Gå til indhold
atlas

Risikooverførsel

Også kendt som: risikodeling, overførsel af risiko

At flytte regningen for en risiko over på en anden part, typisk via en forsikring eller en kontrakt med en leverandør.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Den håndteringsmulighed, hvor en del af eller alle konsekvenserne af en risiko deles med eller overføres til en tredjepart - fx via en cyberforsikring eller kontraktvilkår med en leverandør - mens ansvaret for risikoen bliver i organisationen.

Forklaret enkelt

Som at hyre et flyttefirma, der betaler, hvis det taber ens klaver - man får pengene tilbage, men står stadig uden klaver til festen på lørdag.

I praksis

En dansk netbutik med møbler tegner en cyberforsikring, der betaler for eksterne eksperter og tabt indtjening efter et angreb, og dens kontrakt gør hostingudbyderen ansvarlig for tab ved udbyderens egne nedbrud.

Hvorfor det betyder noget

Penge kan flyttes, men den tabte tillid, de tabte data og de juridiske pligter kan ikke - en forsikret organisation skal stadig anmelde brud og stå til ansvar over for sine kunder.

Teknisk uddybning

ISO 31000:2018 og ISO/IEC 27005 kalder denne mulighed risikodeling, og ordvalget er bevidst: Det, der flyttes, er en del af den økonomiske konsekvens, mens sandsynligheden for hændelsen og ansvaret for den bliver, hvor de var. De to vigtigste redskaber er forsikring og kontrakt. Ingen af dem ændrer sandsynligheden for et brud; begge ændrer, hvem der betaler for en del af konsekvenserne, og kun op til de grænser, der står i policen eller aftalen.

En cyberforsikring kombinerer typisk egne tab (hændelseshåndtering og forensisk undersøgelse, gendannelse af data, driftstab efter en karensperiode, udgifter til afpresning, hvor det er lovligt) med ansvarsdækning (erstatningsansvar over for kunder og registrerede, sagsomkostninger, undertiden myndighedssager). Detaljerne afgør, hvor meget risiko der reelt overføres: underbegrænsninger for bestemte tabstyper, selvrisiko, karensperioder på flere timer, før driftstab dækkes, krav om at bruge forsikringsselskabets faste rådgivere og forensiske firmaer, samt undtagelser. Krig og statsstøttede angreb er den mest omdiskuterede undtagelse. I sagen Merck mod ACE American om ca. 1,4 milliarder dollars i tab efter NotPetya, anmeldt under brede tingsforsikringer (all risk), fastslog appeldomstolen i New Jersey i maj 2023, at en traditionel undtagelse for fjendtlige eller krigslignende handlinger ikke fandt anvendelse, og sagen blev forligt i januar 2024; samtidig krævede Lloyd's Market Bulletin Y5381, at selvstændige cyberpolicer, der tegnes eller fornyes fra 31. marts 2023, indeholder en undtagelse for statsstøttede cyberangreb. Forsikringsselskaberne gør også kontroller som MFA, EDR og offline backup til betingelser for dækning, så en forkert besvarelse ved tegningen kan bringe erstatningen i fare, når den skal bruges. Muligheden for at forsikre sig mod bøder fra myndigheder er begrænset og afhænger af national ret.

Kontraktlig overførsel sker via skadesløsholdelse, ansvarsbestemmelser og servicekreditter over for leverandører. I praksis betyder ansvarslofter, ofte knyttet til et års vederlag, og udelukkelse af indirekte tab eller følgeskader, at det overførte beløb som regel er lille i forhold til den reelle forretningsmæssige konsekvens af et stort nedbrud. Regulering begrænser, hvad der kan flyttes: Efter databeskyttelsesforordningens art. 82, stk. 4, hæfter hver af flere involverede dataansvarlige eller databehandlere over for den registrerede for hele skaden, med regres indbyrdes efter art. 82, stk. 5; DORA art. 28, stk. 1, fastholder, at finansielle enheder har det fulde ansvar for overholdelse, når de bruger tredjepartsudbydere af IKT-tjenester; og NIS2 art. 21, stk. 2, litra d, gør forsyningskædesikkerhed til en del af enhedens egne forpligtelser.

Overførsel supplerer derfor reduktion frem for at erstatte den. Den egner sig bedst til den residuale risiko med lav sandsynlighed og høj konsekvens, der er tilbage efter rimelige kontroller, og det er en kvantitativ analyse af tabets hale, der gør det muligt at vælge fornuftige forsikringssummer og selvrisici.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Risikooverførsel

Relationer

Forudsætter
RisikoKonsekvens
Forveksl ikke med
Risikoreduktion

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27005:2022 (8.2 - Risk treatment options)

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 5 og Ordliste (Risikohåndtering - overføre)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.