RiskRhino Risk Score Matrix

Interactive risk scoring, visualization and reporting

Risk Matrix

5×5 · L × I
Drag risk badges between cells
Impact
Severe
Major
Moderate
Minor
Insignificant
5
10
15
20
25
4
8
12
16
20
3
6
9
12
15
2
4
6
8
10
1
2
3
4
5
Rare
Unlikely
Possible
Likely
Almost Certain
Likelihood

Risk Register

Click Edit to modify any risk
IDRiskCategoryOwnerLikelihoodImpactScoreRatingStatus
R1Cybersecurity breachUnauthorized access to sensitive systems or data.CybersecurityCISO4 · Likely5 · Severe20CriticalOpen
R2Third-party service disruptionCritical supplier or SaaS provider becomes unavailable.Third PartyOperations3 · Possible4 · Major12HighOpen
R3Regulatory non-complianceFailure to comply with applicable laws or regulations.ComplianceCompliance2 · Unlikely5 · Severe10MediumOpen
R4Key person dependencyCritical knowledge is concentrated in a small number of employees.PeopleHR3 · Possible3 · Moderate9MediumMonitoring
R5Fraud or financial misconductInternal or external fraud causes financial or reputational damage.FinancialCFO2 · Unlikely4 · Major8MediumOpen

RiskRhino Risk Score Matrix Report

Company

Risk Register

IDRiskLikelihoodImpactScoreRating
R1Cybersecurity breach4520Critical
R2Third-party service disruption3412High
R3Regulatory non-compliance2510Medium
R4Key person dependency339Medium
R5Fraud or financial misconduct248Medium

Deze interactieve risicomatrix is een gratis standalone tool. Het volledige RiskRhino SaaS-platform verbindt je complete ecosysteem—het koppelt processen, risico's en controls met ingebouwde review-workflows, geautomatiseerde rapportages, e-mailnotificaties en AI-agents voor gap-analyses.

Wat is een risicomatrix?

Een risicomatrix is een visueel instrument voor risicobeoordeling waarmee u risico's prioriteert op basis van de waarschijnlijkheid en de impact ervan. Het helpt organisaties snel in kaart te brengen welke risico's direct aandacht vereisen en welke simpelweg gemonitord of geaccepteerd kunnen worden.

Risk Scoring Matrix Example

Risicomatrices worden veel gebruikt binnen risicomanagement (ERM), cybersecurity, compliance, operationeel risicobeheer, vendor risk management en internal audits. Het meest gebruikte format is een 5×5 risicomatrix, hoewel eenvoudigere 3×3-matrices ook populair zijn.

Hoe werkt een risicomatrix?

Een risicomatrix combineert twee factoren: hoe groot de kans is dat een risico zich voordoet, en hoe ernstig de gevolgen zijn als dat gebeurt. Beide factoren krijgen een score, en de vermenigvuldiging hiervan bepaalt het uiteindelijke risiconiveau.

How risk scoring works
  1. Identificeer het risico dat u wilt beoordelen.

  2. Bepaal de score voor waarschijnlijkheid.

  3. Bepaal de score voor impact.

  4. Bereken de totale risicoscore.

  5. Bepaal de positie in de risicomatrix.

  6. Beslis of u het risico accepteert, monitort of beheerst.

Wat is de formule voor de risicoscore?

De meest gebruikte formule om risico's te berekenen is:

Risicoscore = Waarschijnlijkheid × Impact

Als een risico bijvoorbeeld een waarschijnlijkheidsscore heeft van 4 en een impactscore van 5, dan is de totale risicoscore:

4 × 5 = 20

In een standaard 5×5 risicomatrix staat een score van 20 meestal voor een hoog of kritiek risico. De exacte grenzen hangen natuurlijk altijd af van de risico-bereidheid (risk appetite) en de methodologie van uw eigen organisatie.

Hoe gebruikt u deze interactieve risicomatrix?

Gebruik de interactieve risicomatrix hierboven om direct een risicoscore te berekenen en te visualiseren. U hoeft hiervoor alleen de waarschijnlijkheid en de impact te bepalen.

1. Selecteer de waarschijnlijkheid

Schat in hoe groot de kans is dat het risico zich daadwerkelijk voordoet. De schaal loopt hierbij op van Zeer onwaarschijnlijk tot Vrijwel zeker.

2. Selecteer de impact

Schat de potentiële gevolgen in als het risico zich voordoet. Denk hierbij aan financiële schade, operationele uitval, boetes door wet- en regelgeving, reputatieschade of veiligheidsrisico's.

