{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/risk-identification","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/risk-identification/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/risk-identification/"},"term":{"en":"Risk identification","da":"Risikoidentifikation"},"aka":{"en":[],"da":[]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"The first step of a risk assessment - finding and writing down what could go wrong, to what, and why.","da":"Første trin i en risikovurdering - at finde og skrive ned, hvad der kan gå galt, med hvad, og hvorfor."},"body":{"formal":{"en":"The part of risk assessment that finds, recognises and describes risks by listing the assets that matter, the threats that could harm them and the vulnerabilities those threats could use, before any rating is done.","da":"Den del af risikovurderingen, der finder, genkender og beskriver risici ved at liste de aktiver, der betyder noget, de trusler, der kan skade dem, og de sårbarheder, truslerne kan udnytte, før der foretages nogen vurdering."},"plain":{"en":"Like walking through a new flat before moving in and noting every loose wire, wobbly step and window that does not close - fixing comes later.","da":"Som at gå en ny lejlighed igennem, før man flytter ind, og notere hver løs ledning, vaklende trappetrin og vindue, der ikke lukker - reparationerne kommer bagefter."},"inPractice":{"en":"At a two-hour meeting in a brewery, staff from production, finance and IT write down their key systems and data and what could hit each one, from ransomware to a fire in the server room.","da":"På et møde på to timer i et bryggeri skriver medarbejdere fra produktion, økonomi og IT deres vigtigste systemer og data op og det, der kan ramme hver af dem, fra ransomware til brand i serverrummet."},"whyItMatters":{"en":"A risk that is never named is never handled, so the quality of the whole risk process depends on how wide this first search is.","da":"En risiko, der aldrig bliver nævnt, bliver aldrig håndteret, så kvaliteten af hele risikoarbejdet afhænger af, hvor bredt denne første søgning favner."}},"deepDive":{"en":"ISO 31000:2018 clause 6.4.2 describes risk identification as finding, recognising and describing risks, and asks the organisation to consider, among other things, tangible and intangible risk sources, causes and events, threats and opportunities, vulnerabilities and capabilities, changes in context, emerging risks and the limits of its own knowledge. ISO/IEC 27005:2022 clause 7.2 narrows this to information security: risks associated with loss of confidentiality, integrity and availability are identified either through an event-based approach, starting from risk sources and high-level scenarios, or through an asset-based approach enumerating assets, threats and vulnerabilities in detail. The 2022 edition also introduced the term risk scenario, a sequence or combination of events leading from the initial cause to the unwanted consequence, in place of the older incident scenario.\n\nThe unit of output is a risk statement precise enough to be analysed. A usable pattern names the risk source or threat, the vulnerability or condition exploited, the affected asset and the business consequence, for example: a ransomware group exploits an unpatched VPN appliance, encrypts the ERP system and halts order handling. Statements such as \"cyber attack\" or \"GDPR\" are categories, not risks; they cannot be scored because they have no defined mechanism or consequence. Each identified risk is recorded in the risk register with an owner, even before analysis.\n\nCoverage depends on sources and technique. Inputs typically include national threat assessments, sector warnings, frameworks such as MITRE ATT&CK, internal incident and near-miss history, audit and penetration-test findings, vulnerability scan results, supplier dependencies and interviews with process owners. ISO/IEC 31010:2019 catalogues techniques from brainstorming and structured interviews to the Delphi method, checklists, SWIFT (structured what-if) and bow-tie analysis. NIST SP 800-30 Rev. 1 Appendix D distinguishes adversarial, accidental, structural and environmental threat sources, a useful check that identification does not stop at attackers; NIS2 Art. 21(2) similarly requires measures based on an all-hazards approach, covering failures, errors and physical events as well as attacks.\n\nThe main failure modes are narrow participation, where an IT-only workshop misses process, supplier and people risks; availability bias, where last month's headline dominates; confusing controls that are missing with risks (\"no SIEM\" is a finding, not a risk); and treating identification as a one-time event instead of repeating it when systems, suppliers or the threat landscape change. Identification deliberately stops before rating, since scoring during brainstorming tends to shut down discussion of unlikely but severe scenarios.","da":"ISO 31000:2018 punkt 6.4.2 beskriver risikoidentifikation som at finde, genkende og beskrive risici og beder organisationen overveje bl.a. håndgribelige og uhåndgribelige risikokilder, årsager og hændelser, trusler og muligheder, sårbarheder og kapabiliteter, ændringer i konteksten, nye risici og grænserne for dens egen viden. ISO/IEC 27005:2022 punkt 7.2 indsnævrer det til informationssikkerhed: Risici forbundet med tab af fortrolighed, integritet og tilgængelighed identificeres enten via en hændelsesbaseret tilgang, der tager udgangspunkt i risikokilder og overordnede scenarier, eller via en aktivbaseret tilgang, der gennemgår aktiver, trusler og sårbarheder i detaljer. 2022-udgaven indførte også begrebet risikoscenarie, en række eller kombination af hændelser, der fører fra den oprindelige årsag til den uønskede konsekvens, i stedet for det ældre hændelsesscenarie.\n\nResultatet er en risikobeskrivelse, der er præcis nok til at kunne analyseres. Et brugbart mønster nævner risikokilden eller truslen, den sårbarhed eller tilstand, der udnyttes, det berørte aktiv og konsekvensen for forretningen, fx: En ransomwaregruppe udnytter en upatchet VPN-løsning, krypterer ERP-systemet og stopper ordrebehandlingen. Formuleringer som \"cyberangreb\" eller \"GDPR\" er kategorier, ikke risici; de kan ikke scores, fordi de hverken har en defineret mekanisme eller konsekvens. Hver identificeret risiko registreres i risikoregistret med en ejer, allerede før analysen.\n\nDækningen afhænger af kilder og teknik. Input er typisk nationale trusselsvurderinger, varsler til sektoren, rammeværker som MITRE ATT&CK, egen historik over hændelser og nærved-hændelser, fund fra audit og penetrationstest, resultater af sårbarhedsscanning, leverandørafhængigheder og interviews med procesejerne. ISO/IEC 31010:2019 gennemgår teknikker fra brainstorming og strukturerede interviews til Delphi-metoden, tjeklister, SWIFT (struktureret hvad-nu-hvis) og bow-tie-analyse. NIST SP 800-30 Rev. 1, bilag D, skelner mellem fjendtlige, utilsigtede, strukturelle og miljømæssige trusselskilder, hvilket er et nyttigt tjek af, at identifikationen ikke stopper ved angribere; NIS2 art. 21, stk. 2, kræver ligeledes foranstaltninger baseret på en tilgang, der omfatter alle farer, også nedbrud, fejl og fysiske hændelser.\n\nDe vigtigste fejl er snæver deltagelse, hvor en workshop kun med IT overser proces-, leverandør- og personrisici; tilgængelighedsbias, hvor sidste måneds overskrift dominerer; at forveksle manglende kontroller med risici (\"ingen SIEM\" er et fund, ikke en risiko); og at behandle identifikation som en engangsøvelse i stedet for at gentage den, når systemer, leverandører eller trusselsbilledet ændrer sig. Identifikationen stopper bevidst før vurderingen, fordi scoring under brainstorming har en tendens til at lukke diskussionen om usandsynlige, men alvorlige scenarier."},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"security/asset","confidence":"high","strength":"normal"},{"type":"requires","to":"security/threat","confidence":"high","strength":"normal"},{"type":"requires","to":"security/vulnerability","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/risk-assessment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/threat-landscape","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 5","tier":"course-material"},{"title":"ISO 31000:2018 (6.4.2 - Risk identification)","tier":"standard"}],"draft":true}