{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/risk-transfer","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/risk-transfer/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/risk-transfer/"},"term":{"en":"Risk transfer","da":"Risikooverførsel"},"aka":{"en":["risk sharing"],"da":["risikodeling","overførsel af risiko"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"Moving the financial cost of a risk to another party, usually through insurance or a contract with a supplier.","da":"At flytte regningen for en risiko over på en anden part, typisk via en forsikring eller en kontrakt med en leverandør."},"body":{"formal":{"en":"The risk treatment option in which some or all of the consequences of a risk are shared with or passed to a third party - for example through cyber insurance or contract terms with a supplier - while accountability for the risk stays with the organisation.","da":"Den håndteringsmulighed, hvor en del af eller alle konsekvenserne af en risiko deles med eller overføres til en tredjepart - fx via en cyberforsikring eller kontraktvilkår med en leverandør - mens ansvaret for risikoen bliver i organisationen."},"plain":{"en":"Like hiring a removal firm that pays if it drops your piano - you get the money back, but you still have no piano for the party on Saturday.","da":"Som at hyre et flyttefirma, der betaler, hvis det taber ens klaver - man får pengene tilbage, men står stadig uden klaver til festen på lørdag."},"inPractice":{"en":"A Danish online furniture shop takes out cyber insurance that pays for outside experts and lost income after an attack, and its contract makes the hosting provider cover losses from the provider's own outages.","da":"En dansk netbutik med møbler tegner en cyberforsikring, der betaler for eksterne eksperter og tabt indtjening efter et angreb, og dens kontrakt gør hostingudbyderen ansvarlig for tab ved udbyderens egne nedbrud."},"whyItMatters":{"en":"Money can be moved, but the lost trust, the lost data and the legal duties cannot - an insured organisation must still report breaches and answer to its customers.","da":"Penge kan flyttes, men den tabte tillid, de tabte data og de juridiske pligter kan ikke - en forsikret organisation skal stadig anmelde brud og stå til ansvar over for sine kunder."}},"deepDive":{"en":"ISO 31000:2018 and ISO/IEC 27005 call this option risk sharing, and the choice of word is deliberate: what moves is part of the financial consequence, while the likelihood of the event and the accountability for it stay where they were. The two main instruments are insurance and contract. Neither changes the probability of a breach; both change who pays for some of its consequences, and only up to the limits written into the policy or agreement.\n\nCyber insurance typically combines first-party cover (incident response and forensics, data restoration, business interruption after a waiting period, extortion costs where lawful) with third-party cover (liability to customers and data subjects, defence costs, sometimes regulatory proceedings). The details decide how much risk is really transferred: sublimits for particular loss types, retentions, waiting periods of several hours before business interruption applies, requirements to use the insurer's panel of breach coaches and forensic firms, and exclusions. War and state-backed attacks are the most debated exclusion. In Merck v. ACE American, a dispute over roughly 1.4 billion dollars of NotPetya losses claimed under all-risk property policies, New Jersey's Appellate Division held in May 2023 that a traditional hostile or warlike action exclusion did not apply, and the case settled in January 2024; in parallel, Lloyd's Market Bulletin Y5381 required state-backed cyber-attack exclusions in stand-alone cyber policies incepting or renewing from 31 March 2023. Underwriters also make controls such as MFA, EDR and offline backups conditions of cover, so an inaccurate application can jeopardise the claim when it matters. The insurability of regulatory fines is limited and depends on national law.