3. Bekijk de risicoscore

De matrix combineert beide factoren direct tot een overzichtelijke risicoscore en het bijbehorende risiconiveau.

4. Bepaal de opvolging

Risico's met een hoge score vereisen direct aandacht, strengere beheersingsmaatregelen of een concreet actieplan. Lagere risico's hoeft u vaak alleen te monitoren of formeel te accepteren.

Voorbeeld van een risicomatrix

Stel dat een organisatie het risico op datalekken van klantinformatie beoordeelt:

Risicofactor

Beoordeling

Risico

Ongeautoriseerde toegang tot klantgegevens

Waarschijnlijkheid

4 – Waarschijnlijk

Impact

5 – Zeer ernstig

Risicoscore

20

Risiconiveau

Hoog / Kritiek

Omdat de risicoscore hoog is, zal de organisatie hier direct prioriteit aan geven door extra maatregelen te treffen, een risico-eigenaar aan te wijzen en acties te starten om de kans of de impact te verkleinen.

De verschillende risiconiveaus uitgelegd

Hoewel organisaties hun eigen grenzen bepalen, worden scores in de risicomatrix meestal ingedeeld in vier categorieën: Laag, Medium, Hoog en Kritiek.

Risk scoring matrix explained

Laag risico

Lage risico's vereisen meestal minimale actie. Ze worden geaccepteerd of periodiek gecontroleerd om te zien of de situatie verandert.

Medium risico

Gemiddelde risico's moeten regelmatig worden beoordeeld. Extra maatregelen zijn aan te raden als de kosten hiervoor opwegen tegen het risico.

Hoog risico

Hoge risico's vereisen een gedocumenteerd actieplan. De organisatie moet een eigenaar toewijzen, beheersingsmaatregelen bepalen en acties starten om het risico te verlagen.

Kritiek risico

Kritieke risico's vereisen directe actie en escalatie naar het management. Het beheersen van deze risico's heeft de hoogste prioriteit.

Voorbeelden van schalen voor waarschijnlijkheid en impact

Duidelijke definities zorgen ervoor dat verschillende teams en afdelingen risico's op dezelfde manier beoordelen.

Voorbeeld: Schaal voor waarschijnlijkheid

Score

Waarschijnlijkheid

1

Zeer onwaarschijnlijk

2

Onwaarschijnlijk

3

Mogelijk

4

Waarschijnlijk

5

Vrijwel zeker

Voorbeeld: Schaal voor impact

Score

Impact

1

Verwaarloosbaar

2

Beperkt

3

Aanzienlijk

4

Ernstig

5

Catastrofaal

3×3 versus 5×5 risicomatrix

Beide varianten werken volgens hetzelfde principe, maar bieden een ander detailniveau.

3×3 risicomatrix

Een 3×3-matrix werkt met drie niveaus voor waarschijnlijkheid en impact. Dit model is zeer eenvoudig en werkt perfect voor kleinere organisaties of snelle, pragmatische risicoanalyses.

5×5 risicomatrix

Een 5×5-matrix biedt met vijf niveaus in totaal 25 mogelijke combinaties. Dit geeft een veel nauwkeuriger beeld en is de standaard voor professioneel Enterprise Risk Management (ERM).

Welke risicomatrix past bij uw organisatie?

Kies voor een eenvoudigere matrix als snelheid, gebruiksgemak en een snelle consensus belangrijker zijn dan details. Een 5×5-matrix is geschikter wanneer u veel verschillende risico's beheert en behoefte heeft aan scherpere nuances.

Risicobeoordelingsmatrix versus Risicomatrix

De termen worden in de praktijk vaak door elkaar gebruikt. Beide methoden wegen de kans en de impact tegen elkaar af om de juiste prioriteiten te stellen.

Een brede beoordelingsmatrix kan ook voor andere prioriteringsvraagstukken worden ingezet, terwijl een risicomatrix specifiek is ontworpen om risico's te kwantificeren.

Bruto risico versus netto risico (Inherent vs. Residual)

Risicomanagement wordt pas echt effectief als u onderscheid maakt tussen het bruto risico (inherent) en het netto risico (restrisico of residual).

Wat is het bruto risico?

Dit is het risiconiveau in de basissituatie, dus zonder dat er sprake is van corrigerende maatregelen of interne beheersing.

Wat is het netto risico (restrisico)?

Dit is het risico dat overblijft nadat alle bestaande beheersingsmaatregelen succesvol zijn toegepast.

Inherent Risk vs Residual Risk

U kunt dezelfde risicomatrix gebruiken om beide waarden te bepalen.

