{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/quantitative-risk-analysis","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/quantitative-risk-analysis/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/quantitative-risk-analysis/"},"term":{"en":"Quantitative risk analysis","da":"Kvantitativ risikoanalyse"},"aka":{"en":["quantitative risk assessment"],"da":["kvantitativ risikovurdering"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"Putting numbers on risks - how often a loss may happen and how much it would cost - to compare them in money.","da":"At sætte tal på risici - hvor ofte et tab kan ske, og hvad det vil koste - så de kan sammenlignes i kroner."},"body":{"formal":{"en":"A risk assessment method that estimates likelihood as a rate or probability and impact as a money amount, giving an expected yearly loss that can be weighed directly against the cost of a control or of insurance.","da":"En metode til risikoanalyse, der skønner sandsynligheden som et antal gange om året eller en procentsats og konsekvensen som et beløb, hvilket giver et forventet årligt tab, der direkte kan vejes op mod prisen på en kontrol eller en forsikring."},"plain":{"en":"Like deciding on an extended warranty for a washing machine - if a repair costs 2,000 and is needed once in five years, paying 800 a year for the warranty is a bad deal.","da":"Som at overveje en udvidet garanti på en vaskemaskine - hvis en reparation koster 2.000 og er nødvendig én gang på fem år, er 800 om året for garantien en dårlig handel."},"inPractice":{"en":"The finance team at a trucking company works out that a day without its planning system costs 400,000 kroner and happens about once every four years - an expected 100,000 a year - so a 60,000-a-year backup service that cuts such a day to an hour is worth buying.","da":"Økonomiafdelingen i et vognmandsfirma regner ud, at en dag uden planlægningssystemet koster 400.000 kroner og sker cirka hvert fjerde år - forventet 100.000 om året - så en backupløsning til 60.000 om året, der gør sådan en dag til en time, er pengene værd."},"whyItMatters":{"en":"Leaders understand money, and figures make it possible to compare security spending with other investments, though good data is often hard to find.","da":"Ledelsen forstår penge, og tal gør det muligt at sammenligne sikkerhedsudgifter med andre investeringer, selv om gode data ofte er svære at finde."}},"deepDive":{"en":"The classic textbook model, familiar from CISSP material, uses point estimates. Single loss expectancy is asset value times exposure factor (SLE = AV × EF), the share of the value lost in one event; annualised loss expectancy is SLE times the annualised rate of occurrence (ALE = SLE × ARO). A control is justified when ALE before minus ALE after, minus the control's annual cost, is positive. The arithmetic is simple, but a single ALE figure hides the shape of the loss: an event expected once in a hundred years that costs 50 million has an ALE of 500,000, the same as a frequent 50,000 nuisance occurring ten times a year, yet only the first can threaten the organisation's survival.\n\nModern practice replaces points with distributions. FAIR (Factor Analysis of Information Risk), published by The Open Group as the Open FAIR standards O-RT (risk taxonomy) and O-RA (risk analysis), decomposes risk into loss event frequency and loss magnitude. Loss event frequency is threat event frequency times vulnerability, meaning the probability that a threat event becomes a loss event; loss magnitude is split into primary loss, borne directly, and secondary loss arising from stakeholder reactions such as fines, lawsuits and customer churn. Each factor is estimated as a range, typically minimum, most likely and maximum fed into a PERT or lognormal distribution, and Monte Carlo simulation produces a loss exceedance curve showing the probability that annual loss exceeds any given amount.\n\nThe loss exceedance curve is what makes the method useful for decisions: it can be compared with a risk appetite curve set by leadership, used to compare controls by how much they shift the curve, and read at the tail to choose insurance limits and retentions. Hubbard and Seiersen's How to Measure Anything in Cybersecurity Risk argues that calibrated expert estimates, expressed as 90% confidence intervals by people trained to be neither over- nor underconfident, outperform ordinal scoring even with sparse data.\n\nWeaknesses are practical rather than theoretical. Good frequency data is scarce, so estimates lean on incident history, industry loss studies and insurance claims data that may not fit the organisation; results can look authoritative while resting on weak inputs; correlated losses, such as a single cloud provider outage hitting many processes at once, are easy to model as independent by mistake; and the effort means most organisations quantify only a few top risks. The output is a model of uncertainty, not a forecast, and should be reported with its ranges and key assumptions.","da":"Den klassiske lærebogsmodel, som kendes fra CISSP-pensum, bruger punktestimater. Single loss expectancy er aktivets værdi gange eksponeringsfaktoren (SLE = AV × EF), altså den andel af værdien, der går tabt ved én hændelse; annualised loss expectancy er SLE gange den forventede årlige hyppighed (ALE = SLE × ARO). En kontrol kan betale sig, når ALE før minus ALE efter, minus kontrollens årlige omkostning, er positiv. Regnestykket er enkelt, men et enkelt ALE-tal skjuler tabets form: En hændelse, der forventes én gang på hundrede år og koster 50 millioner, har en ALE på 500.000, det samme som en irritation til 50.000, der sker ti gange om året, men kun den første kan true organisationens overlevelse.\n\nModerne praksis erstatter punkter med fordelinger. FAIR (Factor Analysis of Information Risk), som The Open Group har udgivet som Open FAIR-standarderne O-RT (risikotaksonomi) og O-RA (risikoanalyse), opdeler risiko i tabshændelsesfrekvens og tabets størrelse. Tabshændelsesfrekvensen er trusselshændelsesfrekvensen gange sårbarheden, dvs. sandsynligheden for, at en trusselshændelse bliver til en tabshændelse; tabets størrelse deles i primært tab, som bæres direkte, og sekundært tab, der opstår som følge af interessenternes reaktioner, fx bøder, retssager og kundeflugt. Hver faktor skønnes som et interval, typisk minimum, mest sandsynligt og maksimum, der indgår i en PERT- eller lognormalfordeling, og Monte Carlo-simulering giver en tabsoverskridelseskurve (loss exceedance curve), der viser sandsynligheden for, at det årlige tab overstiger et givet beløb.\n\nDet er kurven, der gør metoden brugbar til beslutninger: Den kan sammenholdes med en kurve for risikoappetitten fastsat af ledelsen, bruges til at sammenligne kontroller efter, hvor meget de flytter kurven, og aflæses i halen, når forsikringssum og selvrisiko skal vælges. Hubbard og Seiersens How to Measure Anything in Cybersecurity Risk argumenterer for, at kalibrerede ekspertskøn, udtrykt som 90 %-konfidensintervaller af folk, der er trænet i hverken at være over- eller undersikre, giver bedre resultater end ordinal scoring, selv med sparsomme data.\n\nSvaghederne er praktiske snarere end teoretiske. Gode frekvensdata er sjældne, så skønnene hviler på egen hændelseshistorik, branchestudier af tab og skadesdata fra forsikring, som ikke nødvendigvis passer til organisationen; resultaterne kan se autoritative ud, selv om inputtet er svagt; korrelerede tab, fx et nedbrud hos én cloududbyder, der rammer mange processer på én gang, modelleres let fejlagtigt som uafhængige; og indsatsen betyder, at de fleste organisationer kun kvantificerer nogle få toprisici. Resultatet er en model af usikkerhed, ikke en prognose, og bør rapporteres med intervaller og de vigtigste antagelser."},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"security/likelihood","confidence":"high","strength":"normal"},{"type":"requires","to":"security/impact","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/risk-assessment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/risk-transfer","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 5","tier":"course-material"},{"title":"NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments","tier":"standard"}],"draft":true}