{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/risk-monitoring","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/risk-monitoring/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/risk-monitoring/"},"term":{"en":"Risk monitoring","da":"Risikoovervågning"},"aka":{"en":["risk review","continuous risk monitoring"],"da":["løbende risikoovervågning","risikoopfølgning"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"Keeping an eye on known risks over time, so changes are caught and decisions are revisited before they go stale.","da":"At holde øje med kendte risici over tid, så ændringer opdages, og beslutninger tages op igen, før de bliver forældede."},"body":{"formal":{"en":"The ongoing part of risk management that tracks risks, controls and the world around them - new threats, changed systems, failed controls - and triggers a new assessment or treatment when something moves.","da":"Den løbende del af risikostyringen, der følger risici, kontroller og omverdenen - nye trusler, ændrede systemer, kontroller der svigter - og udløser en ny analyse eller håndtering, når noget flytter sig."},"plain":{"en":"Like a gardener walking round the beds every week - the planting was planned in spring, but pests, frost and dry spells keep changing what needs doing.","da":"Som en gartner, der går bedene igennem hver uge - planterne blev sat i foråret, men skadedyr, frost og tørke ændrer hele tiden, hvad der skal gøres."},"inPractice":{"en":"At an engineering firm the risk owners get a short review each month; last spring, when the firm's cloud storage provider was hacked, the security officer raised that supplier risk from medium to high the same day and called a meeting.","da":"I en rådgivende ingeniørvirksomhed får risikoejerne en kort gennemgang hver måned; da firmaets udbyder af cloudlagring blev hacket i foråret, hævede den sikkerhedsansvarlige samme dag leverandørrisikoen fra middel til høj og indkaldte til møde."},"whyItMatters":{"en":"A risk list is only true on the day it is written, and NIS2 and ISO 27001 both expect it to be kept up to date.","da":"En risikoliste er kun sand den dag, den bliver skrevet, og både NIS2 og ISO 27001 forventer, at den holdes opdateret."}},"deepDive":{"en":"ISO 31000:2018 clause 6.6 frames monitoring and review as assuring and improving the quality and effectiveness of the process design, implementation and outcomes, and expects it in all stages of the process, not only at the end. NIST SP 800-39 names three objectives for risk monitoring: verifying compliance, meaning that planned treatments were actually implemented; determining effectiveness, meaning that they reduce risk as intended; and identifying changes to systems, environment, threats or missions that affect the risk picture. The third is the one most often missing from annual cycles.\n\nISO/IEC 27001:2022 spreads the requirement across several clauses. Clause 8.2 requires risk assessments at planned intervals and when significant changes are proposed or occur, so the organisation must define what counts as significant; typical triggers are major incidents, new or replaced critical systems, new suppliers or a supplier breach, mergers, new legislation and relevant shifts in the threat landscape such as a vulnerability in a widely deployed product appearing in CISA's Known Exploited Vulnerabilities catalogue. Clause 9.1 requires deciding what is monitored and measured, how, when and by whom, and clause 9.3.2 lists the results of risk assessment and the status of the risk treatment plan among the required inputs to management review. NIS2 Art. 21(2)(f) separately requires policies and procedures to assess the effectiveness of cybersecurity risk-management measures.\n\nThe practical instruments are key risk indicators (KRIs) with thresholds tied to the risk appetite, treatment-plan tracking of owners and deadlines, and control metrics such as patch latency for internet-facing systems, MFA coverage, backup restore success and privileged account counts. A KRI differs from a KPI in that it signals rising exposure before a loss, rather than measuring performance after the fact. NIST SP 800-137 on information security continuous monitoring (ISCM) and the Monitor step of SP 800-37 Rev. 2 describe how automated control data can feed ongoing authorisation instead of periodic point-in-time reassessment.\n\nRisk monitoring differs from security monitoring. A SOC watches events to detect and respond to incidents in minutes or hours; risk monitoring aggregates that telemetry, together with threat intelligence, audit findings and business change, to decide whether ratings and treatment decisions still hold. Common failures are registers reviewed on a calendar but never on triggers, accepted risks whose review dates pass unnoticed, and metrics collected without thresholds, so that no one is obliged to act when they move.","da":"ISO 31000:2018 punkt 6.6 beskriver overvågning og gennemgang som det, der skal sikre og forbedre kvaliteten og effektiviteten af processens design, gennemførelse og resultater, og forventer det i alle processens trin, ikke kun til sidst. NIST SP 800-39 nævner tre formål med risikoovervågning: at verificere overholdelse, altså at planlagte håndteringer faktisk er gennemført; at fastslå effektiviteten, altså at de mindsker risikoen som tiltænkt; og at identificere ændringer i systemer, omgivelser, trusler eller opgaver, der påvirker risikobilledet. Det tredje er det, der oftest mangler i årlige cyklusser.\n\nISO/IEC 27001:2022 fordeler kravet over flere punkter. Punkt 8.2 kræver risikovurderinger med planlagte intervaller, og når væsentlige ændringer foreslås eller sker, så organisationen må definere, hvad der er væsentligt; typiske udløsere er større hændelser, nye eller udskiftede kritiske systemer, nye leverandører eller et brud hos en leverandør, fusioner, ny lovgivning og relevante skift i trusselsbilledet, fx når en sårbarhed i et udbredt produkt kommer på CISAs katalog over Known Exploited Vulnerabilities. Punkt 9.1 kræver, at det fastlægges, hvad der overvåges og måles, hvordan, hvornår og af hvem, og punkt 9.3.2 nævner resultaterne af risikovurderingen og status for risikohåndteringsplanen blandt de påkrævede input til ledelsens evaluering. NIS2 art. 21, stk. 2, litra f, kræver desuden politikker og procedurer til vurdering af, om foranstaltningerne til styring af cybersikkerhedsrisici er effektive.\n\nDe praktiske redskaber er nøglerisikoindikatorer (KRI'er) med tærskler knyttet til risikoappetitten, opfølgning på håndteringsplanens ejere og frister samt kontrolmålinger som patchtid for systemer, der vender mod internettet, MFA-dækning, succesrate for gendannelse af backup og antallet af privilegerede konti. En KRI adskiller sig fra en KPI ved at signalere stigende eksponering, før der sker et tab, frem for at måle præstationen bagefter. NIST SP 800-137 om løbende overvågning af informationssikkerhed (ISCM) og trinnet Monitor i SP 800-37 Rev. 2 beskriver, hvordan automatiske kontroldata kan danne grundlag for løbende autorisation i stedet for periodiske øjebliksvurderinger.\n\nRisikoovervågning er ikke det samme som sikkerhedsovervågning. Et SOC holder øje med hændelser for at opdage og reagere på angreb inden for minutter eller timer; risikoovervågning samler den telemetri sammen med threat intelligence, revisionsfund og forretningsændringer for at afgøre, om vurderinger og håndteringsbeslutninger stadig holder. Typiske fejl er registre, der gennemgås efter kalenderen, men aldrig ved udløsende hændelser, accepterede risici, hvis revurderingsdato passerer ubemærket, og målinger uden tærskler, så ingen er forpligtet til at handle, når tallene flytter sig."},"edges":[{"type":"requires","to":"security/risk-assessment","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/risk-management","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/security-monitoring","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/threat-intelligence","confidence":"high","strength":"normal"}],"depth":5,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 5","tier":"course-material"},{"title":"ISO 31000:2018 (6.6 - Monitoring and review)","tier":"standard"}],"draft":true}