Residual risiko
Også kendt som: restrisiko
Den risiko, der stadig er tilbage, når kontrollerne er på plads, fordi ingen beskyttelse fjerner faren helt.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Det risikoniveau, der er tilbage, efter de valgte kontroller er indført, og som risikoejeren derefter enten skal acceptere formelt eller håndtere yderligere.
Forklaret enkelt
Selv med sikkerhedssele er der stadig en vis risiko for at komme til skade, når man kører bil.
I praksis
Efter at en kommune har indført MFA og awareness-træning, falder phishing fra rødt til gult på heat-mappet, og kommunaldirektøren skriver under på, at det gule niveau, der er tilbage, er acceptabelt.
Hvorfor det betyder noget
At lade som om kontroller får risikoen til at forsvinde, skjuler den fare, der er tilbage; når den bliver sat ord på, må en navngiven person enten acceptere den eller betale for at mindske den yderligere.
Teknisk uddybning
ISO Guide 73:2009 (nu afløst af ISO 31073:2022) definerer residual risiko som den risiko, der er tilbage efter risikohåndtering, med to noter, der ofte glemmes: Residual risiko kan indeholde uidentificeret risiko, og den kaldes også tilbageholdt risiko. Den første note er grunden til, at "ingen restrisiko" aldrig er en troværdig post i et risikoregister; det, der blev overset ved risikoidentifikationen, er per definition stadig der. ISO/IEC 27001:2022 punkt 6.1.3 f) gør residual risiko til et formelt styringsobjekt: Organisationen skal have risikoejernes godkendelse af risikohåndteringsplanen og deres accept af de residuale informationssikkerhedsrisici, og revisorer kontrollerer, at denne godkendelse findes og er givet af en person med myndighed over risikoen.
I et risikoregister er residual risiko modstykket til den iboende risiko (bruttorisiko), dvs. niveauet vurderet, som om der ingen kontroller var, eller kun basale kontroller. Den residuale risiko skønnes derefter ved at anvende den forventede effekt af hver kontrol på sandsynlighed, konsekvens eller begge. Skønnet bygger på to antagelser, der ofte ikke holder: at kontrollen er designet til netop det scenarie, og at den faktisk virker i drift. En MFA-politik, der stadig tillader ældre protokoller, eller backup, der aldrig er blevet testgendannet, mindsker kun den residuale risiko på papiret. Modne organisationer knytter derfor residuale scorer til dokumentation fra kontroltest, intern audit eller målinger efter ISO/IEC 27001 punkt 9.1 frem for til, at en kontrol står på listen.
Kontroller kan også skabe sekundære risici: En ny EDR-agent er en privilegeret komponent, hvis fejlbehæftede opdatering kan lægge alle endpoints ned på én gang, og outsourcing af en tjeneste flytter tilgængeligheds- og fortrolighedsrisiko over i et leverandørforhold. ISO 31000:2018 punkt 6.5.2 gør udtrykkeligt opmærksom på, at håndtering kan introducere nye risici, som selv skal styres, så det residuale billede er den gamle risiko efter håndtering plus eventuelle nye.
Residual risiko vurderes op mod kriterierne for risikoaccept og risikoappetitten. Ligger den inden for dem, kan den accepteres og registreres med en ejer og en dato for ny gennemgang; hvis ikke, er mulighederne yderligere håndtering eller en udtrykkelig, eskaleret beslutning om at acceptere alligevel. At vise iboende og residual score side om side er også den mest direkte måde at vise ledelsen, hvad sikkerhedsbudgettet har købt.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Kontrol (foranstaltning)
- →Residual risiko
Relationer
- En slags
- Risiko
- Forudsætter
- Kontrol (foranstaltning)
- Åbner for
- Risikoaccept
- Forveksl ikke med
- Risikoappetit
- Forårsages af
- Risikohåndtering
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27005:2022
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…