Een risico kan bijvoorbeeld bruto een score van 20 hebben, maar na het invoeren van de juiste cybersecurity-maatregelen dalen naar een netto score van 8.

Methodieken voor risicobeoordeling

Afhankelijk van de volwassenheid van uw organisatie, beschikbare data en het type besluitvorming kunt u kiezen uit verschillende methodieken.

Kwalitatieve risicobeoordeling

Kwalitatieve assessments werken met beschrijvende termen zoals Laag, Medium en Hoog. Dit is snel en laagdrempelig, maar biedt weinig cijfermatige onderbouwing.

Semi-kwantitatieve risicobeoordeling

Hierbij worden cijfers gekoppeld aan kwalitatieve categorieën. De 1-tot-5 matrix voor waarschijnlijkheid en impact is hier het perfecte voorbeeld van.

Kwantitatieve risicobeoordeling

Geavanceerde methoden berekenen exacte kansen, financiële impact en de verwachte jaarlijkse schade in euro's. Dit geeft maximale precisie, maar vereist wel betrouwbare historische data.

Van risicomatrix naar een concreet beheersingsplan

Een risicoscore is pas waardevol als er actie op volgt. Zodra de risico's in kaart zijn gebracht, stelt u een risicobeheersingsplan op waarin staat wat er moet gebeuren, wie verantwoordelijk is en wanneer de actie is afgerond.

De vier smaken van risicobeheersing

  • Vermijden: Stop met de activiteit die het risico veroorzaakt.

  • Verminderen: Neem maatregelen om de kans, de impact of beide te verlagen.

  • Overdragen: Leg het risico neer bij een derde partij, bijvoorbeeld via verzekeringen of outsourcing.

  • Accepteren: Bewust niets doen omdat het risico binnen de acceptabele grenzen valt.

Wat hoort er in een risicobeheersingsplan?

  • Het geïdentificeerde risico

  • De actuele risicoscore

  • De gekozen strategie (vermijden, verminderen, etc.)

  • Geplande acties en maatregelen

  • De risico-eigenaar

  • De actiehouder

  • De deadline

  • Het beoogde netto risico (restrisico)

  • De huidige status

Risicomatrix versus Beslissingsmatrix

Met een risicomatrix bepaalt u de ernst van het risico. Een beslissingsmatrix bepaalt vervolgens welke actie of escalatie er bij die score hoort.

De risicomatrix classificeert een risico bijvoorbeeld als 'Hoog', waarna de beslissingsmatrix voorschrijft dat voor alle hoge risico's een goedgekeurd actieplan en een kwartaalrapportage aan de directie verplicht zijn.

Wat is een dreigingsmatrix (Threat Assessment)?

Een dreigingsmatrix gebruikt vergelijkbare principes, maar focust specifiek op externe dreigingen zoals cyberaanvallen, fysieke inbreuken of gerichte sabotage.

Hierbij wordt naast de kans en impact vaak ook gekeken naar de kwetsbaarheid van de eigen systemen en de slagkracht van de aanvaller.

Veelgemaakte fouten bij het gebruik van een risicomatrix

Vage definities hanteren

Termen als "waarschijnlijk" of "ernstig" moeten concreet gedefinieerd zijn. Zonder duidelijke criteria zullen twee collega's hetzelfde risico heel anders beoordelen.

Bestaande maatregelen over het hoofd zien

Zorg dat u altijd het verschil inzichtelijk maakt tussen het bruto risico (zonder maatregelen) en het netto risico (met de huidige maatregelen).

De matrix te complex maken

Meer vakjes en scores leiden niet automatisch tot betere beslissingen. Houd de matrix zo eenvoudig mogelijk, zodat iedereen er direct mee kan werken.

Scores niet onderbouwen

Noteer altijd de argumenten achter een bepaalde score. Dit zorgt voor consistentie en maakt toekomstige herbeoordelingen veel makkelijker.

De matrix als eenmalige invuloefening zien

Risico's veranderen continu. Beoordeel de scores opnieuw zodra processen, systemen, wetgeving of externe dreigingen wijzigen.

Best practices voor risicomanagement

  • Stel duidelijke criteria op voor waarschijnlijkheid en impact voordat u begint.

  • Gebruik dezelfde methodiek voor vergelijkbare risico's binnen de organisatie.

  • Leg de argumentatie achter de scores vast.

  • Maak het verschil tussen bruto en netto risico altijd inzichtelijk.

  • Wijs voor elk belangrijk risico een duidelijke eigenaar aan.

