Gå til indhold
atlas

Konsekvens

Også kendt som: påvirkning

Hvor stor skade en hændelse vil gøre for forretningen, hvis den faktisk sker - i penge, tid, tillid eller sikkerhed.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Omfanget af den skade, et aktiv eller forretningen lider, når en trussel lykkes, typisk vurderet på en skala fra lille til alvorlig som den ene af risikoens to dele.

Forklaret enkelt

At spilde kaffe på en serviet og på din bærbare er lige sandsynligt - men det ene gør langt mere ondt.

I praksis

Et vandværk vurderer, at en dag uden styringssystemet har alvorlig konsekvens, fordi husstande kan miste rent vand, mens en defekt kontorprinter kun har lille konsekvens.

Hvorfor det betyder noget

Når skaden er vurderet, kan ledelsen bruge sine begrænsede midler på at beskytte det, der ville gøre mest ondt at miste.

Teknisk uddybning

ISO/IEC 27005:2022 bruger "konsekvens" om udfaldet af en hændelse, der påvirker målene, og ISO 31000 behandler risiko som kombinationen af sandsynlighed og konsekvens; "impact" er det mere udbredte ord hos NIST og i daglig tale. Konsekvens vurderes pr. scenarie, ikke pr. aktiv isoleret set: den samme database har meget forskellig konsekvens, hvis den lækkes, ændres ubemærket eller er utilgængelig i en uge. Gode metoder vurderer derfor konsekvensen særskilt for fortrolighed, integritet og tilgængelighed og på tværs af flere dimensioner som økonomisk tab, driftsforstyrrelse, juridisk og regulatorisk eksponering, omdømme samt liv og helbred, hvor den værste dimension bliver resultatet.

Kvalitative skalaer er normen. FIPS 199 definerer low, moderate og high som begrænsede, alvorlige og svære eller katastrofale negative virkninger for drift, aktiver eller personer; de fleste organisationer bruger skalaer med fire eller fem trin og skrevne ankre, fx "mere end 1 % af årsomsætningen" eller "tjenesten utilgængelig for borgerne i mere end 24 timer". Uden sådanne ankre flytter scorerne sig mellem vurderingerne, og ordinale tal ganges sammen, som om de var målinger, en velkendt svaghed ved heatmaps. Kvantitative metoder som FAIR estimerer i stedet tabsstørrelsen som en fordeling, opdelt i primært tab (håndtering, genanskaffelse, tabt produktivitet) og sekundært tab (bøder, retssager, kundeafgang), og kombinerer den med hyppigheden af tabshændelser via Monte Carlo-simulering.

Konsekvens over tid er konsekvensanalysens (business impact analysis) domæne i ISO 22301. Den fastlægger for hver aktivitet, hvordan skaden vokser med afbrydelsens længde, og udleder den maksimalt acceptable afbrydelsesperiode (MTPD), hvorfra RTO og RPO fastsættes med en margin. Et system med beskeden konsekvens efter en time kan være kritisk efter tre dage, fx lønsystemet lige før lønudbetaling.

Regulering gør konsekvens til tærskler. Efter GDPR art. 33 og 34 er testen risikoen for fysiske personers rettigheder og frihedsrettigheder, ikke for organisationen, så et brud, der ikke koster virksomheden noget, stadig kan kræve anmeldelse til Datatilsynet og underretning af de registrerede. NIS2 art. 23, stk. 3, definerer en væsentlig hændelse som en, der har forårsaget eller kan forårsage alvorlige driftsforstyrrelser eller økonomiske tab eller betydelig materiel eller immateriel skade for andre, og Kommissionens gennemførelsesforordning (EU) 2024/2690 tilføjer kvantitative kriterier for visse digitale udbydere. Konsekvens er uafhængig af sandsynlighed: en sjælden hændelse med katastrofal konsekvens, som et destruktivt angreb på et vandværk, kan kræve mere håndtering end en hyppig gene, og kontroller kan mindske begge faktorer, fx mindsker backup konsekvensen, mens patching mindsker sandsynligheden.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Aktiv
  3. →Konsekvens

Relationer

Del af
Risiko
Forudsætter
Aktiv
Forårsages af
Sikkerhedshændelse
Bruges sammen med
Sandsynlighed

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27005 - Information security risk management · ISO

Kursusmateriale

  • Cyber Security Fast Track - Ordliste (Risiko)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.