Gå til indhold
atlas

Risikoappetit

Også kendt som: risikovillighed

Hvor meget risiko ledelsen er villig til at leve med for at nå virksomhedens mål.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En ledelsesbeslutning, der fastlægger mængden og typen af risiko, en organisation vil acceptere, og som bruges som grænsen for, om en risiko skal håndteres yderligere.

Forklaret enkelt

Ligesom hvor stærkt man er villig til at køre - nogle accepterer mere fare for at komme hurtigere frem, andre gør ikke.

I praksis

Bestyrelsen i en pensionskasse skriver ned, at den ikke accepterer nogen risiko for at miste medlemmernes data, men godt kan leve med korte nedbrud af den interne chat, og IT-sikkerhedschefen planlægger kontrollerne derefter.

Hvorfor det betyder noget

Uden en fastlagt grænse bliver hver risikobeslutning et spørgsmål om holdning, og ledelsen kan ikke stilles til ansvar.

Teknisk uddybning

ISO Guide 73:2009 (nu afløst af ISO 31073:2022) definerer risikoappetit som den mængde og type risiko, en organisation er villig til at søge eller bibeholde, og definerer risikotolerance for sig som dens parathed til at bære risikoen efter håndtering for at nå sine mål. COSO's ramme fra 2017, Enterprise Risk Management - Integrating with Strategy and Performance, tilføjer et tredje begreb, risikokapacitet, den største risiko en virksomhed kan bære, før dens overlevelse eller strategi er truet. I praksis er appetitten den brede erklæring på bestyrelsesniveau, tolerancen det målbare bånd af acceptabel afvigelse omkring konkrete mål, og kapaciteten det loft, appetitten skal ligge et godt stykke under. NIST IR 8286 om integration af cybersikkerhed i virksomhedens samlede risikostyring bruger samme opdeling, hvor appetitten fastlægges på virksomhedsniveau, og tolerancerne brydes ned til enheder og systemer. Begreberne bruges ofte i flæng, men når de blandes sammen, forsvinder forskellen mellem en strategisk præference og en operationel grænse.

Brugbare erklæringer om appetit er konkrete pr. risikokategori og udtrykt i enheder, forretningen allerede styrer efter. "Lav appetit for cyberrisiko" kan ikke bære en beslutning; "højst fire timers nedbrud af ordrebehandlingen pr. kvartal", "ingen enkelthændelse med mere end 1 % årlig sandsynlighed for et tab over 20 millioner" eller "ingen behandling af følsomme personoplysninger uden for EU/EØS" kan. Med kvantitativ analyse kan appetitten tegnes som en kurve op mod tabsoverskridelseskurven, og afstanden mellem dem viser direkte, hvor der skal sættes ind. Mange organisationer bruger også en navngiven skala som afvisende, minimal, forsigtig, åben og ivrig pr. kategori, fordi appetitten med rette varierer: En virksomhed kan være åben for risiko i produktudvikling og afvisende over for risiko inden for compliance.

Appetitten virker gennem de kriterier for risikoaccept, som ISO/IEC 27001:2022 punkt 6.1.2 a) 1) kræver fastlagt før vurderingen: Alt, der vurderes over dem, skal håndteres eller accepteres på et højere niveau. Den brydes også ned i nøglerisikoindikatorer (KRI'er) med tærskler, der udløser rapportering. Efter NIS2 art. 20, stk. 1, skal ledelsesorganet godkende foranstaltningerne til styring af cybersikkerhedsrisici og føre tilsyn med gennemførelsen, hvilket i praksis gør appetitten til en beslutning, ledelsen ejer, og ikke en, der er uddelegeret til sikkerhedsfunktionen.

Den hyppige fejl er en erklæring om "nul appetit". Residual risiko er aldrig nul, så den slags erklæringer bliver enten ignoreret eller skubber risici ud af syne; den realistiske læsning er "minimal" med tydelige udløsere for eskalering. Appetitten står også i kontrast til risikoprofilen: Profilen er den risiko, organisationen faktisk bærer, appetitten er den, den er villig til at bære.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Governance
  3. →Trussel
  4. →Aktiv
  5. →Sårbarhed
  6. →Konsekvens
  7. →Sandsynlighed
  8. →Risiko
  9. →Risikoappetit

Relationer

Forudsætter
RisikoGovernance
Åbner for
Risikoaccept
Bruges sammen med
Heat-map

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27005:2022

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.