Gå til indhold
atlas

Risikovurdering

Også kendt som: risikoanalyse

At finde ud af, hvad der kan gå galt, hvor sandsynligt det er, og hvor meget skade det vil gøre, så de største risici håndteres først.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Det trin i risikostyringen, hvor hver risiko findes ved at koble et aktiv med en trussel og en sårbarhed, hvorefter den vurderes ud fra sandsynlighed og konsekvens. Det kan gøres med tal eller med skalaer som lav, middel og høj.

Forklaret enkelt

Før en skovtur spørger man, hvad der kan ødelægge den, hvor sandsynligt det er, og hvor slemt det vil være - og så tager man en paraply med i stedet for at bekymre sig om bjørne.

I praksis

Ejeren af en lille dansk webshop skriver betalingssystemet, kundedata og lageret op, giver hver trussel point fra 1 til 5 for sandsynlighed og konsekvens og samler resultatet i et heat-map til bestyrelsen.

Hvorfor det betyder noget

Uden den bygger beslutninger på mavefornemmelse og den seneste overskrift; en skriftlig vurdering viser også revisorer og myndigheder, at valgene er truffet bevidst.

Teknisk uddybning

I ISO-terminologien er risikovurdering (risk assessment) paraplybegrebet for tre deltrin: risikoidentifikation, risikoanalyse og risikoevaluering (ISO 31000:2018 punkt 6.4.2 til 6.4.4; ISO/IEC 27005:2022 punkt 7.2 til 7.4). Analysen fastlægger sandsynlighed og konsekvens og dermed risikoniveauet; evalueringen sammenholder niveauet med risikokriterierne for at afgøre, hvilke risici der skal håndteres, og i hvilken rækkefølge. I daglig tale bruges risikoanalyse og risikovurdering ofte i flæng om hele aktiviteten, ligesom "risk analysis" på engelsk, og det udvisker forskellen.

ISO/IEC 27001:2022 skelner mellem at fastlægge processen og at udføre den. Punkt 6.1.2 kræver en defineret vurderingsproces med kriterier for risikoaccept og for, hvornår der skal vurderes, som giver konsistente, gyldige og sammenlignelige resultater, identificerer risici for fortrolighed, integritet og tilgængelighed inden for omfanget, udpeger risikoejere og analyserer og evaluerer risiciene. Punkt 8.2 kræver derefter, at vurderingerne udføres med planlagte intervaller, eller når væsentlige ændringer foreslås eller sker, og at resultaterne opbevares som dokumenteret information. ISO/IEC 27005:2022 beskriver to tilgange til identifikation: en hændelsesbaseret, der tager udgangspunkt i risikokilder og strategiske scenarier, og en aktivbaseret, der gennemgår aktiver, trusler og sårbarheder i detaljer. Den erstattede også det ældre begreb hændelsesscenarie med risikoscenarie.

NIST SP 800-30 Rev. 1 opdeler vurderingen i forberedelse, gennemførelse, kommunikation og vedligeholdelse og placerer den på de tre niveauer fra SP 800-39: organisation, forretningsproces og informationssystem. Risikomodellen forbinder trusselskilder, trusselshændelser, sårbarheder og disponerende forhold, sandsynlighed og konsekvens, med eksempler på skalaer i bilag D til I. Metoden kan være kvalitativ, semikvantitativ eller kvantitativ; valget påvirker præcision og omkostning, men ikke den grundlæggende struktur.

Nabodisciplinerne har et andet genstandsfelt og resultat. En sårbarhedsvurdering lister konkrete tekniske svagheder, men vurderer ikke i sig selv forretningsrisikoen; trusselsmodellering analyserer et design for, hvad der kan gå galt, typisk under udviklingen; en BIA måler konsekvens over tid uden at se på sandsynlighed; og en konsekvensanalyse vedrørende databeskyttelse efter databeskyttelsesforordningens art. 35 vurderer risikoen for de registreredes rettigheder og frihedsrettigheder frem for risikoen for organisationen. En risikovurdering bruger alle fire som input. Typiske fejl er scoring uden aftalte kriterier, registre, der beskriver systemer i stedet for forretningskonsekvenser, og engangsvurderinger, der aldrig gentages, når omgivelserne ændrer sig.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Risikovurdering

Relationer

Krævet af
CER-direktivet

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments · NIST
  • ISO/IEC 27005:2022 - Guidance on managing information security risks · ISO/IEC

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.