{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/risk","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/risk/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/risk/"},"term":{"en":"Risk","da":"Risiko"},"aka":{"en":["security risk"],"da":["sikkerhedsrisiko"]},"domain":["security"],"cluster":"fundamentals","layer":"governance","status":"current","summary":{"en":"How likely it is that a threat uses a vulnerability, combined with how bad the damage would be.","da":"Sandsynligheden for, at en trussel udnytter en sårbarhed, sammenholdt med hvor slem konsekvensen vil være."},"body":{"formal":{"en":"A measure of possible harm that combines the likelihood of a threat using a vulnerability with the impact on the organisation if it does. Once rated, each risk is treated - reduced, transferred, avoided or accepted.","da":"Et mål for mulig skade, der kombinerer sandsynligheden for, at en trussel udnytter en sårbarhed, med konsekvensen for organisationen, hvis det sker. Når en risiko er vurderet, bliver den håndteret - mindsket, overført, undgået eller accepteret."},"plain":{"en":"Like deciding whether to insure a bike - you weigh how often bikes get stolen round here against how much a new one would cost.","da":"Som når du overvejer at forsikre din cykel - du vejer, hvor tit cykler bliver stjålet i dit område, op mod hvad en ny koster."},"inPractice":{"en":"The IT security team of a Danish municipality rates “ransomware on the file server” as likely and severe, so it lands in the red corner of the heat map and gets budget first.","da":"IT-sikkerhedsteamet i en kommune vurderer “ransomware på filserveren” som sandsynlig og alvorlig, så den havner i det røde hjørne af heat-mappet og får budget først."},"whyItMatters":{"en":"Money and time are limited; thinking in risk lets an organisation spend them on what could really hurt, not on whatever sounds scariest.","da":"Penge og tid er begrænsede; tænker man i risiko, kan organisationen bruge dem dér, hvor det virkelig kan gøre ondt - ikke dér, hvor det lyder mest skræmmende."}},"deepDive":{"en":"In information security, risk is treated as a function of three inputs - a threat, a vulnerability it can exploit, and the impact if it does - modulated by likelihood. NIST SP 800-30 Rev. 1 defines risk as a function of the likelihood of a threat event occurring and resulting in adverse impact, and the magnitude of that impact; ISO/IEC 27005 (the information-security application of ISO 31000) frames the same relationship. The practical output of an assessment is a risk register that pairs each asset-threat-vulnerability-consequence statement with a rating, most commonly on a likelihood-by-impact matrix rendered as a heat map. The heat map is a communication and prioritisation aid, not a calculator: two risks in the same red cell can warrant very different responses, and the ordinal 1-5 scores are not true numbers to be multiplied.\n\nRisk is quantified along a spectrum. Qualitative methods use worded scales and are fast and data-light but subjective; quantitative methods express risk in money, classically as Single Loss Expectancy times Annual Rate of Occurrence to yield Annualised Loss Expectancy, or, in more rigorous models such as FAIR, as loss distributions produced by Monte Carlo simulation and read as a loss-exceedance curve. Quantification exposes tail risk and enables cost-benefit comparison of controls but demands defensible frequency and impact data, so most organisations start qualitative and quantify only the few decisions where a large investment turns on the number.\n\nOnce rated, each risk above the acceptance line is treated by one of four standard options: mitigate/modify (add or strengthen controls), transfer/share (insurance or contractual allocation, though accountability stays with the owner), avoid (stop the activity), or accept/retain (consciously live with it as a documented, authorised decision). The gap between inherent risk (before controls) and residual risk (after controls) is what treatment moves; residual risk must be formally accepted by someone with authority, and risk appetite and risk tolerance - the amount and type of risk the organisation is willing to pursue or bear - set where the acceptance line sits. Regulatory drivers make this explicit: NIS2 Article 21 requires risk-management measures proportionate to the risk, and ISO/IEC 27001:2022 clauses 6.1.2-6.1.3 require a documented risk assessment and a risk treatment plan mapped to controls.