\n\nContractual transfer uses indemnities, liability clauses and service credits with suppliers. In practice liability caps, often tied to a year's fees, and exclusions of indirect or consequential loss mean the transferred amount is usually small compared with the actual business impact of a major outage. Regulation limits what can be shifted: under GDPR Art. 82(4), where several controllers or processors are involved in the same damaging processing, each can be held liable for the entire damage towards the data subject, with recourse among them under Art. 82(5); DORA Art. 28(1) keeps financial entities fully responsible for compliance when they use ICT third-party providers; and NIS2 Art. 21(2)(d) makes supply chain security part of the entity's own obligations.\n\nTransfer therefore complements mitigation rather than replacing it. It is best suited to low-likelihood, high-impact residual risk that remains after reasonable controls, and quantitative analysis of the loss tail is what makes it possible to choose sensible limits and retentions.","da":"ISO 31000:2018 og ISO/IEC 27005 kalder denne mulighed risikodeling, og ordvalget er bevidst: Det, der flyttes, er en del af den økonomiske konsekvens, mens sandsynligheden for hændelsen og ansvaret for den bliver, hvor de var. De to vigtigste redskaber er forsikring og kontrakt. Ingen af dem ændrer sandsynligheden for et brud; begge ændrer, hvem der betaler for en del af konsekvenserne, og kun op til de grænser, der står i policen eller aftalen.\n\nEn cyberforsikring kombinerer typisk egne tab (hændelseshåndtering og forensisk undersøgelse, gendannelse af data, driftstab efter en karensperiode, udgifter til afpresning, hvor det er lovligt) med ansvarsdækning (erstatningsansvar over for kunder og registrerede, sagsomkostninger, undertiden myndighedssager). Detaljerne afgør, hvor meget risiko der reelt overføres: underbegrænsninger for bestemte tabstyper, selvrisiko, karensperioder på flere timer, før driftstab dækkes, krav om at bruge forsikringsselskabets faste rådgivere og forensiske firmaer, samt undtagelser. Krig og statsstøttede angreb er den mest omdiskuterede undtagelse. I sagen Merck mod ACE American om ca. 1,4 milliarder dollars i tab efter NotPetya, anmeldt under brede tingsforsikringer (all risk), fastslog appeldomstolen i New Jersey i maj 2023, at en traditionel undtagelse for fjendtlige eller krigslignende handlinger ikke fandt anvendelse, og sagen blev forligt i januar 2024; samtidig krævede Lloyd's Market Bulletin Y5381, at selvstændige cyberpolicer, der tegnes eller fornyes fra 31. marts 2023, indeholder en undtagelse for statsstøttede cyberangreb. Forsikringsselskaberne gør også kontroller som MFA, EDR og offline backup til betingelser for dækning, så en forkert besvarelse ved tegningen kan bringe erstatningen i fare, når den skal bruges. Muligheden for at forsikre sig mod bøder fra myndigheder er begrænset og afhænger af national ret.\n\nKontraktlig overførsel sker via skadesløsholdelse, ansvarsbestemmelser og servicekreditter over for leverandører. I praksis betyder ansvarslofter, ofte knyttet til et års vederlag, og udelukkelse af indirekte tab eller følgeskader, at det overførte beløb som regel er lille i forhold til den reelle forretningsmæssige konsekvens af et stort nedbrud. Regulering begrænser, hvad der kan flyttes: Efter databeskyttelsesforordningens art. 82, stk. 4, hæfter hver af flere involverede dataansvarlige eller databehandlere over for den registrerede for hele skaden, med regres indbyrdes efter art. 82, stk. 5; DORA art. 28, stk. 1, fastholder, at finansielle enheder har det fulde ansvar for overholdelse, når de bruger tredjepartsudbydere af IKT-tjenester; og NIS2 art. 21, stk. 2, litra d, gør forsyningskædesikkerhed til en del af enhedens egne forpligtelser.\n\nOverførsel supplerer derfor reduktion frem for at erstatte den. Den egner sig bedst til den residuale risiko med lav sandsynlighed og høj konsekvens, der er tilbage efter rimelige kontroller, og det er en kvantitativ analyse af tabets hale, der gør det muligt at vælge fornuftige forsikringssummer og selvrisici."},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"security/impact","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/risk-treatment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/supplier-management","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 5 og Ordliste (Risikohåndtering - overføre)","tier":"course-material"},{"title":"ISO/IEC 27005:2022 (8.2 - Risk treatment options)","tier":"standard"}],"draft":true}