{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/quantitative-risk-analysis","url":{"en":"https://atlas.maintz.dev/en/terms/security/quantitative-risk-analysis/","da":"https://atlas.maintz.dev/da/terms/security/quantitative-risk-analysis/"},"term":{"en":"Quantitative risk analysis","da":"Kvantitativ risikoanalyse"},"aka":{"en":["quantitative risk assessment"],"da":["kvantitativ risikovurdering"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"Putting numbers on risks - how often a loss may happen and how much it would cost - to compare them in money.","da":"At sætte tal på risici - hvor ofte et tab kan ske, og hvad det vil koste - så de kan sammenlignes i kroner."},"body":{"formal":{"en":"A risk assessment method that estimates likelihood as a rate or probability and impact as a money amount, giving an expected yearly loss that can be weighed directly against the cost of a control or of insurance.","da":"En metode til risikoanalyse, der skønner sandsynligheden som et antal gange om året eller en procentsats og konsekvensen som et beløb, hvilket giver et forventet årligt tab, der direkte kan vejes op mod prisen på en kontrol eller en forsikring."},"plain":{"en":"Like deciding on an extended warranty for a washing machine - if a repair costs 2,000 and is needed once in five years, paying 800 a year for the warranty is a bad deal.","da":"Som at overveje en udvidet garanti på en vaskemaskine - hvis en reparation koster 2.000 og er nødvendig én gang på fem år, er 800 om året for garantien en dårlig handel."},"inPractice":{"en":"The finance team at a trucking company works out that a day without its planning system costs 400,000 kroner and happens about once every four years - an expected 100,000 a year - so a 60,000-a-year backup service that cuts such a day to an hour is worth buying.","da":"Økonomiafdelingen i et vognmandsfirma regner ud, at en dag uden planlægningssystemet koster 400.000 kroner og sker cirka hvert fjerde år - forventet 100.000 om året - så en backupløsning til 60.000 om året, der gør sådan en dag til en time, er pengene værd."},"whyItMatters":{"en":"Leaders understand money, and figures make it possible to compare security spending with other investments, though good data is often hard to find.","da":"Ledelsen forstår penge, og tal gør det muligt at sammenligne sikkerhedsudgifter med andre investeringer, selv om gode data ofte er svære at finde."}},"deepDive":{"en":"The classic textbook model, familiar from CISSP material, uses point estimates. Single loss expectancy is asset value times exposure factor (SLE = AV × EF), the share of the value lost in one event; annualised loss expectancy is SLE times the annualised rate of occurrence (ALE = SLE × ARO). A control is justified when ALE before minus ALE after, minus the control's annual cost, is positive. The arithmetic is simple, but a single ALE figure hides the shape of the loss: an event expected once in a hundred years that costs 50 million has an ALE of 500,000, the same as a frequent 50,000 nuisance occurring ten times a year, yet only the first can threaten the organisation's survival.\n\nModern practice replaces points with distributions. FAIR (Factor Analysis of Information Risk), published by The Open Group as the Open FAIR standards O-RT (risk taxonomy) and O-RA (risk analysis), decomposes risk into loss event frequency and loss magnitude. Loss event frequency is threat event frequency times vulnerability, meaning the probability that a threat event becomes a loss event; loss magnitude is split into primary loss, borne directly, and secondary loss arising from stakeholder reactions such as fines, lawsuits and customer churn. Each factor is estimated as a range, typically minimum, most likely and maximum fed into a PERT or lognormal distribution, and Monte Carlo simulation produces a loss exceedance curve showing the probability that annual loss exceeds any given amount.\n\nThe loss exceedance curve is what makes the method useful for decisions: it can be compared with a risk appetite curve set by leadership, used to compare controls by how much they shift the curve, and read at the tail to choose insurance limits and retentions. Hubbard and Seiersen's How to Measure Anything in Cybersecurity Risk argues that calibrated expert estimates, expressed as 90% confidence intervals by people trained to be neither over- nor underconfident, outperform ordinal scoring even with sparse data.\n\nWeaknesses are practical rather than theoretical. Good frequency data is scarce, so estimates lean on incident history, industry loss studies and insurance claims data that may not fit the organisation; results can look authoritative while resting on weak inputs; correlated losses, such as a single cloud provider outage hitting many processes at once, are easy to model as independent by mistake; and the effort means most organisations quantify only a few top risks. The output is a model of uncertainty, not a forecast, and should be reported with its ranges and key assumptions.","da":"Den klassiske lærebogsmodel, som kendes fra CISSP-pensum, bruger punktestimater. Single loss expectancy er aktivets værdi gange eksponeringsfaktoren (SLE = AV × EF), altså den andel af værdien, der går tabt ved én hændelse; annualised loss expectancy er SLE gange den forventede årlige hyppighed (ALE = SLE × ARO). En kontrol kan betale sig, når ALE før minus ALE efter, minus kontrollens årlige omkostning, er positiv. Regnestykket er enkelt, men et enkelt ALE-tal skjuler tabets form: En hændelse, der forventes én gang på hundrede år og koster 50 millioner, har en ALE på 500.000, det samme som en irritation til 50.000, der sker ti gange om året, men kun den første kan true organisationens overlevelse.