\n\nTwo misconceptions recur. First, risk is often confused with its parts: a threat is only a possibility and a vulnerability only a weakness, whereas risk weighs likelihood against impact, so \"we have a critical vulnerability\" is not yet a risk statement until exposure and consequence are considered. Second, risk is treated as static, but it is conditional on the current control set, the threat landscape and the business context, all of which change; a register that is not periodically reviewed and re-scored records risks that may no longer exist or misses new ones. Sound practice records assumptions, owners, the control baseline and a review date for every entry.","da":"I informationssikkerhed behandles risiko som en funktion af tre input - en trussel, en sårbarhed den kan udnytte, og konsekvensen hvis det sker - moduleret af sandsynlighed. NIST SP 800-30 Rev. 1 definerer risiko som en funktion af sandsynligheden for, at en trusselshændelse indtræffer og fører til en negativ konsekvens, og størrelsen af den konsekvens; ISO/IEC 27005 (informationssikkerhedens anvendelse af ISO 31000) rammer samme forhold ind. Det praktiske resultat af en vurdering er et risikoregister, der parrer hvert udsagn om aktiv-trussel-sårbarhed-konsekvens med en score, oftest på en sandsynlighed-gange-konsekvens-matrix vist som et heat-map. Heat-mappet er et kommunikations- og prioriteringsværktøj, ikke en lommeregner: to risici i samme røde celle kan kræve vidt forskellige svar, og de ordinale 1-5-scorer er ikke rigtige tal, der kan ganges sammen.\n\nRisiko kvantificeres på et spektrum. Kvalitative metoder bruger ordbaserede skalaer og er hurtige og data-lette, men subjektive; kvantitative metoder udtrykker risiko i penge, klassisk som Single Loss Expectancy gange Annual Rate of Occurrence, der giver Annualised Loss Expectancy, eller - i mere stringente modeller som FAIR - som tabsfordelinger dannet ved Monte Carlo-simulering og aflæst som en tabsoverskridelseskurve. Kvantificering synliggør halerisiko og muliggør cost-benefit-sammenligning af kontroller, men kræver forsvarlige data om hyppighed og konsekvens, så de fleste organisationer starter kvalitativt og kvantificerer kun de få beslutninger, hvor en stor investering afhænger af tallet.\n\nNår en risiko er vurderet, behandles hver risiko over acceptgrænsen med en af fire standardmuligheder: mitigere/ændre (tilføje eller styrke kontroller), overføre/dele (forsikring eller kontraktlig fordeling, selv om ansvaret bliver hos ejeren), undgå (stoppe aktiviteten) eller acceptere/beholde (bevidst leve med den som en dokumenteret, godkendt beslutning). Forskellen mellem iboende risiko (før kontroller) og restrisiko (efter kontroller) er dét, behandlingen flytter; restrisiko skal formelt accepteres af nogen med bemyndigelse, og risikoappetit og risikotolerance - mængden og typen af risiko, organisationen vil forfølge eller bære - fastlægger, hvor acceptgrænsen ligger. Regulatoriske drivere gør dette eksplicit: NIS2 artikel 21 kræver risikostyringsforanstaltninger, der står i forhold til risikoen, og ISO/IEC 27001:2022 clause 6.1.2-6.1.3 kræver en dokumenteret risikovurdering og en risikohåndteringsplan koblet til kontroller.\n\nTo misforståelser går igen. For det første forveksles risiko ofte med sine dele: en trussel er kun en mulighed og en sårbarhed kun en svaghed, mens risiko vejer sandsynlighed op mod konsekvens, så \"vi har en kritisk sårbarhed\" er endnu ikke et risikoudsagn, før eksponering og konsekvens er medregnet. For det andet behandles risiko som statisk, men den er betinget af det aktuelle sæt kontroller, trusselsbilledet og forretningskonteksten, som alle ændrer sig; et register, der ikke løbende gennemgås og scores på ny, registrerer risici, der måske ikke længere findes, eller overser nye. God praksis registrerer antagelser, ejere, kontrolgrundlag og en revisionsdato for hver post."},"edges":[{"type":"requires","to":"security/threat","confidence":"high","strength":"normal"},{"type":"requires","to":"security/vulnerability","confidence":"high","strength":"normal"},{"type":"requires","to":"security/likelihood","confidence":"high","strength":"normal"},{"type":"requires","to":"security/impact","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/threat","why":{"en":"A threat is what could happen; risk also weighs how likely it is and how much it would hurt.","da":"En trussel er det, der kan ske; risiko vejer også, hvor sandsynligt det er, og hvor ondt det vil gøre."},"confidence":"high","strength":"primary"}],"depth":3,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments","tier":"standard","publisher":"NIST"}],"draft":true}