31000:2018 (editie 2) | Kortere tekst, acht principes, nadruk op leiderschap en integratie in governance |
| 2025–nu | ISO/CD 31000 (editie 3) | Herziening in werkgroep 10 van ISO/TC 262, in de fase committee draft; nog geen publicatiedatum |
De editie van 2018 telt maar acht gedefinieerde termen tegenover 29 in 2009. Het vaste vocabulaire staat sinds 2022 in ISO 31073:2022, dat ISO Guide 73:2009 vervangt. De praktische technieken voor risicobeoordeling staan in IEC 31010:2019, de tweede editie van de gezamenlijke IEC/ISO-norm. Die beschrijft tientallen methoden, van brainstormen en HAZOP tot FMEA, foutenboomanalyse, bow-tie en Monte-Carlosimulatie.
📚 Hoe is ISO 31000 opgebouwd?
De norm bestaat uit drie samenhangende delen: principes (hoofdstuk 4), kader (hoofdstuk 5) en proces (hoofdstuk 6).
De acht principes beschrijven wat effectief risicomanagement kenmerkt: het is geïntegreerd in alle activiteiten, gestructureerd en allesomvattend, op maat gemaakt, inclusief (belanghebbenden praten mee), dynamisch, gebaseerd op de best beschikbare informatie, houdt rekening met menselijke en culturele factoren en wordt continu verbeterd. Het doel is het creëren en beschermen van waarde.
Het kader draait om leiderschap en betrokkenheid van de top, met daaromheen de cyclus integratie, ontwerp, implementatie, evaluatie en verbetering.
Het proces is het operationele hart:
| Clausule | Stap | Wat u doet |
|---|---|---|
| 6.2 | Communicatie en consultatie | Belanghebbenden betrekken tijdens het hele proces |
| 6.3 | Reikwijdte, context en criteria | Afbakening, interne en externe context, risicocriteria en risicobereidheid vastleggen |
| 6.4.2 | Risico-identificatie | Bronnen, gebeurtenissen, oorzaken en gevolgen vinden |
| 6.4.3 | Risicoanalyse | Kans en gevolg bepalen, rekening houdend met bestaande maatregelen |
| 6.4.4 | Risico-evaluatie | Uitkomst vergelijken met de criteria en besluiten wat aandacht nodig heeft |
| 6.5 | Risicobehandeling | Opties kiezen en uitvoeren: vermijden, bewust risico nemen voor een kans, bron wegnemen, kans of gevolg veranderen, delen of accepteren |
| 6.6 | Monitoring en review | Controleren of risico’s en maatregelen nog kloppen |
| 6.7 | Vastleggen en rapporteren | Resultaten documenteren, bijvoorbeeld in een risicoregister |
Identificatie, analyse en evaluatie vormen samen de risicobeoordeling.
🎓 Kunt u zich laten certificeren voor ISO 31000?
Nee. ISO 31000 is een richtlijn (guidelines) met aanbevelingen, geen eisennorm met shall-bepalingen. Een organisatie kan daarom niet gecertificeerd worden, anders dan bij ISO 27001, waar een auditor toetst of het ISMS aan de eisen voldoet. Wel bieden opleiders persoonscertificaten aan, zoals ISO 31000 Risk Manager, en gebruiken auditors de norm als referentie om de volwassenheid van risicomanagement te beoordelen.
🔄 Hoe verhoudt ISO 31000 zich tot andere normen?
ISO 31000 is de paraplu; specifiekere normen vullen het proces in voor één domein.
| Kader | Domein | Relatie met ISO 31000 |
|---|---|---|
| ISO 31000:2018 | Alle risico’s, hele organisatie | Generieke principes, kader en proces |
| ISO 27005:2022 | Informatiebeveiliging | Volgt het ISO 31000-proces en de terminologie, gekoppeld aan ISO 27001:2022 |
| IEC 62443-3-2:2020 | Security van industriële automatisering | Risicobeoordeling per zone en conduit, met een target security level (SL-T) als uitkomst |
| NIST SP 800-30 Rev. 1 (2012) | Informatiesystemen, Amerikaanse overheid | Gedetailleerd dreigingsgericht model in vier stappen: voorbereiden, uitvoeren, communiceren, onderhouden |
| COSO ERM (2017) | Enterprise risk management, financieel toezicht | Vijf componenten en twintig principes, sterk gericht op strategie en prestaties |
In de praktijk gebruikt u ISO 31000 voor de risicocriteria en de risicobereidheid op directieniveau, en IEC 62443 of ISO 27005 voor de technische uitwerking. Zo komen een OT-risico en een financieel risico op dezelfde schaal terecht.
🏭 Hoe past u ISO 31000 toe in OT?
In OT verschilt risicomanagement op drie punten van IT:
- Gevolgen zijn fysiek — een aanval kan leiden tot productieverlies, milieuschade of letsel. Neem veiligheid, milieu en productie daarom op als eigen gevolgcategorieën in de risicomatrix.
- Safety en security raken elkaar — een HAZOP beoordeelt procesgevaren bij falen, een security-risicobeoordeling kijkt naar opzettelijke manipulatie. ISO 31000 biedt één kader om beide naast elkaar te leggen, zodat een cyberaanval die een veiligheidsfunctie uitschakelt niet tussen wal en schip valt.
