{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/qualitative-risk-analysis","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/qualitative-risk-analysis/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/qualitative-risk-analysis/"},"term":{"en":"Qualitative risk analysis","da":"Kvalitativ risikoanalyse"},"aka":{"en":["qualitative risk assessment"],"da":["kvalitativ risikovurdering"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"Rating risks with words or simple scales, such as low, medium and high, based on judgement rather than exact figures.","da":"At vurdere risici med ord eller enkle skalaer, fx lav, middel og høj, ud fra skøn frem for præcise tal."},"body":{"formal":{"en":"A risk assessment method that scores likelihood and impact on ordered scales (for example 1-5 or low-high), usually by the judgement of people who know the systems, and often shows the result in a heat map.","da":"En metode til risikoanalyse, der vurderer sandsynlighed og konsekvens på ordnede skalaer (fx 1-5 eller lav-høj), typisk ud fra skøn fra folk, der kender systemerne, og ofte viser resultatet i et heat-map."},"plain":{"en":"Like a mountain guide calling a slope \"probably fine, but deadly if it slides\" - quick and useful, even without an exact percentage.","da":"Som når en bjergfører kalder en skråning \"nok i orden, men livsfarlig hvis den skrider\" - hurtigt og brugbart, selv uden en præcis procentsats."},"inPractice":{"en":"The partners of an architect firm rate \"a laptop with client drawings is left on the train\" as medium likelihood and high impact, colour it orange on the chart and add one line on why.","da":"Partnerne i en arkitektvirksomhed vurderer \"en bærbar med kundernes tegninger bliver glemt i toget\" til middel sandsynlighed og høj konsekvens, farver den orange i skemaet og skriver én linje om hvorfor."},"whyItMatters":{"en":"It is fast, cheap and easy for leaders to read, but scores can hide guessing, so the reasons behind each rating should be written down.","da":"Den er hurtig, billig og let for ledelsen at læse, men tallene kan skjule gætværk, så det bør skrives ned, hvorfor hver vurdering er givet."}},"deepDive":{"en":"Qualitative analysis stands or falls with its scale definitions, which ISO 31000:2018 and ISO/IEC 27005:2022 treat as part of the risk criteria agreed before any scoring. Each level needs an anchored descriptor, not a bare word: likelihood tied to frequency bands or expected occurrences over a time window, consequence tied to thresholds per impact type, such as revenue lost, hours of outage, records exposed or regulatory sanction. Without anchors, \"likely\" is read very differently by different people; research on verbal probability expressions, going back to Sherman Kent's work on estimative language at the CIA, shows wide spread in the numeric probability people attach to the same word.\n\nNIST SP 800-30 Rev. 1 gives the most detailed public template. Appendix D rates adversarial threat sources on capability, intent and targeting; Appendix G builds overall likelihood from the likelihood of a threat event being initiated or occurring and the likelihood of it resulting in adverse impact; Appendix H covers impact; and Appendix I combines the two into a risk level. Each scale has five levels, Very Low to Very High, with optional semi-quantitative equivalents on a 0-100 or 0-10 range. Semi-quantitative scoring is still ordinal judgement expressed as numbers, and arithmetic on it inherits the weaknesses of heat-map multiplication.\n\nReliability depends on process. Scores should come from people who know the systems and the business, ideally scored independently first and then discussed, as in a Delphi round, so that anchoring on the most senior voice is reduced. Recording a confidence level and a one-line rationale per rating makes later review possible and exposes guessing. Consistency across business units requires shared scales and occasional calibration sessions where teams score the same reference scenarios.\n\nThe method's strengths are speed, low data requirements and output that leaders read easily, which is why most ISO/IEC 27001 risk assessments are qualitative. Its limits are equally clear: ratings cannot be added across risks, cannot be compared directly with the cost of a control, and invite false precision when averaged or multiplied. A common hybrid is to screen the whole register qualitatively and then move the handful of risks tied to large investment or insurance decisions into quantitative analysis, where likelihood and impact are expressed as probability distributions and money.","da":"En kvalitativ analyse står og falder med definitionerne af skalaerne, som ISO 31000:2018 og ISO/IEC 27005:2022 regner som en del af de risikokriterier, der skal aftales, før der scores. Hvert niveau skal have en forankret beskrivelse og ikke kun et ord: sandsynlighed knyttet til frekvensintervaller eller forventede forekomster inden for en periode, konsekvens knyttet til tærskler for hver type skade, fx tabt omsætning, timers nedetid, eksponerede poster eller sanktioner fra myndigheder. Uden forankring forstås \"sandsynlig\" vidt forskelligt; forskning i verbale sandsynlighedsudtryk, der går tilbage til Sherman Kents arbejde med estimerende sprog i CIA, viser stor spredning i, hvilken talmæssig sandsynlighed folk lægger i samme ord.\n\nNIST SP 800-30 Rev. 1 giver den mest detaljerede offentlige skabelon. Bilag D vurderer fjendtlige trusselskilder på kapacitet, hensigt og målretning; bilag G bygger den samlede sandsynlighed op af sandsynligheden for, at en trusselshændelse sættes i gang eller indtræffer, og sandsynligheden for, at den fører til skade; bilag H dækker konsekvens; og bilag I kombinerer de to til et risikoniveau. Hver skala har fem niveauer fra Very Low til Very High med valgfrie semikvantitative værdier på en skala fra 0 til 100 eller 0 til 10. Semikvantitativ scoring er stadig ordinalt skøn udtrykt i tal, og regning på det arver de samme svagheder som multiplikationen i et heat-map.\n\nPålideligheden afhænger af processen. Scorerne bør komme fra folk, der kender systemerne og forretningen, helst først afgivet uafhængigt og derefter drøftet, som i en Delphi-runde, så man mindsker tendensen til at forankre sig i den mest seniore stemme. Når der noteres et sikkerhedsniveau og en begrundelse på én linje for hver vurdering, kan den efterprøves senere, og gætværk bliver synligt. Konsistens på tværs af forretningsenheder kræver fælles skalaer og jævnlige kalibreringsmøder, hvor teams scorer de samme referencescenarier.\n\nMetodens styrker er hastighed, lave krav til data og et resultat, som ledelsen let kan læse, og derfor er de fleste risikovurderinger efter ISO/IEC 27001 kvalitative. Begrænsningerne er lige så tydelige: Vurderingerne kan ikke lægges sammen på tværs af risici, kan ikke direkte sammenlignes med prisen på en kontrol og inviterer til falsk præcision, når de lægges sammen i gennemsnit eller ganges. En udbredt hybrid er at screene hele risikoregistret kvalitativt og derefter flytte de få risici, der er knyttet til store investerings- eller forsikringsbeslutninger, over i en kvantitativ analyse, hvor sandsynlighed og konsekvens udtrykkes som sandsynlighedsfordelinger og kroner."},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"security/likelihood","confidence":"high","strength":"normal"},{"type":"requires","to":"security/impact","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/risk-assessment","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/quantitative-risk-analysis","why":{"en":"The qualitative method uses scales and judgement; the quantitative one puts money and probabilities on each risk.","da":"Den kvalitative metode bruger skalaer og skøn; den kvantitative sætter kroner og sandsynligheder på hver risiko."},"confidence":"high","strength":"primary"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 5","tier":"course-material"},{"title":"NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments","tier":"standard"}],"draft":true}