{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/security-metrics","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/security-metrics/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/security-metrics/"},"term":{"en":"Security metrics (KPIs)","da":"Sikkerhedsmåling (KPI'er)"},"aka":{"en":["security KPIs","key performance indicators"],"da":["sikkerheds-KPI'er","nøgletal for sikkerhed"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","summary":{"en":"Numbers chosen in advance to show whether security work is having the effect it should.","da":"Tal, der er valgt på forhånd for at vise, om sikkerhedsarbejdet har den effekt, det skal have."},"body":{"formal":{"en":"Agreed, repeatable measures - such as the share of staff who report a phishing test, the time to install critical patches or the number of open high risks - tracked over time to judge and report how well controls and programmes work.","da":"Aftalte, gentagelige målinger - fx andelen af medarbejdere, der melder en phishing-test, tiden til at installere kritiske patches eller antallet af åbne høje risici - som følges over tid for at vurdere og rapportere, hvor godt kontroller og indsatser virker."},"plain":{"en":"Like a bathroom scale on a diet - not the goal itself, but the honest number that tells you whether what you are doing is working.","da":"Som en badevægt under en slankekur - ikke selve målet, men det ærlige tal, der fortæller, om det, man gør, virker."},"inPractice":{"en":"The board of an insurance company sees one page each quarter - reported phishing up from 20 % to 55 %, patch time down to nine days - and approves more money for the areas that lag behind.","da":"Bestyrelsen i et forsikringsselskab ser én side hvert kvartal - meldte phishing-mails op fra 20 % til 55 %, patchtid ned til ni dage - og giver flere penge til de områder, der halter."},"whyItMatters":{"en":"Without numbers, security spending is a guess, and ISO 27001 requires the organisation to measure how its security performs.","da":"Uden tal er sikkerhedsbudgettet gætværk, og ISO 27001 kræver, at organisationen måler, hvordan dens sikkerhed præsterer."}},"deepDive":{"en":"ISO/IEC 27001:2022 clause 9.1 requires the organisation to determine what needs to be monitored and measured, including information security processes and controls; the methods, which should produce comparable and reproducible results to be considered valid; when monitoring and measurement are performed and who performs them; and when and by whom the results are analysed and evaluated. The results must be retained as documented information and are an input to management review (9.3.2). ISO/IEC 27004:2016 gives guidance on building such measures, and NIST SP 800-55, revised in December 2024 as Volume 1 (identifying and selecting measures) and Volume 2 (developing a measurement programme), replaced the 2008 Revision 1.\n\nA well-specified measure has a documented definition: purpose, formula, data source, collection frequency, owner, target and thresholds for action. Common types are implementation measures (share of endpoints with EDR, share of accounts with MFA), effectiveness or efficiency measures (median time to remediate critical vulnerabilities, mean time to detect and to respond, share of phishing simulations reported within ten minutes) and impact measures (incidents with business impact, downtime, cost). Leading indicators predict future problems (backlog of unpatched internet-facing systems), while lagging indicators confirm what already happened (incidents). Key risk indicators (KRIs) track exposure against the risk appetite, whereas KPIs track how well a process performs; a board dashboard usually needs both.\n\nMeasurement design is where most programmes fail. Averages hide tails, so vulnerability remediation is better reported as percentiles or as the share closed within the SLA, split by asset criticality. Denominators must be stable: \"percentage of servers patched\" is meaningless if the inventory is incomplete, which ties metrics to asset management. Goodhart's law applies fully: when click rate in phishing tests becomes a target, simulations get easier; reporting rate and time-to-report are harder to game. Activity counts (courses held, scans run, alerts closed) describe effort, not effect.