De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking!
—  FAIR

Factor Analysis of Information Risk (FAIR)

Het Cyber Risk Assessment gebruikt de internationaal erkende FAIR-methodiek om cyberrisico’s te vertalen naar concrete financiële impact.
—  in het kort

Cyberrisico in cijfers.

Cyber Risk Quantification (CRQ) analyseert en beheerst cyberrisico's op basis van objectieve data, meestal uitgedrukt in geld.

Het doel is niet om tot op de komma te voorspellen; niemand heeft een glazen bol. Het doel is de onzekerheid te verkleinen: wat is het meest ongunstigste geval?
VAN LABELS NAAR CIJFERS
Traditioneel
Hoog · Midden · Laag
Kwalitatieve labels. Lastig te vergelijken. Andere aanduidingen zijn: vaak, soms, nooit
Kwantitatief
Percentage en concrete bedragen
Concrete kansen en bedragen. Risico's zijn onderling te vergelijken
—  Het FAIR-model

Kans × Impact, ontleed

Net als andere methoden ziet FAIR risico als een combinatie van kans en impact. Het verschil: FAIR maakt expliciet waaruit die kans en impact zijn opgebouwd.
Cyberrisico
Risico = Kans × Impact
Loss Event Frequency
Kans
Hoe vaak gaat het mis?
Dreigingsfrequentie
Threat event frequency
Hoe vaak een dreiging jouw omgeving daadwerkelijk probeert te raken.
Contactfrequentie
Kans op actie
Kwetsbaarheid
Susceptibility
De kans dat zo'n poging ook echt slaagt.
Weerbaarheid
Dreigingscapaciteit
×
Loss Magnitude
Impact
Hoe erg is het als het misgaat?
Directe schade
Primary loss
Kosten die direct volgen uit het incident, zoals herstel en downtime.
Omzetverlies
Reputatieschade
Herstelkosten
Indirecte schade
Secondary loss
Indirecte gevolgen die kunnen volgen uit het incident.
Boetes
Aansprakelijkheid
—  Waarom FAIR

De waarde van FAIR

Besluiten op basis van data
Stuur op objectieve cijfers in plaats van onderbuikgevoel.
Gekoppeld aan business impact
Vertaal dreigingen naar gevolgen die het bestuur begrijpt.
Risico's vergelijkbaar
Weeg scenario's en maatregelen op dezelfde schaal.
—  FAIR in de praktijk

In vier stappen naar een onderbouwd risico

Definieer risicoscenario
Om accuraat te kwantificeren moet kraakhelder zijn waar het precies over gaat: welk systeem loopt gevaar, welke dreiging speelt en welk gevolg heeft dat. Deze drie samen bakenen het scenario scherp af en vormen de basis onder alle cijfers die volgen.
Dataverzameling
Per scenario verzamel je invoer: hoe vaak de dreiging zich voordoet en wat een incident kost. FAIR werkt bewust met bandbreedtes van minimum, meest waarschijnlijk en maximum, gevoed door incidentcijfers, threat intelligence en onderbouwde expertinschattingen.
Vul het FAIR-model
Die inschattingen voer je in het FAIR-model, dat risico opsplitst in twee helften: hoe váák een incident optreedt en wat het kóst. Beide worden verder onderbouwd, van de kans dat een aanval slaagt tot directe schade én gevolgschade zoals boetes en reputatieverlies. Elke aanname blijft herleidbaar.
Simuleer het model
Een Monte Carlo-simulatie rekent het model duizenden keren door en trekt telkens een waarde uit elke bandbreedte. De uitkomst is geen enkel getal, maar een verdeling: hoeveel je per jaar waarschijnlijk verliest, in euro's, inclusief de kans op uitschieters.
—  FAIr in de praktijk

Waar regelgeving en FAIR elkaar raken

FAIR onderbouwt in de Verenigde Staten al jaren de cijfers achter cyberrisico. Diezelfde bewezen aanpak maakt nu ook Europese regelgeving.

SEC Form 8-K

Beursgenoteerde bedrijven moeten cyberincidenten met “material impact” melden. In de VS bepalen organisaties die impact met FAIR, vooraf én tijdens een incident, onderbouwd en verdedigbaar richting de toezichthouder.

NIS2 / CBW

De EU verplicht risicomanagement en proportionele maatregelen. Met FAIR onderbouw je die afweging in euro's, dezelfde onderbouwing waarmee Amerikaanse bedrijven hun toezichthouder nu al overtuigen.
—  Polar risk

Zo zetten wij FAIR in

Polar Risk vertaalt de FAIR-methode naar twee concrete diensten.

Compleet

Cyber Risk Assessment

Een gekwantificeerd totaalbeeld van je belangrijkste risicoscenario's.
Gericht

Cyber Economics

Een gerichte cyber risk assessment voor één concrete casus of organisatorische verandering.

Benieuwd wat FAIR voor jou kan betekenen?

Plan een vrijblijvend gesprek met een van onze FAIR-specialisten.