{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/residual-risk","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/residual-risk/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/residual-risk/"},"term":{"en":"Residual risk","da":"Residual risiko"},"aka":{"en":[],"da":["restrisiko"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"The risk still left after controls are in place, because no protection removes danger completely.","da":"Den risiko, der stadig er tilbage, når kontrollerne er på plads, fordi ingen beskyttelse fjerner faren helt."},"body":{"formal":{"en":"The level of risk that remains once the chosen controls have been applied, which the risk owner must then either formally accept or treat further.","da":"Det risikoniveau, der er tilbage, efter de valgte kontroller er indført, og som risikoejeren derefter enten skal acceptere formelt eller håndtere yderligere."},"plain":{"en":"Even with a seat belt, driving still carries some chance of getting hurt.","da":"Selv med sikkerhedssele er der stadig en vis risiko for at komme til skade, når man kører bil."},"inPractice":{"en":"After a municipality adds MFA and awareness training, phishing drops from red to yellow on its heat map, and the municipal director signs off that the yellow level left over is acceptable.","da":"Efter at en kommune har indført MFA og awareness-træning, falder phishing fra rødt til gult på heat-mappet, og kommunaldirektøren skriver under på, at det gule niveau, der er tilbage, er acceptabelt."},"whyItMatters":{"en":"Pretending controls make risk vanish hides the danger that remains; naming it forces a named person to accept it or pay to reduce it further.","da":"At lade som om kontroller får risikoen til at forsvinde, skjuler den fare, der er tilbage; når den bliver sat ord på, må en navngiven person enten acceptere den eller betale for at mindske den yderligere."}},"deepDive":{"en":"ISO Guide 73:2009 (since replaced by ISO 31073:2022) defines residual risk as risk remaining after risk treatment, with two notes that are often forgotten: residual risk can contain unidentified risk, and it is also known as retained risk. The first note is why \"zero residual risk\" is never a credible entry in a register; whatever was missed in risk identification is by definition still there. ISO/IEC 27001:2022 clause 6.1.3 f) makes residual risk a formal governance object: the organisation must obtain the risk owners' approval of the risk treatment plan and their acceptance of the residual information security risks, and auditors check that this approval exists and is signed by someone with authority over the risk.\n\nIn a register residual risk is the counterpart of inherent (gross) risk, the level assessed as if no controls, or only baseline controls, existed. Residual risk is then estimated by applying the expected effect of each control to likelihood, impact or both. That estimate carries two assumptions that frequently fail: that the control is designed to address the scenario, and that it is actually operating. An MFA policy with legacy protocols still allowed, or backups that have never been restored in a test, reduce residual risk on paper only. Organisations with mature programmes therefore tie residual scores to evidence from control testing, internal audit or ISO/IEC 27001 clause 9.1 measurements rather than to the fact that a control is listed.\n\nControls can also create secondary risks: a new EDR agent is a privileged component whose faulty update can take down every endpoint at once, and outsourcing a service shifts availability and confidentiality risk to a supplier relationship. ISO 31000:2018 clause 6.5.2 explicitly notes that treatment can introduce new risks that must themselves be managed, so the residual picture is the old risk after treatment plus any new ones.\n\nResidual risk is evaluated against the risk acceptance criteria and appetite. If it lies within them, it can be accepted and recorded with an owner and review date; if not, the options are further treatment or an explicit, escalated decision to accept anyway. Showing inherent and residual scores side by side is also the most direct way to show leadership what the security budget bought.","da":"ISO Guide 73:2009 (nu afløst af ISO 31073:2022) definerer residual risiko som den risiko, der er tilbage efter risikohåndtering, med to noter, der ofte glemmes: Residual risiko kan indeholde uidentificeret risiko, og den kaldes også tilbageholdt risiko. Den første note er grunden til, at \"ingen restrisiko\" aldrig er en troværdig post i et risikoregister; det, der blev overset ved risikoidentifikationen, er per definition stadig der. ISO/IEC 27001:2022 punkt 6.1.3 f) gør residual risiko til et formelt styringsobjekt: Organisationen skal have risikoejernes godkendelse af risikohåndteringsplanen og deres accept af de residuale informationssikkerhedsrisici, og revisorer kontrollerer, at denne godkendelse findes og er givet af en person med myndighed over risikoen.\n\nI et risikoregister er residual risiko modstykket til den iboende risiko (bruttorisiko), dvs. niveauet vurderet, som om der ingen kontroller var, eller kun basale kontroller. Den residuale risiko skønnes derefter ved at anvende den forventede effekt af hver kontrol på sandsynlighed, konsekvens eller begge. Skønnet bygger på to antagelser, der ofte ikke holder: at kontrollen er designet til netop det scenarie, og at den faktisk virker i drift. En MFA-politik, der stadig tillader ældre protokoller, eller backup, der aldrig er blevet testgendannet, mindsker kun den residuale risiko på papiret. Modne organisationer knytter derfor residuale scorer til dokumentation fra kontroltest, intern audit eller målinger efter ISO/IEC 27001 punkt 9.1 frem for til, at en kontrol står på listen.\n\nKontroller kan også skabe sekundære risici: En ny EDR-agent er en privilegeret komponent, hvis fejlbehæftede opdatering kan lægge alle endpoints ned på én gang, og outsourcing af en tjeneste flytter tilgængeligheds- og fortrolighedsrisiko over i et leverandørforhold. ISO 31000:2018 punkt 6.5.2 gør udtrykkeligt opmærksom på, at håndtering kan introducere nye risici, som selv skal styres, så det residuale billede er den gamle risiko efter håndtering plus eventuelle nye.\n\nResidual risiko vurderes op mod kriterierne for risikoaccept og risikoappetitten. Ligger den inden for dem, kan den accepteres og registreres med en ejer og en dato for ny gennemgang; hvis ikke, er mulighederne yderligere håndtering eller en udtrykkelig, eskaleret beslutning om at acceptere alligevel. At vise iboende og residual score side om side er også den mest direkte måde at vise ledelsen, hvad sikkerhedsbudgettet har købt."},"edges":[{"type":"requires","to":"security/control","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/risk","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/risk-appetite","why":{"en":"Residual risk is what is actually left; risk appetite is how much leadership is willing to leave. The first is measured against the second.","da":"Residual risiko er det, der faktisk er tilbage; risikoappetit er, hvor meget ledelsen er villig til at lade blive tilbage. Den første måles op mod den anden."},"confidence":"high","strength":"primary"}],"depth":5,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"ISO/IEC 27005:2022","tier":"standard"}],"draft":true}