Kvalitativ risikoanalyse
Også kendt som: kvalitativ risikovurdering
At vurdere risici med ord eller enkle skalaer, fx lav, middel og høj, ud fra skøn frem for præcise tal.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En metode til risikoanalyse, der vurderer sandsynlighed og konsekvens på ordnede skalaer (fx 1-5 eller lav-høj), typisk ud fra skøn fra folk, der kender systemerne, og ofte viser resultatet i et heat-map.
Forklaret enkelt
Som når en bjergfører kalder en skråning "nok i orden, men livsfarlig hvis den skrider" - hurtigt og brugbart, selv uden en præcis procentsats.
I praksis
Partnerne i en arkitektvirksomhed vurderer "en bærbar med kundernes tegninger bliver glemt i toget" til middel sandsynlighed og høj konsekvens, farver den orange i skemaet og skriver én linje om hvorfor.
Hvorfor det betyder noget
Den er hurtig, billig og let for ledelsen at læse, men tallene kan skjule gætværk, så det bør skrives ned, hvorfor hver vurdering er givet.
Teknisk uddybning
En kvalitativ analyse står og falder med definitionerne af skalaerne, som ISO 31000:2018 og ISO/IEC 27005:2022 regner som en del af de risikokriterier, der skal aftales, før der scores. Hvert niveau skal have en forankret beskrivelse og ikke kun et ord: sandsynlighed knyttet til frekvensintervaller eller forventede forekomster inden for en periode, konsekvens knyttet til tærskler for hver type skade, fx tabt omsætning, timers nedetid, eksponerede poster eller sanktioner fra myndigheder. Uden forankring forstås "sandsynlig" vidt forskelligt; forskning i verbale sandsynlighedsudtryk, der går tilbage til Sherman Kents arbejde med estimerende sprog i CIA, viser stor spredning i, hvilken talmæssig sandsynlighed folk lægger i samme ord.
NIST SP 800-30 Rev. 1 giver den mest detaljerede offentlige skabelon. Bilag D vurderer fjendtlige trusselskilder på kapacitet, hensigt og målretning; bilag G bygger den samlede sandsynlighed op af sandsynligheden for, at en trusselshændelse sættes i gang eller indtræffer, og sandsynligheden for, at den fører til skade; bilag H dækker konsekvens; og bilag I kombinerer de to til et risikoniveau. Hver skala har fem niveauer fra Very Low til Very High med valgfrie semikvantitative værdier på en skala fra 0 til 100 eller 0 til 10. Semikvantitativ scoring er stadig ordinalt skøn udtrykt i tal, og regning på det arver de samme svagheder som multiplikationen i et heat-map.
Pålideligheden afhænger af processen. Scorerne bør komme fra folk, der kender systemerne og forretningen, helst først afgivet uafhængigt og derefter drøftet, som i en Delphi-runde, så man mindsker tendensen til at forankre sig i den mest seniore stemme. Når der noteres et sikkerhedsniveau og en begrundelse på én linje for hver vurdering, kan den efterprøves senere, og gætværk bliver synligt. Konsistens på tværs af forretningsenheder kræver fælles skalaer og jævnlige kalibreringsmøder, hvor teams scorer de samme referencescenarier.
Metodens styrker er hastighed, lave krav til data og et resultat, som ledelsen let kan læse, og derfor er de fleste risikovurderinger efter ISO/IEC 27001 kvalitative. Begrænsningerne er lige så tydelige: Vurderingerne kan ikke lægges sammen på tværs af risici, kan ikke direkte sammenlignes med prisen på en kontrol og inviterer til falsk præcision, når de lægges sammen i gennemsnit eller ganges. En udbredt hybrid er at screene hele risikoregistret kvalitativt og derefter flytte de få risici, der er knyttet til store investerings- eller forsikringsbeslutninger, over i en kvantitativ analyse, hvor sandsynlighed og konsekvens udtrykkes som sandsynlighedsfordelinger og kroner.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Kvalitativ risikoanalyse
Relationer
- En slags
- Risikovurdering
- Forudsætter
- RisikoSandsynlighedKonsekvens
- Forveksl ikke med
- Kvantitativ risikoanalyse
- Bruges sammen med
- Heat-map
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 5
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…