{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/risk-management","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/risk-management/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/risk-management/"},"term":{"en":"Risk management","da":"Risikostyring"},"aka":{"en":[],"da":[]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"The ongoing work of finding, weighing and handling risks so that time and money go where they protect the most.","da":"Det løbende arbejde med at finde, vurdere og håndtere risici, så tid og penge bruges der, hvor de beskytter mest."},"body":{"formal":{"en":"The repeating cycle in which an organisation sets its criteria for acceptable risk, identifies and assesses risks, chooses how to treat each one, and monitors and reviews the result, with leadership accountable for the decisions.","da":"Den gentagne cyklus, hvor en organisation fastlægger sine kriterier for acceptabel risiko, identificerer og vurderer risici, vælger, hvordan hver enkelt skal håndteres, og følger op på resultatet, med ledelsen som ansvarlig for beslutningerne."},"plain":{"en":"Like a household deciding which locks, insurance and smoke alarms are worth paying for, instead of buying everything or nothing.","da":"Ligesom en familie, der beslutter, hvilke låse, forsikringer og røgalarmer der er værd at betale for, i stedet for at købe alt eller intet."},"inPractice":{"en":"Each spring the IT security manager at a small Danish manufacturer goes through the main risks with the managers, updates last year's scores, and the board agrees which ones get a budget first.","da":"Hvert forår gennemgår IT-sikkerhedschefen i en mindre dansk produktionsvirksomhed de vigtigste risici med lederne, opdaterer sidste års vurderinger, og bestyrelsen aftaler, hvilke der får budget først."},"whyItMatters":{"en":"No company can protect everything equally, so without it money is spent on the loudest fears rather than the real dangers - and rules such as NIS2 expect leadership to show it is done.","da":"Ingen virksomhed kan beskytte alt lige meget, så uden risikostyring bruges pengene på den største frygt i stedet for de reelle farer - og regler som NIS2 kræver, at ledelsen kan vise, at det sker."}},"deepDive":{"en":"ISO 31000:2018 is organised in three layers: principles (clause 4), a framework that embeds risk management in governance, leadership and decision-making (clause 5), and the process of scope and context, assessment, treatment, monitoring and review, communication and consultation, and recording and reporting (clause 6). It is guidance and not certifiable. ISO/IEC 27005:2022 applies the process to information security, and ISO/IEC 27001:2022 makes it auditable: clauses 4.1 and 4.2 establish context and interested parties, 6.1.2 and 6.1.3 define the assessment and treatment processes, 8.2 and 8.3 require them to be run, 9.1 and 9.3 cover measurement and management review, and clause 10 covers improvement. A frequent confusion is clause 6.1.1, which concerns risks and opportunities affecting the management system itself, not the information security risks handled under 6.1.2.\n\nNIST describes the same idea with different vocabulary. SP 800-39 defines four components, framing, assessing, responding to and monitoring risk, across three tiers: organisation, mission or business process, and information system. SP 800-37 Rev. 2 operationalises tier 3 in the Risk Management Framework, and CSF 2.0 (2024) added a Govern function whose risk management strategy category covers appetite, tolerance and integration with enterprise risk management. NIST IR 8286 addresses how cybersecurity risk registers roll up into the enterprise risk register, which is where boards actually compare cyber risk with financial, operational and strategic risk.\n\nOrganisationally, responsibilities are commonly described with the Institute of Internal Auditors' Three Lines Model (2020, a revision of the earlier three lines of defence): operational management owns and manages risk, a second-line risk or security function sets methods and challenges, and internal audit gives independent assurance. Risk ownership should sit with the person accountable for the business activity, not with the CISO by default; a register where the security team owns every risk signals that the business has not accepted accountability.\n\nRegulation has turned this from good practice into obligation. NIS2 Art. 21(1) requires appropriate and proportionate technical, operational and organisational measures to manage risks, taking into account exposure, size and the likelihood and severity of incidents, and Art. 20 requires management bodies to approve those measures, oversee their implementation and follow training, with liability for infringements; in Denmark this is implemented through NIS2-loven. DORA imposes a comparable ICT risk management framework on the financial sector. The practical measure of maturity is whether risk ratings actually drive budget and project decisions, rather than a register refreshed once a year for the auditor.","da":"ISO 31000:2018 er bygget op i tre lag: principper (punkt 4), en ramme, der forankrer risikostyring i governance, ledelse og beslutninger (punkt 5), og selve processen med omfang og kontekst, vurdering, håndtering, overvågning og gennemgang, kommunikation og konsultation samt registrering og rapportering (punkt 6). Den er vejledende og kan ikke certificeres. ISO/IEC 27005:2022 anvender processen på informationssikkerhed, og ISO/IEC 27001:2022 gør den auditérbar: Punkt 4.1 og 4.2 fastlægger kontekst og interessenter, 6.1.2 og 6.1.3 definerer processerne for vurdering og håndtering, 8.2 og 8.3 kræver, at de udføres, 9.1 og 9.3 dækker måling og ledelsens evaluering, og punkt 10 dækker forbedring. En hyppig forveksling er punkt 6.1.1, som handler om risici og muligheder for selve ledelsessystemet, ikke de informationssikkerhedsrisici, der håndteres efter 6.1.2.\n\nNIST beskriver det samme med andre ord. SP 800-39 definerer fire komponenter, at rammesætte, vurdere, reagere på og overvåge risiko, på tre niveauer: organisation, forretningsproces og informationssystem. SP 800-37 Rev. 2 omsætter niveau 3 til Risk Management Framework, og CSF 2.0 (2024) tilføjede funktionen Govern, hvis kategori for risikostyringsstrategi dækker appetit, tolerance og samspil med virksomhedens samlede risikostyring. NIST IR 8286 beskriver, hvordan cybersikkerhedens risikoregistre samles op i virksomhedens overordnede risikoregister, som er det sted, hvor bestyrelser reelt sammenligner cyberrisiko med finansielle, operationelle og strategiske risici.\n\nOrganisatorisk beskrives ansvaret ofte med Institute of Internal Auditors' Three Lines Model (2020, en revision af den tidligere three lines of defence): Den operationelle ledelse ejer og styrer risikoen, en risiko- eller sikkerhedsfunktion i anden linje fastlægger metoder og udfordrer, og intern revision giver uafhængig sikkerhed. Risikoejerskab bør ligge hos den, der er ansvarlig for forretningsaktiviteten, ikke automatisk hos CISO'en; et register, hvor sikkerhedsteamet ejer alle risici, er et tegn på, at forretningen ikke har påtaget sig ansvaret.\n\nRegulering har gjort god praksis til pligt. NIS2 art. 21, stk. 1, kræver passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at styre risici under hensyn til eksponering, størrelse og hændelsers sandsynlighed og alvor, og art. 20 kræver, at ledelsesorganerne godkender foranstaltningerne, fører tilsyn med gennemførelsen og deltager i uddannelse, med ansvar ved overtrædelser; i Danmark er det gennemført ved NIS2-loven. DORA stiller et tilsvarende krav om en ramme for IKT-risikostyring i den finansielle sektor. Det praktiske modenhedstegn er, om risikovurderingerne faktisk styrer budget- og projektbeslutninger, frem for et register, der opdateres én gang om året til revisoren."},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"security/threat","confidence":"high","strength":"normal"},{"type":"requires","to":"security/vulnerability","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/governance","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/threat-intelligence","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"ISO/IEC 27005:2022","tier":"standard"}],"draft":true}