{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/impact","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/impact/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/impact/"},"term":{"en":"Impact","da":"Konsekvens"},"aka":{"en":["consequence"],"da":["påvirkning"]},"domain":["security"],"cluster":"fundamentals","layer":"governance","status":"current","summary":{"en":"How much harm an event would do to the business if it actually happened - in money, time, trust or safety.","da":"Hvor stor skade en hændelse vil gøre for forretningen, hvis den faktisk sker - i penge, tid, tillid eller sikkerhed."},"body":{"formal":{"en":"The size of the damage to an asset or to the business when a threat succeeds, usually rated on a scale from minor to severe as one of the two parts of risk.","da":"Omfanget af den skade, et aktiv eller forretningen lider, når en trussel lykkes, typisk vurderet på en skala fra lille til alvorlig som den ene af risikoens to dele."},"plain":{"en":"Spilling coffee on a napkin and spilling it on your laptop are equally likely - but one hurts far more.","da":"At spilde kaffe på en serviet og på din bærbare er lige sandsynligt - men det ene gør langt mere ondt."},"inPractice":{"en":"A Danish water utility rates a day without its control system as severe, because homes may lose clean water, while a broken office printer is rated minor.","da":"Et vandværk vurderer, at en dag uden styringssystemet har alvorlig konsekvens, fordi husstande kan miste rent vand, mens en defekt kontorprinter kun har lille konsekvens."},"whyItMatters":{"en":"Rating the harm lets leaders spend their limited money on protecting what would hurt most to lose.","da":"Når skaden er vurderet, kan ledelsen bruge sine begrænsede midler på at beskytte det, der ville gøre mest ondt at miste."}},"deepDive":{"en":"ISO/IEC 27005:2022 uses \"consequence\" for the outcome of an event affecting objectives, and ISO 31000 treats risk as the combination of likelihood and consequence; \"impact\" is the more common word in NIST and everyday usage. Impact is assessed per scenario, not per asset in isolation: the same database has a very different impact if it is leaked, silently altered or unavailable for a week. Good methods therefore rate impact separately for confidentiality, integrity and availability, and across several dimensions such as financial loss, operational disruption, legal and regulatory exposure, reputation, and health and safety, taking the worst dimension as the result.\n\nQualitative scales are the norm. FIPS 199 defines low, moderate and high as limited, serious and severe or catastrophic adverse effects on operations, assets or individuals; most organisations use four- or five-point scales with written anchors, for example \"more than 1 % of annual revenue\" or \"service unavailable to citizens for more than 24 hours\". Without such anchors, scores drift between assessors and ordinal numbers get multiplied as if they were measurements, a well-known weakness of heat maps. Quantitative methods such as FAIR instead estimate loss magnitude as a distribution, split into primary loss (response, replacement, lost productivity) and secondary loss (fines, litigation, customer churn), and combine it with loss event frequency by Monte Carlo simulation.\n\nImpact over time is the domain of the business impact analysis in ISO 22301. It establishes for each activity how harm grows with the length of an outage, and derives the maximum tolerable period of disruption (MTPD), from which RTO and RPO are set with a margin. A system with modest impact after an hour may be critical after three days, for example payroll just before pay day.\n\nRegulation turns impact into thresholds. Under GDPR Art. 33 and 34 the test is the risk to the rights and freedoms of natural persons, not to the organisation, so a breach that costs the company nothing can still require notification to Datatilsynet and to data subjects. NIS2 Art. 23(3) defines a significant incident as one that has caused or can cause severe operational disruption or financial loss, or considerable material or non-material damage to others, and Commission Implementing Regulation (EU) 2024/2690 adds quantified criteria for certain digital providers. Impact is independent of likelihood: a rare event with catastrophic impact such as a destructive attack on a water utility may need more treatment than a frequent nuisance, and controls may reduce either factor, for example backups reduce impact while patching reduces likelihood.","da":"ISO/IEC 27005:2022 bruger \"konsekvens\" om udfaldet af en hændelse, der påvirker målene, og ISO 31000 behandler risiko som kombinationen af sandsynlighed og konsekvens; \"impact\" er det mere udbredte ord hos NIST og i daglig tale. Konsekvens vurderes pr. scenarie, ikke pr. aktiv isoleret set: den samme database har meget forskellig konsekvens, hvis den lækkes, ændres ubemærket eller er utilgængelig i en uge. Gode metoder vurderer derfor konsekvensen særskilt for fortrolighed, integritet og tilgængelighed og på tværs af flere dimensioner som økonomisk tab, driftsforstyrrelse, juridisk og regulatorisk eksponering, omdømme samt liv og helbred, hvor den værste dimension bliver resultatet.\n\nKvalitative skalaer er normen. FIPS 199 definerer low, moderate og high som begrænsede, alvorlige og svære eller katastrofale negative virkninger for drift, aktiver eller personer; de fleste organisationer bruger skalaer med fire eller fem trin og skrevne ankre, fx \"mere end 1 % af årsomsætningen\" eller \"tjenesten utilgængelig for borgerne i mere end 24 timer\". Uden sådanne ankre flytter scorerne sig mellem vurderingerne, og ordinale tal ganges sammen, som om de var målinger, en velkendt svaghed ved heatmaps. Kvantitative metoder som FAIR estimerer i stedet tabsstørrelsen som en fordeling, opdelt i primært tab (håndtering, genanskaffelse, tabt produktivitet) og sekundært tab (bøder, retssager, kundeafgang), og kombinerer den med hyppigheden af tabshændelser via Monte Carlo-simulering.\n\nKonsekvens over tid er konsekvensanalysens (business impact analysis) domæne i ISO 22301. Den fastlægger for hver aktivitet, hvordan skaden vokser med afbrydelsens længde, og udleder den maksimalt acceptable afbrydelsesperiode (MTPD), hvorfra RTO og RPO fastsættes med en margin. Et system med beskeden konsekvens efter en time kan være kritisk efter tre dage, fx lønsystemet lige før lønudbetaling.\n\nRegulering gør konsekvens til tærskler. Efter GDPR art. 33 og 34 er testen risikoen for fysiske personers rettigheder og frihedsrettigheder, ikke for organisationen, så et brud, der ikke koster virksomheden noget, stadig kan kræve anmeldelse til Datatilsynet og underretning af de registrerede. NIS2 art. 23, stk. 3, definerer en væsentlig hændelse som en, der har forårsaget eller kan forårsage alvorlige driftsforstyrrelser eller økonomiske tab eller betydelig materiel eller immateriel skade for andre, og Kommissionens gennemførelsesforordning (EU) 2024/2690 tilføjer kvantitative kriterier for visse digitale udbydere. Konsekvens er uafhængig af sandsynlighed: en sjælden hændelse med katastrofal konsekvens, som et destruktivt angreb på et vandværk, kan kræve mere håndtering end en hyppig gene, og kontroller kan mindske begge faktorer, fx mindsker backup konsekvensen, mens patching mindsker sandsynligheden."},"edges":[{"type":"requires","to":"security/asset","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/risk","why":{"en":"Risk combines how likely something is with how much harm it would do.","da":"Risiko kombinerer, hvor sandsynligt noget er, med hvor stor skade det vil gøre."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"security/likelihood","confidence":"high","strength":"normal"}],"depth":2,"sources":[{"title":"Cyber Security Fast Track - Ordliste (Risiko)","tier":"course-material"},{"title":"ISO/IEC 27005 - Information security risk management","tier":"standard","publisher":"ISO"}],"draft":true}