Risikohåndtering
Valget af, hvad man gør ved hver risiko - accepterer den, mindsker den, deler den med andre eller undgår den helt.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Trinnet i risikostyringen, hvor hver vurderet risiko får én af fire håndteringer - den accepteres, mindskes med kontroller, deles med eller overføres til en anden part eller undgås ved at stoppe aktiviteten - hver med en ejer og en plan.
Forklaret enkelt
Ligesom med et utæt tag - man kan leve med det, lappe det, tegne en forsikring eller flytte.
I praksis
Bestyrelsen i et rederi tegner en cyberforsikring for at dele udgifterne ved et ransomware-angreb, indfører MFA for at mindske risikoen ved stjålne adgangskoder og accepterer den lille risiko for, at en kontorprinter svigter.
Hvorfor det betyder noget
Det nytter ikke at finde risici uden en beslutning om hver enkelt, og den beslutning viser, hvem der ejer risikoen, og hvad den koster.
Teknisk uddybning
De velkendte fire muligheder er en forenkling. ISO 31000:2018 punkt 6.5.2 nævner syv: at undgå risikoen ved ikke at starte eller fortsætte aktiviteten; at tage eller øge risikoen for at forfølge en mulighed; at fjerne risikokilden; at ændre sandsynligheden; at ændre konsekvenserne; at dele risikoen, fx via kontrakter eller forsikring; og at bibeholde risikoen ved en informeret beslutning. NIST SP 800-39 bruger fem risikoreaktioner og skelner mellem deling og overførsel, mens ISO/IEC 27005 traditionelt samler mulighederne som modifikation, bibeholdelse, undgåelse og deling. Mulighederne udelukker ikke hinanden: En typisk håndtering af ransomware kombinerer reduktion (MFA, segmentering, offline backup), deling (cyberforsikring til de største tab) og formel accept af det, der er tilbage.
ISO/IEC 27001:2022 punkt 6.1.3 gør håndteringen til en række trin, der kan auditeres: a) vælge håndteringsmuligheder ud fra vurderingens resultater; b) fastlægge alle de kontroller, der er nødvendige for at gennemføre dem, fra en hvilken som helst kilde; c) sammenholde kontrollerne med bilag A for at sikre, at intet nødvendigt er udeladt; d) udarbejde en Statement of Applicability med begrundelse for, hvad der er medtaget og udeladt; e) udforme en risikohåndteringsplan; og f) indhente risikoejernes godkendelse af planen og deres accept af de residuale risici. Punkt 8.3 kræver derefter, at planen gennemføres, og at resultaterne dokumenteres.
ISO 31000:2018 punkt 6.5.3 beskriver, hvad en håndteringsplan bør indeholde: begrundelsen for de valgte muligheder med de forventede gevinster, hvem der er ansvarlig for at godkende og gennemføre planen, de foreslåede handlinger, ressourcer, præstationsmål, begrænsninger, krav til rapportering og overvågning samt tidsplan. I praksis betyder det, at hver håndteret risiko i registret knyttes til navngivne handlinger, en ejer, en frist, en budgetpost og den forventede residuale vurdering, så overvågningen senere kan sammenligne den forventede med den opnåede effekt.
Valget er en cost-benefit-beslutning inden for rammerne af forpligtelser. Lov- og kontraktkrav kan udelukke muligheder helt (et obligatorisk krav kan ikke bare accepteres væk), interessenternes forventninger og etik tæller ved siden af regnestykket over forventet tab, og ISO 31000 påpeger, at håndtering kan skabe nye risici og måske ikke virker som tiltænkt, så håndteringerne selv skal overvåges. Risikohåndtering er ikke det samme som hændelseshåndtering, selv om det engelske synonym risk response lyder beslægtet: Risikohåndtering afgør på forhånd, hvordan en risiko skal håndteres, mens hændelseshåndtering tager sig af noget, der allerede er sket.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Kontrol (foranstaltning)
- →Risikovurdering
- →Risikohåndtering
Relationer
- Del af
- Risikostyring
- Åbner for
- Statement of Applicability (SoA)
- Forårsager
- Residual risiko
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27005:2022
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…