Risikostyring
Det løbende arbejde med at finde, vurdere og håndtere risici, så tid og penge bruges der, hvor de beskytter mest.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den gentagne cyklus, hvor en organisation fastlægger sine kriterier for acceptabel risiko, identificerer og vurderer risici, vælger, hvordan hver enkelt skal håndteres, og følger op på resultatet, med ledelsen som ansvarlig for beslutningerne.
Forklaret enkelt
Ligesom en familie, der beslutter, hvilke låse, forsikringer og røgalarmer der er værd at betale for, i stedet for at købe alt eller intet.
I praksis
Hvert forår gennemgår IT-sikkerhedschefen i en mindre dansk produktionsvirksomhed de vigtigste risici med lederne, opdaterer sidste års vurderinger, og bestyrelsen aftaler, hvilke der får budget først.
Hvorfor det betyder noget
Ingen virksomhed kan beskytte alt lige meget, så uden risikostyring bruges pengene på den største frygt i stedet for de reelle farer - og regler som NIS2 kræver, at ledelsen kan vise, at det sker.
Teknisk uddybning
ISO 31000:2018 er bygget op i tre lag: principper (punkt 4), en ramme, der forankrer risikostyring i governance, ledelse og beslutninger (punkt 5), og selve processen med omfang og kontekst, vurdering, håndtering, overvågning og gennemgang, kommunikation og konsultation samt registrering og rapportering (punkt 6). Den er vejledende og kan ikke certificeres. ISO/IEC 27005:2022 anvender processen på informationssikkerhed, og ISO/IEC 27001:2022 gør den auditérbar: Punkt 4.1 og 4.2 fastlægger kontekst og interessenter, 6.1.2 og 6.1.3 definerer processerne for vurdering og håndtering, 8.2 og 8.3 kræver, at de udføres, 9.1 og 9.3 dækker måling og ledelsens evaluering, og punkt 10 dækker forbedring. En hyppig forveksling er punkt 6.1.1, som handler om risici og muligheder for selve ledelsessystemet, ikke de informationssikkerhedsrisici, der håndteres efter 6.1.2.
NIST beskriver det samme med andre ord. SP 800-39 definerer fire komponenter, at rammesætte, vurdere, reagere på og overvåge risiko, på tre niveauer: organisation, forretningsproces og informationssystem. SP 800-37 Rev. 2 omsætter niveau 3 til Risk Management Framework, og CSF 2.0 (2024) tilføjede funktionen Govern, hvis kategori for risikostyringsstrategi dækker appetit, tolerance og samspil med virksomhedens samlede risikostyring. NIST IR 8286 beskriver, hvordan cybersikkerhedens risikoregistre samles op i virksomhedens overordnede risikoregister, som er det sted, hvor bestyrelser reelt sammenligner cyberrisiko med finansielle, operationelle og strategiske risici.
Organisatorisk beskrives ansvaret ofte med Institute of Internal Auditors' Three Lines Model (2020, en revision af den tidligere three lines of defence): Den operationelle ledelse ejer og styrer risikoen, en risiko- eller sikkerhedsfunktion i anden linje fastlægger metoder og udfordrer, og intern revision giver uafhængig sikkerhed. Risikoejerskab bør ligge hos den, der er ansvarlig for forretningsaktiviteten, ikke automatisk hos CISO'en; et register, hvor sikkerhedsteamet ejer alle risici, er et tegn på, at forretningen ikke har påtaget sig ansvaret.
Regulering har gjort god praksis til pligt. NIS2 art. 21, stk. 1, kræver passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at styre risici under hensyn til eksponering, størrelse og hændelsers sandsynlighed og alvor, og art. 20 kræver, at ledelsesorganerne godkender foranstaltningerne, fører tilsyn med gennemførelsen og deltager i uddannelse, med ansvar ved overtrædelser; i Danmark er det gennemført ved NIS2-loven. DORA stiller et tilsvarende krav om en ramme for IKT-risikostyring i den finansielle sektor. Det praktiske modenhedstegn er, om risikovurderingerne faktisk styrer budget- og projektbeslutninger, frem for et register, der opdateres én gang om året til revisoren.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikostyring
Relationer
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27005:2022
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…