  • Koppel hoge risico's direct aan concrete beheersingsmaatregelen.

  • Evalueer risico's periodiek en bij grote organisatorische wijzigingen.

  • Stap over op professionele risicomanagementsoftware zodra Excel-lijsten onoverzichtelijk worden.

Wanneer is risicomanagementsoftware nodig?

Een gratis template of spreadsheet is prima voor een snelle risicosessie, een workshop of een klein register.

Wanneer uw risicoprogramma groeit, heeft u echter een centraal risicomanagement platform nodig. Hiermee koppelt u risico's direct aan maatregelen, eigenaren, audits, actieplannen en realtime rapportages.

Software wordt onmisbaar zodra u te maken krijgt met:

  • Grote aantallen risico's en beheersmaatregelen

  • Verschillende afdelingen, entiteiten of business units

  • Meerdere risico- en controle-eigenaren

  • Terugkerende risico-assessments

  • Periodieke controle en testing van maatregelen

  • Geautomatiseerde workflows voor risicobeheersing

  • De noodzaak van een sluitende audit trail

  • Rapportages voor directie, board en toezichthouders

Schaalbaar risicomanagement met RiskRhino

RiskRhino helpt organisaties hun risico's te beheren binnen een integraal GRC-framework. In plaats van losse, foutgevoelige spreadsheets verbindt u risico's, maatregelen, eigenaren, assessments en actieplannen in één overzichtelijk systeem.

Waar de gratis risicomatrix hierboven perfect is voor losse analyses, is RiskRhino ontworpen voor organisaties die het volledige risicoproces professioneel willen stroomlijnen over alle teams heen.

Ontdek de risicomanagementsoftware van RiskRhino

Veelgestelde vragen over de risicomatrix

What is een risicomatrix?

Een risicomatrix is een visuele tool om risico's te prioriteren op basis van de kans dat ze optreden en de impact die ze veroorzaken. De resulterende score laat direct zien welke risico's de meeste aandacht vereisen.

Hoe bereken je een risicoscore?

De meest gangbare methode is het vermenigvuldigen van de waarschijnlijkheid met de impact. Een waarschijnlijkheid van 4 en een impact van 5 geeft bijvoorbeeld een score van 20.

Wat is een 5×5 risicomatrix?

Dit is een matrix met vijf niveaus voor waarschijnlijkheid en vijf voor impact, wat leidt tot 25 mogelijke uitkomsten. Dit model is populair omdat het voldoende diepgang en nuance biedt voor professionele analyses.

Wat is een acceptabele risicoscore?

Dit verschilt per organisatie. Elke organisatie bepaalt haar eigen grenzen (risk appetite) op basis van de bedrijfscontext. Een score die voor de ene organisatie acceptabel is, kan voor een andere organisatie onacceptabel zijn.

Wat is het verschil tussen bruto en netto risico?

Het bruto risico is het risiconiveau zonder dat er maatregelen zijn getroffen. Het netto risico (of restrisico) is het risico dat overblijft nadat alle beheersingsmaatregelen actief zijn.

Hoe vaak moet je risico's herbeoordelen?

Risico's moeten periodiek (bijvoorbeeld jaarlijks) en bij belangrijke wijzigingen worden herbeoordeeld. Denk aan de introductie van nieuwe IT-systemen, wijzigingen in wet- en regelgeving, of na een incident.

Kun je een risicomatrix gebruiken voor cybersecurity?

Absoluut. De risicomatrix is uitstekend geschikt voor cybersecurity, compliance, operationele risico's en financiële risico's. U hoeft alleen de definities van kans en impact aan te passen aan het specifieke vakgebied.

Wat is het verschil tussen een risicomatrix en een risicoregister?

Een risicomatrix is een visueel hulpmiddel om risico's te prioriteren. Een risicoregister (of risk register) is de volledige database of lijst waarin alle details van de risico's, eigenaren, maatregelen en statussen worden bijgehouden.

Is een risicomatrix kwalitatief of kwantitatief?

De meeste 3×3 and 5×5 matrices zijn semi-kwantitatief. Ze koppelen cijfers aan kwalitatieve omschrijvingen (zoals 'Zeer onwaarschijnlijk' of 'Catastrofaal') om risico's gestructureerd te vergelijken op basis van expert opinion.

Breng uw risico's vandaag nog in kaart

Gebruik de gratis interactieve risicomatrix hierboven om direct risicoscores te berekenen en te visualiseren. Groeit uw organisatie? RiskRhino helpt u risico's, maatregelen, assessments en rapportages efficiënt te beheren in één krachtig GRC-platform.