Risicobeoordeling ISO 9001: checklist en vereisten

Jan Willem de Boer
Jan Willem de Boer
Redacteur ISO & Kwaliteitsmanagement
ISO 9001 Implementatie · 2026-02-14 · 5 min leestijd

Een risicobeoordeling volgens ISO 9001 is geen doel op zich, maar een manier om je kwaliteitsmanagement systeem (KMS) scherp te houden. De norm eist dat je processen identificeert en beheerst die van invloed zijn op de productkwaliteit of dienstverlening. Je hoeft geen ingewikkelde risicomodellen te gebruiken. Je moet laten zien dat je weet wat er mis kan gaan en dat je maatregelen hebt genomen. Deze checklist helpt je om de vereisten concreet te maken en direct uit te voeren. Geen theorie, maar aanpakken.

Stap 1: Scope en context bepalen

Voordat je risico's gaat analyseren, moet je weten waarover je praat. Je kunt niet alles beheersen, dus focus je op wat invloed heeft op je klanten en je processen. Deze stap zorgt voor een duidelijk kader.

  1. Definieer je primaire processen.
    Benoem maximaal zeven kernprocessen die direct bijdragen aan je eindproduct of -dienst. Bijvoorbeeld: inkoop, productie, en klantenservice. Dit is je speelveld.
  2. Identificeer externe en interne issues.
    Maak een eenvoudige lijst. Extern: nieuwe wetgeving, een stijgende vraag, een key supplier die failliet gaat. Intern: personeelstekort, verouderde machines, zwakke IT. Dit is je context.
  3. Baken de scope van je KMS af.
    Geef aan wat er wel en niet onder valt. Als je alleen assemblage doet, hoef je de risico's van grondstofwinning niet te beoordelen. Wees helder.
  4. Benoem de relevante belanghebbenden.
    Wie beïnvloedt je kwaliteit of wie heeft er last van? Denk aan klanten, leveranciers, medewerkers en de overheid. Hun belangen tellen mee.

Stap 2: Risico's identificeren (Wat kan er misgaan?)

Dit is de kern van de beoordeling. Je zoekt naar bedreigingen voor je doelstellingen. Je hoeft geen risico-expert te zijn. Gewoon een beetje gezond verstand en een groepje collega's die het werk kennen, volstaat meestal.

  1. Verzamel een multidisciplinair team.
    Roep de vakspecialist van de werkvloer, een inkoper en een verkoopmedewerker bij elkaar. Zij zien de risico's die jij vanuit je kantoor mist.
  2. Loop de processtappen door per kernproces.
    Gebruik een simpel stroomschema. Vraag bij elke stap: "Wat kan hier fout gaan?" Denk aan menselijke fouten, machinestoringen of verkeerde data.
  3. Focus op de klantimpact.
    Vraag je af: "Wat merkt de klant hiervan?" Een vertraagde levering, een productfout of onduidelijke communicatie zijn directe klantimpact. Leg dit vast.
  4. Check ook kansen.
    ISO 9001 vraagt ook naar kansen. Denk aan nieuwe technologie die je proces verbetert of een nieuwe afzetmarkt. Schrijf deze erbij.

Stap 3: Analyseer en beoordeel de risico's

Nu je weet wat er mis kan gaan, moet je bepalen hoe groot de kans is en wat de schade is. Je hoeft geen ingewikkelde berekeningen te maken. Een simpele inschatting is voldoende, zolang je maar kunt uitleggen waarom je iets doet.

  1. Maak een eenvoudige kans-schade matrix.
    Teken een 3x3 of 4x4 matrix. De as is 'Kans' (zelden, af en toe, vaak) en 'Schade' (gering, matig, ernstig). Plaats elk risico in een hokje.
  2. Spreek een acceptatiegrens af.
    Bepaal vooraf wat je accepteert. Een risico in de hoek 'laag' en 'gering' accepteer je waarschijnlijk. Alles wat rechtsbovenin komt, moet je actief aanpakken.
  3. Gebruik een risicobegrip dat iedereen snapt.
    Gebruik kleuren (rood, oranje, groen) of een score (1-5). Zorg dat het voor de productiemedewerker duidelijk is welke risico's prioriteit hebben.
  4. Leg je keuzes vast.
    Schrijf in een logboek of spreadsheet: risico, score, en de reden van de score. Dit is je bewijs voor de auditor dat je een doordachte afweging hebt gemaakt.

