{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/risk-profile","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/risk-profile/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/risk-profile/"},"term":{"en":"Risk profile","da":"Risikoprofil"},"aka":{"en":[],"da":[]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"The overall picture of which dangers an organisation faces and how serious they are, given its size, sector, data and systems.","da":"Det samlede billede af de farer, en organisation står over for, og hvor alvorlige de er ud fra størrelse, branche, data og systemer."},"body":{"formal":{"en":"A description of the full set of risks an organisation carries at a point in time - shaped by its sector, size, critical assets, the outside services it relies on and its threat landscape - used to decide which controls come first.","da":"En beskrivelse af alle de risici, en organisation bærer på et givet tidspunkt - formet af dens branche, størrelse, kritiske aktiver, de eksterne tjenester, den er afhængig af, og dens trusselsbillede - som bruges til at afgøre, hvilke kontroller der skal prioriteres."},"plain":{"en":"Like packing for a trip - a week of camping by the sea and a weekend in a city hotel call for very different bags, even for the same traveller.","da":"Som at pakke til en rejse - en uges camping ved havet og en weekend på hotel i en storby kræver vidt forskellig bagage, selv for den samme rejsende."},"inPractice":{"en":"A small dental clinic with patient records and one server has a very different profile from a wind turbine maker with factories and suppliers worldwide, so the two start with different CIS Controls.","da":"En lille tandklinik med patientjournaler og én server har en helt anden profil end en vindmølleproducent med fabrikker og leverandører i hele verden, så de to starter med forskellige CIS-kontroller."},"whyItMatters":{"en":"Copying another organisation's plan wastes money; knowing your own profile lets limited resources go where they matter most.","da":"At kopiere en anden organisations plan spilder penge; at kende sin egen profil lader begrænsede ressourcer gå derhen, hvor de betyder mest."}},"deepDive":{"en":"ISO Guide 73:2009 (since replaced by ISO 31073:2022) defines a risk profile simply as a description of any set of risks, which may cover the whole organisation, part of it or some other defined scope. COSO's 2017 enterprise risk management framework gives the concept more structure: a risk profile is a composite view of the type, severity and interdependencies of risks at a given level of the entity, which can be plotted against performance to show how much risk is being taken for a given outcome and compared with appetite and capacity. The essential point is that a profile is a statement of fact about the present, whereas appetite is a statement of intent. The gap between the two is what drives treatment priorities.\n\nA profile is more than the sum of individual register entries. Aggregation exposes concentrations and correlations that individual ratings hide: several medium risks that all depend on one identity provider, one managed service provider or one cloud region can together represent a single severe scenario. Useful profiles therefore show dependency concentration, top scenarios by expected and tail loss, the distribution of residual ratings, and trends since the previous period, not just a count of red and amber cells.\n\nThe external drivers are sector, size, geography, regulatory status, public visibility and the value of the organisation's data or services to attackers. Sector matters because threat actors specialise: state-linked espionage concentrates on government, defence, research and critical infrastructure, while financially motivated ransomware is largely opportunistic and hits whatever is exposed. NIS2 Art. 21(1) builds this into law by requiring proportionality to take account of the entity's degree of exposure to risk, its size and the likelihood and severity of incidents, including their societal and economic impact. Cyber insurers construct a comparable external profile during underwriting from questionnaires and scans of internet-facing assets.\n\nThe profile determines which baseline makes sense. CIS Controls v8 encodes this through Implementation Groups: IG1 is a set of 56 safeguards described as essential cyber hygiene for organisations with limited IT resources, and IG2 and IG3 add safeguards for organisations with more complex environments, higher sensitivity data or targeted threats, up to all 153 in IG3. The term should not be confused with Organizational Profiles in NIST CSF 2.0, which describe current and target states of cybersecurity outcomes rather than a set of risks, although a CSF target profile is usually derived from the risk profile.","da":"ISO Guide 73:2009 (nu afløst af ISO 31073:2022) definerer en risikoprofil blot som en beskrivelse af et hvilket som helst sæt af risici, som kan dække hele organisationen, en del af den eller et andet afgrænset område. COSO's ramme for virksomhedsrisikostyring fra 2017 giver begrebet mere struktur: En risikoprofil er et samlet billede af risicienes type, alvor og indbyrdes afhængigheder på et givet niveau i virksomheden, som kan afbildes over for præstationen for at vise, hvor meget risiko der tages for et givet resultat, og sammenlignes med appetit og kapacitet. Det afgørende er, at en profil er en konstatering af nuet, mens appetitten er en hensigtserklæring. Afstanden mellem de to er det, der bestemmer prioriteringen af håndteringen.\n\nEn profil er mere end summen af de enkelte poster i registret. Sammentællingen afslører koncentrationer og korrelationer, som de enkelte vurderinger skjuler: Flere middelrisici, der alle afhænger af én identitetsudbyder, én driftsleverandør eller én cloudregion, kan tilsammen udgøre ét alvorligt scenarie. Brugbare profiler viser derfor koncentrationen af afhængigheder, de vigtigste scenarier efter forventet tab og tab i halen, fordelingen af residuale vurderinger og udviklingen siden sidste periode, ikke kun antallet af røde og gule felter.\n\nDe eksterne drivere er branche, størrelse, geografi, regulatorisk status, offentlig synlighed og værdien af organisationens data eller ydelser for angribere. Branchen betyder noget, fordi trusselsaktører specialiserer sig: Statsstøttet spionage retter sig især mod offentlig forvaltning, forsvar, forskning og kritisk infrastruktur, mens økonomisk motiveret ransomware i vid udstrækning er opportunistisk og rammer det, der er eksponeret. NIS2 art. 21, stk. 1, skriver det ind i loven ved at kræve, at der ved vurderingen af proportionalitet tages hensyn til enhedens eksponering for risici, dens størrelse og sandsynligheden for og alvoren af hændelser, herunder deres samfundsmæssige og økonomiske konsekvenser. Cyberforsikringsselskaber opbygger en tilsvarende ekstern profil ved tegning ud fra spørgeskemaer og scanninger af aktiver, der vender mod internettet.\n\nProfilen afgør, hvilket udgangspunkt der giver mening. CIS Controls v8 udtrykker det med Implementation Groups: IG1 er et sæt på 56 safeguards, der beskrives som grundlæggende cyberhygiejne for organisationer med begrænsede IT-ressourcer, og IG2 og IG3 tilføjer safeguards for organisationer med mere komplekse miljøer, mere følsomme data eller målrettede trusler, op til alle 153 i IG3. Begrebet må ikke forveksles med Organizational Profiles i NIST CSF 2.0, som beskriver nuværende og ønskede tilstande for cybersikkerhedsresultater frem for et sæt risici, selv om en målprofil efter CSF typisk udledes af risikoprofilen."},"edges":[{"type":"requires","to":"security/risk-assessment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/threat-landscape","confidence":"high","strength":"normal"}],"depth":5,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 4","tier":"course-material"},{"title":"NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments","tier":"standard"}],"draft":true}