\n\nMetrics also serve legal duties. NIS2 Article 21(2)(f) requires policies and procedures to assess the effectiveness of the risk-management measures, and ISO/IEC 27002 control 5.35 calls for independent review of information security. Unlike a maturity rating, which describes how established a process is, a metric describes what the process achieves, and the two are most useful when reported side by side with a trend line rather than as single snapshots.","da":"ISO/IEC 27001:2022 afsnit 9.1 kræver, at organisationen fastlægger, hvad der skal overvåges og måles, herunder informationssikkerhedsprocesser og kontroller; metoderne, der bør give sammenlignelige og reproducerbare resultater for at blive betragtet som gyldige; hvornår overvågning og måling udføres, og af hvem; og hvornår og af hvem resultaterne analyseres og evalueres. Resultaterne skal opbevares som dokumenteret information og indgår i ledelsens evaluering (9.3.2). ISO/IEC 27004:2016 giver vejledning i at opbygge sådanne målinger, og NIST SP 800-55, revideret i december 2024 som bind 1 (identifikation og valg af målinger) og bind 2 (opbygning af et måleprogram), afløste Revision 1 fra 2008.\n\nEn velspecificeret måling har en dokumenteret definition: formål, formel, datakilde, målefrekvens, ejer, mål og tærskler, der udløser handling. Almindelige typer er implementeringsmålinger (andel af endpoints med EDR, andel af konti med MFA), effektivitetsmålinger (mediantid til at udbedre kritiske sårbarheder, gennemsnitlig tid til detektion og reaktion, andel af phishing-simuleringer, der meldes inden for ti minutter) og konsekvensmålinger (hændelser med forretningsmæssig betydning, nedetid, omkostninger). Førende indikatorer forudsiger fremtidige problemer (efterslæb af upatchede systemer mod internettet), mens bagudskuende indikatorer bekræfter, hvad der allerede er sket (hændelser). Nøgleindikatorer for risiko (KRI'er) følger eksponeringen mod risikoappetitten, mens KPI'er følger, hvor godt en proces fungerer; et bestyrelsesdashboard har som regel brug for begge.\n\nDesignet af målingerne er dér, hvor de fleste programmer fejler. Gennemsnit skjuler halerne, så udbedring af sårbarheder rapporteres bedre som percentiler eller som andelen, der lukkes inden for SLA'en, opdelt efter aktivernes kritikalitet. Nævnerne skal være stabile: \"procent patchede servere\" er meningsløst, hvis aktivfortegnelsen er ufuldstændig, hvilket binder målingerne til styring af aktiver. Goodharts lov gælder fuldt ud: når klikraten i phishing-test bliver et mål, bliver simuleringerne lettere; andelen, der melder, og tiden til melding er sværere at manipulere. Aktivitetstal (afholdte kurser, kørte scanninger, lukkede alarmer) beskriver indsats, ikke effekt.\n\nMålinger tjener også lovpligtige formål. NIS2 artikel 21, stk. 2, litra f, kræver politikker og procedurer til at vurdere effektiviteten af foranstaltningerne til risikostyring, og ISO/IEC 27002 kontrol 5.35 kræver uafhængig gennemgang af informationssikkerheden. I modsætning til en modenhedsvurdering, der beskriver, hvor veletableret en proces er, beskriver en måling, hvad processen opnår, og de to er mest nyttige, når de rapporteres side om side med en tendenslinje frem for som enkeltstående øjebliksbilleder."},"edges":[{"type":"requires","to":"security/governance","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/isms","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/soc","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/self-assessment","why":{"en":"Repeating the same self-assessment each year gives numbers that show progress over time.","da":"At gentage den samme selvevaluering hvert år giver tal, der viser fremgangen over tid."},"confidence":"medium","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 2","tier":"course-material"},{"title":"ISO/IEC 27001:2022 (clause 9.1 - Monitoring, measurement, analysis and evaluation)","tier":"standard"},{"title":"NIST SP 800-55 Vol. 1 - Measurement Guide for Information Security","tier":"standard"},{"title":"NIST SP 800-55 Vol. 2 - Measurement Guide for Information Security, Developing an Information Security Measurement Program","url":"https://csrc.nist.gov/pubs/sp/800/55/v2/final","tier":"standard","publisher":"NIST"}],"draft":true}