Stap 4: Plan en voer maatregelen uit

Een risicobeoordeling is nutteloos als je niets doet. Je moet nu acties koppelen aan de gesignaleerde problemen. Houd het simpel en uitvoerbaar.

  1. Kies de juiste strategie: vermijden, verlagen, overdragen of accepteren.
    Vermijd een risico door een leverancier te weren. Verlaag het door een extra controle in te bouwen. Accepteer het als de kosten hoger zijn dan de baten.
  2. Formuleer concrete acties met eigenaar en deadline.
    Schrijf niet "We verbeteren de leverancierskwaliteit", maar "Jan controleert de volgende leverancier op 1 juni". Wees specifiek.
  3. Zet maatregelen om in je bestaande processen.
    Voeg een extra checklist toe aan je inkoopproces of pas een werkinstructie aan. De maatregel moet onderdeel worden van je dagelijkse werk.
  4. Zorg voor voldoende middelen.
    Als een actie budget of tijd vraagt, regel dit dan. Een maatregel zonder middelen is een wens, geen actie.

Stap 5: Monitoren, evalueren en bijstellen

Risico's veranderen. Een leverancier die vandaag betrouwbaar is, kan morgen in de problemen zitten. Je systeem moet meebewegen. Dit is geen eenmalige klus.

  1. Evalueer de effectiviteit van maatregelen.
    Controleer na een half jaar of de actie het risico echt heeft verlaagd. Is het probleem opgelost of slechts verplaatst? Wees eerlijk.
  2. Monitor signalen uit je context.
    Houd de markt en je omgeving in de gaten. Een nieuwe wetgeving of een stijgende grondstofprijs vereist een nieuwe risico-inschatting.
  3. Neem risicobeoordeling op in je managementreview.
    Praat hierover tijdens je periodieke overleg. Laat zien wat de status is en welke nieuwe risico's zijn opgedoken.
  4. Documentatie voor de auditor.
    Zorg dat je kunt laten zien: de lijst met risico's, de scores, de gekozen maatregelen, en de evaluatie van de resultaten. Dit is je bewijslast.
Een risicobeoordeling is geen doel op zich, maar een manier om je kwaliteitsmanagement systeem scherp te houden.

Samenvatting

Een ISO 9001 risicobeoordeling draait om vier dingen: weet wat je processen zijn, identificeer wat er mis kan gaan, beoordeel de impact en voer concrete acties uit. Houd het simpel en betrek de mensen die het werk doen. De kracht zit hem niet in mooie formules, maar in het herkennen van bedreigingen en kansen in je dagelijkse praktijk. Door dit cyclisch te doen, bouw je een robuust systeem dat niet alleen voldoet aan de norm, maar je bedrijf ook echt versterkt.

Conclusie

Stop met het zien van risicobeoordeling als een bureaucratische verplichting. Zie het als je vroegwaarschuwingssysteem. Het helpt je om problemen te voorkomen voordat ze je klant raken. Door de checklist strak en pragmatisch uit te voeren, bouw je een ijzersterke basis voor je kwaliteitssysteem en sleep je die certificering in één keer binnen.

Volgende stap
Lees het complete overzicht
Gap-analyse ISO 9001: complete gids 2026 →
Jan Willem de Boer
Over Jan Willem de Boer

Jan Willem schrijft al meer dan 10 jaar over kwaliteits- en milieumanagement. Als onafhankelijk redacteur helpt hij organisaties om ISO-normen te begrijpen en toe te passen in de praktijk. Zijn artikelen zijn gebaseerd op jarenlange ervaring met implementatietrajecten bij MKB-bedrijven in heel Nederland.

Op de hoogte blijven?
Ontvang praktische tips over ISO certificering. Geen spam, alleen bruikbare informatie.
Door je aan te melden ga je akkoord met onze voorwaarden. Je gegevens worden niet gedeeld met derden.