{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/heat-map","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/heat-map/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/heat-map/"},"term":{"en":"Risk heat map","da":"Heat-map"},"aka":{"en":["heat map","risk matrix"],"da":["risikomatrix"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"A colour-coded grid that places each risk by how likely and how harmful it is, so the worst stand out in red.","da":"Et farvekodet skema, der placerer hver risiko efter, hvor sandsynlig og skadelig den er, så de værste lyser rødt."},"body":{"formal":{"en":"A chart with chance of happening along one side and size of harm along the other, where each risk is placed and the cells are coloured from green to red by overall level.","da":"Et skema med sandsynlighed langs den ene side og konsekvens langs den anden, hvor hver risiko placeres, og felterne farves fra grøn til rød efter samlet niveau."},"plain":{"en":"Like a traffic light for dangers, showing at a glance which ones need action now and which can wait.","da":"Ligesom et trafiklys for farer, der med ét blik viser, hvilke der kræver handling nu, og hvilke der kan vente."},"inPractice":{"en":"At a pension fund's board meeting, the head of security shows a heat map where phishing sits in the red corner and a flooded server room sits in yellow.","da":"På et bestyrelsesmøde i en pensionskasse viser sikkerhedschefen et heat-map, hvor phishing ligger i det røde hjørne, og et oversvømmet serverrum ligger i det gule."},"whyItMatters":{"en":"Managers rarely read long risk lists, but a single picture lets them agree quickly on where to spend.","da":"Ledere læser sjældent lange risikolister, men ét billede gør det muligt hurtigt at blive enige om, hvor pengene skal bruges."}},"deepDive":{"en":"A risk heat map is the visual form of the consequence/likelihood matrix described in ISO/IEC 31010:2019 as a risk assessment technique. Typical layouts are 3×3, 4×4 or 5×5, with each axis level defined by anchored descriptors: likelihood as frequency bands (\"less than once in ten years\", \"several times a year\") and consequence as thresholds per impact type (money lost, hours of outage, number of records exposed, regulatory action). The colour of each cell is a policy decision, not a calculation; it encodes the risk criteria and should line up with the documented risk appetite, so that \"red\" means the same thing as \"outside appetite, treatment required\". NIST SP 800-30 Rev. 1 Appendix I gives an example of such a lookup from likelihood and impact levels to an overall risk level.\n\nThe most common implementation multiplies ordinal scores, likelihood 1-5 times impact 1-5. This treats ordinal labels as ratio numbers, which they are not: the gap between \"rare\" and \"unlikely\" is not the same as between \"likely\" and \"almost certain\". The product also has only 14 distinct values between 1 and 25, and identical scores hide very different profiles: a 5×1 nuisance and a 1×5 catastrophe both score 5. Many organisations therefore use asymmetric matrices where high-impact columns turn red at lower likelihood, or define cell colours directly instead of from products.\n\nLouis Anthony Cox Jr.'s paper \"What's Wrong with Risk Matrices?\" (Risk Analysis, 2008) formalised the limits: range compression puts quantitatively very different risks in the same cell, cell boundaries can rank a smaller risk above a larger one, and when frequency and severity are negatively correlated a matrix can do worse than random prioritisation. Placement is also subjective, so two assessors routinely put the same scenario in different cells. A heat map therefore supports discussion and triage but does not compute risk, and it cannot aggregate: ten yellow risks sharing one dependency may be worse than a single red one.\n\nGood practice is to plot each risk twice, inherent and residual, with an arrow showing the effect of treatment; to show trend since the previous report; to keep a written rationale behind every placement; and to switch to quantitative analysis for the few risks where a large investment decision depends on the ranking.","da":"Et risiko-heat-map er den grafiske udgave af den konsekvens-sandsynlighedsmatrix, som ISO/IEC 31010:2019 beskriver som teknik til risikovurdering. De typiske formater er 3×3, 4×4 eller 5×5, og hvert niveau på akserne defineres med forankrede beskrivelser: sandsynlighed som frekvensintervaller (\"sjældnere end hvert tiende år\", \"flere gange om året\") og konsekvens som tærskler for hver type skade (økonomisk tab, timers nedetid, antal eksponerede poster, sanktioner fra myndigheder). Farven på hvert felt er en politisk beslutning, ikke en beregning; den udtrykker risikokriterierne og bør stemme med den dokumenterede risikoappetit, så \"rød\" betyder det samme som \"uden for appetitten, skal håndteres\". NIST SP 800-30 Rev. 1, bilag I, viser et eksempel på sådan en opslagstabel fra niveauer for sandsynlighed og konsekvens til et samlet risikoniveau.\n\nDen mest udbredte praksis er at gange ordinale scorer, sandsynlighed 1-5 gange konsekvens 1-5. Det behandler ordinale betegnelser som rigtige tal, hvad de ikke er: Afstanden fra \"sjælden\" til \"usandsynlig\" er ikke den samme som fra \"sandsynlig\" til \"næsten sikker\". Produktet kan desuden kun antage 14 forskellige værdier mellem 1 og 25, og ens scorer skjuler meget forskellige profiler: En irritation med 5×1 og en katastrofe med 1×5 får begge 5. Mange organisationer bruger derfor asymmetriske matricer, hvor kolonnerne med høj konsekvens bliver røde ved lavere sandsynlighed, eller fastlægger felternes farve direkte frem for ud fra produktet.\n\nLouis Anthony Cox Jr.s artikel \"What's Wrong with Risk Matrices?\" (Risk Analysis, 2008) formaliserede begrænsningerne: Intervalkompression placerer kvantitativt meget forskellige risici i samme felt, feltgrænserne kan rangere en mindre risiko over en større, og når hyppighed og alvor er negativt korrelerede, kan en matrix prioritere dårligere end tilfældigt. Placeringen er også subjektiv, så to vurderende personer lægger ofte samme scenarie i forskellige felter. Et heat-map understøtter derfor dialog og grovsortering, men beregner ikke risiko, og det kan ikke lægge sammen: Ti gule risici med en fælles afhængighed kan være værre end én rød.\n\nGod praksis er at placere hver risiko to gange, som iboende og residual risiko, med en pil, der viser effekten af håndteringen; at vise udviklingen siden sidste rapport; at have en skriftlig begrundelse for hver placering; og at skifte til kvantitativ analyse for de få risici, hvor en stor investeringsbeslutning afhænger af rækkefølgen."},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/risk-management","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/risk-appetite","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/risk-treatment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/risk-assessment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/qualitative-risk-analysis","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"ISO/IEC 27005:2022","tier":"standard"}],"draft":true}