{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/risk-appetite","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/risk-appetite/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/risk-appetite/"},"term":{"en":"Risk appetite","da":"Risikoappetit"},"aka":{"en":[],"da":["risikovillighed"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"How much risk leadership is willing to live with to reach the company's goals.","da":"Hvor meget risiko ledelsen er villig til at leve med for at nå virksomhedens mål."},"body":{"formal":{"en":"A leadership decision stating the amount and type of risk an organisation will accept, used as the line that decides whether a risk needs further treatment.","da":"En ledelsesbeslutning, der fastlægger mængden og typen af risiko, en organisation vil acceptere, og som bruges som grænsen for, om en risiko skal håndteres yderligere."},"plain":{"en":"Like how fast you are willing to drive - some people accept more danger to arrive sooner, others do not.","da":"Ligesom hvor stærkt man er villig til at køre - nogle accepterer mere fare for at komme hurtigere frem, andre gør ikke."},"inPractice":{"en":"A pension fund's board writes down that it accepts no risk of losing members' data, but will live with short outages of the internal chat, and the IT security manager plans controls to match.","da":"Bestyrelsen i en pensionskasse skriver ned, at den ikke accepterer nogen risiko for at miste medlemmernes data, men godt kan leve med korte nedbrud af den interne chat, og IT-sikkerhedschefen planlægger kontrollerne derefter."},"whyItMatters":{"en":"Without a stated limit, every risk decision becomes a matter of opinion, and leadership cannot be held to account.","da":"Uden en fastlagt grænse bliver hver risikobeslutning et spørgsmål om holdning, og ledelsen kan ikke stilles til ansvar."}},"deepDive":{"en":"ISO Guide 73:2009 (since replaced by ISO 31073:2022) defines risk appetite as the amount and type of risk an organisation is willing to pursue or retain, and defines risk tolerance separately as its readiness to bear the risk after treatment in order to achieve its objectives. COSO's 2017 framework Enterprise Risk Management - Integrating with Strategy and Performance adds a third concept, risk capacity, the maximum risk an entity can absorb before its survival or strategy is threatened. In practice appetite is the broad, board-level statement of intent, tolerance is the measurable band of acceptable variation around specific objectives, and capacity is the ceiling appetite must stay well under. NIST IR 8286, on integrating cybersecurity with enterprise risk management, uses the same split, with appetite set at enterprise level and tolerances cascaded down to organisational units and systems. The terms are often used interchangeably, but mixing them hides the difference between a strategic preference and an operational limit.\n\nUseful appetite statements are specific by risk category and expressed in units the business already manages. \"Low appetite for cyber risk\" cannot drive a decision; \"no more than four hours' outage of order handling per quarter\", \"no single event with more than a 1% annual probability of a loss above 20 million\", or \"no processing of special-category personal data outside the EU/EEA\" can. With quantitative analysis the appetite can be drawn as a curve against the loss exceedance curve, and the gap between the two shows directly where treatment is needed. Many organisations also use a named scale such as averse, minimal, cautious, open and hungry per category, because appetite legitimately differs: a company may be open to risk in product innovation and averse in regulatory compliance.\n\nAppetite operates through the risk acceptance criteria required before assessment by ISO/IEC 27001:2022 clause 6.1.2 a) 1): anything evaluated above them requires treatment or escalated acceptance. It is also cascaded into key risk indicators with thresholds that trigger reporting. Under NIS2 Art. 20(1), management bodies must approve the cybersecurity risk-management measures and oversee their implementation, which in effect makes the appetite a decision the management body owns rather than one delegated to the security function.\n\nThe frequent failure is a \"zero appetite\" statement. Residual risk is never zero, so such statements are either ignored or push risks out of sight; the realistic reading is \"minimal\", with explicit triggers for escalation. Appetite also contrasts with the risk profile: the profile is the risk the organisation actually carries, the appetite is what it is willing to carry.","da":"ISO Guide 73:2009 (nu afløst af ISO 31073:2022) definerer risikoappetit som den mængde og type risiko, en organisation er villig til at søge eller bibeholde, og definerer risikotolerance for sig som dens parathed til at bære risikoen efter håndtering for at nå sine mål. COSO's ramme fra 2017, Enterprise Risk Management - Integrating with Strategy and Performance, tilføjer et tredje begreb, risikokapacitet, den største risiko en virksomhed kan bære, før dens overlevelse eller strategi er truet. I praksis er appetitten den brede erklæring på bestyrelsesniveau, tolerancen det målbare bånd af acceptabel afvigelse omkring konkrete mål, og kapaciteten det loft, appetitten skal ligge et godt stykke under. NIST IR 8286 om integration af cybersikkerhed i virksomhedens samlede risikostyring bruger samme opdeling, hvor appetitten fastlægges på virksomhedsniveau, og tolerancerne brydes ned til enheder og systemer. Begreberne bruges ofte i flæng, men når de blandes sammen, forsvinder forskellen mellem en strategisk præference og en operationel grænse.\n\nBrugbare erklæringer om appetit er konkrete pr. risikokategori og udtrykt i enheder, forretningen allerede styrer efter. \"Lav appetit for cyberrisiko\" kan ikke bære en beslutning; \"højst fire timers nedbrud af ordrebehandlingen pr. kvartal\", \"ingen enkelthændelse med mere end 1 % årlig sandsynlighed for et tab over 20 millioner\" eller \"ingen behandling af følsomme personoplysninger uden for EU/EØS\" kan. Med kvantitativ analyse kan appetitten tegnes som en kurve op mod tabsoverskridelseskurven, og afstanden mellem dem viser direkte, hvor der skal sættes ind. Mange organisationer bruger også en navngiven skala som afvisende, minimal, forsigtig, åben og ivrig pr. kategori, fordi appetitten med rette varierer: En virksomhed kan være åben for risiko i produktudvikling og afvisende over for risiko inden for compliance.\n\nAppetitten virker gennem de kriterier for risikoaccept, som ISO/IEC 27001:2022 punkt 6.1.2 a) 1) kræver fastlagt før vurderingen: Alt, der vurderes over dem, skal håndteres eller accepteres på et højere niveau. Den brydes også ned i nøglerisikoindikatorer (KRI'er) med tærskler, der udløser rapportering. Efter NIS2 art. 20, stk. 1, skal ledelsesorganet godkende foranstaltningerne til styring af cybersikkerhedsrisici og føre tilsyn med gennemførelsen, hvilket i praksis gør appetitten til en beslutning, ledelsen ejer, og ikke en, der er uddelegeret til sikkerhedsfunktionen.\n\nDen hyppige fejl er en erklæring om \"nul appetit\". Residual risiko er aldrig nul, så den slags erklæringer bliver enten ignoreret eller skubber risici ud af syne; den realistiske læsning er \"minimal\" med tydelige udløsere for eskalering. Appetitten står også i kontrast til risikoprofilen: Profilen er den risiko, organisationen faktisk bærer, appetitten er den, den er villig til at bære."},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"security/governance","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/risk-management","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/risk-profile","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"ISO/IEC 27005:2022","tier":"standard"}],"draft":true}