{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/risk-mitigation","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/risk-mitigation/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/risk-mitigation/"},"term":{"en":"Risk mitigation","da":"Risikoreduktion"},"aka":{"en":["risk reduction","risk modification"],"da":["reduktion af risiko","risikominimering"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"Lowering a risk by adding controls that make it less likely to happen or less harmful if it does.","da":"At sænke en risiko ved at indføre kontroller, der gør den mindre sandsynlig eller mindre skadelig, hvis den sker."},"body":{"formal":{"en":"The risk treatment option in which controls are chosen and put in place to reduce the likelihood, the impact, or both, until the remaining risk falls within the risk appetite.","da":"Den håndteringsmulighed, hvor der vælges og indføres kontroller, som reducerer sandsynligheden, konsekvensen eller begge dele, indtil den tilbageværende risiko ligger inden for risikoappetitten."},"plain":{"en":"Like putting a rubber mat in the shower and a grab bar by the bath - you still wash, but a fall is less likely and less bad if it happens.","da":"Som at lægge en skridsikker måtte i bruseren og sætte et greb op ved badekarret - man vasker sig stadig, men et fald sker sjældnere og bliver mindre slemt."},"inPractice":{"en":"After fraud attempts, an unemployment fund requires a second case officer to approve any change of a member's bank account and has staff call the member back first; the risk moves from high to medium.","da":"Efter forsøg på svindel kræver en a-kasse, at en anden sagsbehandler godkender enhver ændring af et medlems bankkonto, og at medarbejderne først ringer medlemmet op; risikoen flytter fra høj til middel."},"whyItMatters":{"en":"It is by far the most used option and the one most security work is about, but a risk is never removed this way - some always remains.","da":"Det er langt den mest brugte mulighed og den, det meste sikkerhedsarbejde handler om, men en risiko fjernes aldrig helt på denne måde - noget er altid tilbage."}},"deepDive":{"en":"ISO/IEC 27005 calls this option risk modification, and ISO 31000:2018 clause 6.5.2 splits it into changing the likelihood and changing the consequences, alongside removing the risk source. The distinction matters for control selection. Likelihood-reducing controls act before an event: patching, MFA, network segmentation, application allow-listing and secure configuration. Consequence-reducing controls act during or after it: offline backups with tested restores, immutable logging, encryption of data at rest so stolen media is less harmful, and incident response and continuity plans. A risk dominated by impact, such as ransomware against a critical system, is rarely brought within appetite by prevention alone, because no preventive control is perfect.\n\nISO/IEC 27002:2022 tags each of its 93 controls with attributes, including control type (preventive, detective, corrective) and cybersecurity concept (identify, protect, detect, respond, recover), which makes it possible to check that a treatment plan does not rely on a single type. ISO/IEC 27001:2022 clause 6.1.3 b) requires the organisation to determine all controls necessary to implement the chosen treatment, from any source; c) to compare them with Annex A to verify that no necessary control has been omitted; and d) to produce a Statement of Applicability listing the necessary controls, whether they are implemented, and the justification for including or excluding each Annex A control. Annex A is a checklist against omission, not a catalogue that must be adopted wholesale.\n\nThe expected effect of each control is an assumption until verified. Assurance practice distinguishes design effectiveness, whether the control as specified would address the scenario, from operating effectiveness, whether it actually worked over a period, the difference behind SOC 2 Type I and Type II reports. Residual ratings should be based on evidence such as test results, coverage metrics and incident data, not on a control merely being listed. Compensating controls are used when the preferred control is not feasible, for example extra monitoring and network isolation around a legacy system that cannot be patched, and should be documented with the gap they cover.\n\nMitigation shows diminishing returns: the first controls against a risk usually remove most of the likelihood cheaply, and each further increment costs more. Defence in depth justifies layering, but beyond the point where marginal cost exceeds the marginal reduction in expected loss, acceptance or transfer of the remainder is the rational choice. Unlike transfer, mitigation changes the risk itself; unlike avoidance, the activity continues.","da":"ISO/IEC 27005 kalder denne mulighed risikomodifikation, og ISO 31000:2018 punkt 6.5.2 deler den op i at ændre sandsynligheden og at ændre konsekvenserne, ved siden af at fjerne risikokilden. Skellet er vigtigt, når kontroller skal vælges. Kontroller, der sænker sandsynligheden, virker før en hændelse: patching, MFA, netværkssegmentering, allow-listing af applikationer og sikker konfiguration. Kontroller, der sænker konsekvensen, virker under eller efter den: offline backup med testede gendannelser, uforanderlig logning, kryptering af lagrede data, så stjålne medier gør mindre skade, samt beredskabs- og kontinuitetsplaner. En risiko, der domineres af konsekvensen, fx ransomware mod et kritisk system, bringes sjældent inden for appetitten alene med forebyggelse, fordi ingen forebyggende kontrol er perfekt.\n\nISO/IEC 27002:2022 mærker hver af sine 93 kontroller med attributter, bl.a. kontroltype (forebyggende, opdagende, korrigerende) og cybersikkerhedsbegreb (identify, protect, detect, respond, recover), så man kan tjekke, at en håndteringsplan ikke hviler på én type alene. ISO/IEC 27001:2022 punkt 6.1.3 b) kræver, at organisationen fastlægger alle de kontroller, der er nødvendige for at gennemføre den valgte håndtering, fra en hvilken som helst kilde; c) at de sammenholdes med bilag A for at sikre, at ingen nødvendige kontroller er udeladt; og d) at der udarbejdes en Statement of Applicability, der lister de nødvendige kontroller, om de er implementeret, og begrundelsen for at medtage eller udelade hver kontrol i bilag A. Bilag A er en tjekliste mod udeladelser, ikke et katalog, der skal indføres i sin helhed.\n\nDen forventede effekt af en kontrol er en antagelse, indtil den er efterprøvet. Inden for erklæringsarbejde skelnes der mellem designeffektivitet, om kontrollen som beskrevet ville dække scenariet, og driftseffektivitet, om den faktisk har virket over en periode, hvilket er forskellen på SOC 2 Type I og Type II. Residuale vurderinger bør bygge på dokumentation som testresultater, dækningsmålinger og hændelsesdata, ikke på, at en kontrol står på listen. Kompenserende kontroller bruges, når den foretrukne kontrol ikke kan lade sig gøre, fx ekstra overvågning og netværksisolering omkring et ældre system, der ikke kan patches, og bør dokumenteres med det hul, de dækker.\n\nReduktion har aftagende udbytte: De første kontroller mod en risiko fjerner som regel det meste af sandsynligheden billigt, og hvert næste skridt koster mere. Defence in depth begrunder lagdeling, men når meromkostningen overstiger den ekstra reduktion af det forventede tab, er accept eller overførsel af resten det rationelle valg. I modsætning til overførsel ændrer reduktion selve risikoen; i modsætning til undgåelse fortsætter aktiviteten."},"edges":[{"type":"requires","to":"security/control","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/risk-treatment","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/risk-transfer","why":{"en":"Mitigation lowers the risk itself; transfer leaves the risk unchanged but moves its cost to another party.","da":"Reduktion sænker selve risikoen; overførsel lader risikoen være uændret, men flytter regningen til en anden part."},"confidence":"high","strength":"normal"},{"type":"used-with","to":"security/statement-of-applicability","confidence":"high","strength":"normal"}],"depth":5,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 5 og Ordliste (Risikohåndtering - reducere)","tier":"course-material"},{"title":"ISO/IEC 27005:2022 (8.2 - Risk treatment options)","tier":"standard"}],"draft":true}