- Risicobereidheid hoort bij het bestuur — onder de Cyberbeveiligingswet, sinds 15 augustus 2026 de Nederlandse uitvoering van NIS2, keurt het bestuur de risicobeheersmaatregelen goed en volgt het verplicht een training in cyberrisico’s. ISO 31000 clausule 6.3 is de plek waar die risicobereidheid concreet wordt vastgelegd.
Een gangbare aanpak is een 5×5-risicomatrix: kans van 1 (zeldzaam) tot 5 (vrijwel zeker) maal gevolg van 1 (verwaarloosbaar) tot 5 (catastrofaal). Een veelgebruikte indeling: scores van 15 of hoger zijn hoog en vragen behandeling, scores tot en met 6 zijn acceptabel binnen de risicobereidheid, en daartussen besluit de risico-eigenaar over behandelen of bewust accepteren. Die grenzen kiest u zelf; ISO 31000 schrijft geen schaal of matrix voor.
🛠️ Rekenvoorbeeld: ransomware op een verpakkingslijn
Een levensmiddelenproducent beoordeelt het risico dat ransomware vanuit het kantoornetwerk de verpakkingslijn bereikt.
- Context en criteria — de lijn levert 30 procent van de omzet; een uur stilstand kost in dit voorbeeld circa € 15.000. De directie accepteert hooguit één dienst (acht uur) onverwachte stilstand per kwartaal.
- Identificatie — het HMI-station en de engineeringwerkplek van de lijn draaien Windows en staan in hetzelfde netwerk als de kantoorautomatisering.
- Analyse — kans 3 (mogelijk, gezien het huidige dreigingsbeeld), gevolg 5 (dagen stilstand, gemiste leveringen): score 15, hoog.
- Evaluatie — boven de risicobereidheid, dus behandeling nodig.
- Behandeling — netwerksegmentatie met een DMZ tussen IT en OT, onveranderbare back-ups van PLC-programma’s en HMI-images, en een geoefend herstelplan. De kans daalt naar 2, het gevolg naar 3 (herstel binnen een dienst): restrisico 6, acceptabel.
- Monitoring en rapportage — het risico komt in het risicoregister met een eigenaar, en de herstelprocedure wordt jaarlijks getest.
Een bedrijfsimpactanalyse (BIA) levert vaak de cijfers voor stap 1.
❓ Veelgestelde vragen
Is ISO 31000 verplicht?
Nee, ISO 31000 is een vrijwillige richtlijn en geen wettelijke verplichting. Wel verwijzen wetten zoals de Cyberbeveiligingswet en normen zoals ISO 27001 naar risicogestuurd werken, en ISO 31000 is de gangbare basis om dat aantoonbaar in te richten.
Wat is het verschil tussen ISO 31000 en ISO 27001?
ISO 31000 geeft richtlijnen voor het beheersen van alle soorten risico’s en is niet certificeerbaar. ISO 27001 stelt eisen aan een managementsysteem voor informatiebeveiliging en is wel certificeerbaar. Voor de risicobeoordeling binnen ISO 27001 volgt ISO 27005 het proces van ISO 31000.
Wat zijn de acht principes van ISO 31000?
De acht principes van ISO 31000:2018 zijn: geïntegreerd, gestructureerd en allesomvattend, op maat gemaakt, inclusief, dynamisch, best beschikbare informatie, menselijke en culturele factoren, en continue verbetering. Samen dienen ze het doel van risicomanagement volgens ISO 31000: waarde creëren en beschermen.
Komt er een nieuwe versie van ISO 31000?
Ja, ISO/TC 262 werkt aan een derde editie van ISO 31000, die in de fase van committee draft is. Er is nog geen publicatiedatum vastgesteld, dus ISO 31000:2018 blijft voorlopig de geldende versie.
Is ISO 31000 geschikt voor OT-security?
ISO 31000 is geschikt als overkoepelend kader voor OT-risico’s, omdat het security-, safety- en productierisico’s op één schaal brengt. Voor de technische beoordeling van zones en conduits gebruikt u daarnaast IEC 62443-3-2.
Wat is het verschil tussen ISO 31000 en NIST SP 800-30?
ISO 31000 beschrijft het complete risicomanagementproces in algemene termen, terwijl NIST SP 800-30 Rev. 1 een gedetailleerde methode geeft voor het uitvoeren van risicobeoordelingen voor informatiebeveiliging. Veel organisaties gebruiken ISO 31000 voor governance en risicocriteria en lenen de dreigingsanalyse uit NIST SP 800-30.
📌 Samengevat
ISO 31000:2018 is de generieke, niet-certificeerbare richtlijn voor risicomanagement met acht principes, een kader en een proces van context tot rapportage. In OT vormt ISO 31000 de gemeenschappelijke taal waarin het bestuur risicobereidheid vastlegt, terwijl IEC 62443-3-2 en ISO 27005 de technische risicobeoordeling invullen. Zie ook ISO 55000 voor risico’s in assetmanagement.
