Gå til indhold
atlas

Risikoundgåelse

Også kendt som: risikoeliminering, afvisning af risiko

At fjerne en risiko helt ved ikke at udføre, eller holde op med at udføre, den aktivitet, der skaber den.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Den håndteringsmulighed, hvor organisationen beslutter ikke at starte, eller at stoppe, den aktivitet, det system eller den databehandling, der giver anledning til risikoen, så risikoen ikke længere findes.

Forklaret enkelt

Som at sælge trampolinen, fordi børnene bliver ved med at slå sig - ikke flere hop, men heller ikke flere brækkede arme.

I praksis

En fitnesskæde finder en gammel database over tidligere medlemmer, som ingen bruger; i stedet for at beskytte den sletter kæden den - data, man ikke længere har, kan ikke lække.

Hvorfor det betyder noget

Det er den eneste mulighed, der fjerner en risiko helt, men man opgiver også den værdi, aktiviteten havde, så den passer til risici, der giver forretningen lille gevinst.

Teknisk uddybning

ISO 31000:2018 punkt 6.5.2 nævner som første håndteringsmulighed at undgå risikoen "ved at beslutte ikke at starte eller fortsætte den aktivitet, der giver anledning til risikoen", og ISO/IEC 27005 og NIST SP 800-39 bruger samme begreb under navnet risikoundgåelse. Det adskiller sig fra en anden mulighed på samme liste, at fjerne risikokilden: At afinstallere et sårbart plugin og beholde hjemmesiden fjerner en kilde, mens at lukke hjemmesiden undgår risikoen. Den praktiske test er, om selve forretningsaktiviteten stopper eller aldrig startes; fortsætter den i ændret form, er håndteringen som regel reduktion snarere end undgåelse.

Inden for informationssikkerhed viser undgåelse sig oftest som dataminimering og udfasning. Databeskyttelsesforordningens art. 5, stk. 1, litra c (dataminimering) og litra e (opbevaringsbegrænsning) trækker i samme retning: Personoplysninger, der aldrig indsamles eller slettes, når de ikke længere er nødvendige, kan ikke blive kompromitteret, indgå i en indsigtsanmodning eller holdes som gidsel. Andre almindelige former er at udfase systemer uden support i stedet for at forsøge at hærde dem, ikke at lancere en tjeneste i et land med uforenelige lovkrav, helt at slå en type funktionalitet fra (fx blokere makroer i Office-filer fra internettet i stedet for at scanne dem) og slet ikke at gemme betalingskortnumre, så behandlingen falder uden for organisationens PCI DSS-omfang.

Undgåelse har omkostninger og faldgruber. Man opgiver aktivitetens værdi, så den passer til risici, hvor aktiviteten giver lille gevinst, eller hvor alle andre muligheder efterlader en residual risiko over appetitten. Den skal være fuldstændig for at virke: Data, der er slettet i produktion, men stadig ligger i backup, logfiler, eksporter, testmiljøer eller i en SaaS-leverandørs opbevaring, er ikke undgået, kun flyttet ud af syne, så sletning bør verificeres og backupens opbevaringstid tilpasses. Og forbud uden alternativ flytter ofte risikoen i stedet for at fjerne den: Et forbud mod et populært værktøj til fildeling eller AI uden et godkendt alternativ driver typisk brugen over i private konti som skygge-IT, hvor organisationen hverken har overblik eller kontraktlig kontrol.

Fordi beslutningen som regel har forretningsmæssige konsekvenser ud over sikkerheden, træffes den normalt af ejeren af aktiviteten eller af ledelsen på grundlag af risikovurderingen, ikke dikteret af den. Det er den eneste mulighed, der bringer en risiko ned på nul, men kun for netop den risiko; organisationen skal stadig sikre sig, at en eventuel erstatningsproces ikke introducerer nye.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Risikovurdering
  9. →Risikoundgåelse

Relationer

Forudsætter
Risikovurdering

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27005:2022 (8.2 - Risk treatment options)

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 5 og Ordliste (Risikohåndtering - eliminere)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.