\n\nModerne praksis erstatter punkter med fordelinger. FAIR (Factor Analysis of Information Risk), som The Open Group har udgivet som Open FAIR-standarderne O-RT (risikotaksonomi) og O-RA (risikoanalyse), opdeler risiko i tabshændelsesfrekvens og tabets størrelse. Tabshændelsesfrekvensen er trusselshændelsesfrekvensen gange sårbarheden, dvs. sandsynligheden for, at en trusselshændelse bliver til en tabshændelse; tabets størrelse deles i primært tab, som bæres direkte, og sekundært tab, der opstår som følge af interessenternes reaktioner, fx bøder, retssager og kundeflugt. Hver faktor skønnes som et interval, typisk minimum, mest sandsynligt og maksimum, der indgår i en PERT- eller lognormalfordeling, og Monte Carlo-simulering giver en tabsoverskridelseskurve (loss exceedance curve), der viser sandsynligheden for, at det årlige tab overstiger et givet beløb.\n\nDet er kurven, der gør metoden brugbar til beslutninger: Den kan sammenholdes med en kurve for risikoappetitten fastsat af ledelsen, bruges til at sammenligne kontroller efter, hvor meget de flytter kurven, og aflæses i halen, når forsikringssum og selvrisiko skal vælges. Hubbard og Seiersens How to Measure Anything in Cybersecurity Risk argumenterer for, at kalibrerede ekspertskøn, udtrykt som 90 %-konfidensintervaller af folk, der er trænet i hverken at være over- eller undersikre, giver bedre resultater end ordinal scoring, selv med sparsomme data.\n\nSvaghederne er praktiske snarere end teoretiske. Gode frekvensdata er sjældne, så skønnene hviler på egen hændelseshistorik, branchestudier af tab og skadesdata fra forsikring, som ikke nødvendigvis passer til organisationen; resultaterne kan se autoritative ud, selv om inputtet er svagt; korrelerede tab, fx et nedbrud hos én cloududbyder, der rammer mange processer på én gang, modelleres let fejlagtigt som uafhængige; og indsatsen betyder, at de fleste organisationer kun kvantificerer nogle få toprisici. Resultatet er en model af usikkerhed, ikke en prognose, og bør rapporteres med intervaller og de vigtigste antagelser."},"howTo":{"steps":{"en":["Pick the few risks where a money figure changes a decision, such as a large control investment, an insurance limit or a risk above appetite, rather than quantifying the whole register.","Write each risk as a precise scenario with one asset, one threat and one type of loss, for example ransomware stopping the planning system for several days.","Gather data on how often such events happen and what they cost, from your own incident history, industry loss studies, insurers and the finance team's figures for downtime and recovery.","Have calibrated experts give a minimum, most likely and maximum value (a 90 % range) for event frequency and for each type of loss, including secondary losses such as fines and lost customers.","Run a Monte Carlo simulation, in a spreadsheet or a FAIR tool, to produce a loss exceedance curve and the expected annual loss.","Model the risk again with the proposed control or insurance in place, and compare the drop in expected loss and in the tail with the control's yearly cost.","Present the results to management as ranges with the key assumptions, and compare the curve with the risk appetite agreed with them.","Update the inputs after incidents, control changes or new loss data, and check earlier estimates against what actually happened to improve calibration."],"da":["Vælg de få risici, hvor et beløb ændrer en beslutning, fx en stor investering i en kontrol, en forsikringssum eller en risiko over appetitten, i stedet for at kvantificere hele registret.","Beskriv hver risiko som et præcist scenarie med ét aktiv, én trussel og én type tab, fx ransomware, der stopper planlægningssystemet i flere dage.","Indsaml data om, hvor ofte sådanne hændelser sker, og hvad de koster, fra egen hændelseshistorik, branchestudier, forsikringsselskaber og økonomiafdelingens tal for nedetid og genopretning.","Lad kalibrerede eksperter angive minimum, mest sandsynlig og maksimum (et 90 %-interval) for hyppigheden og for hver type tab, herunder følgetab som bøder og tabte kunder.","Kør en Monte Carlo-simulering i et regneark eller et FAIR-værktøj, så I får en tabsoverskridelseskurve og det forventede årlige tab.","Modellér risikoen igen med den foreslåede kontrol eller forsikring, og sammenlign faldet i det forventede tab og i halen med kontrollens årlige pris.","Præsentér resultaterne for ledelsen som intervaller med de vigtigste antagelser, og sammenhold kurven med den risikoappetit, I har aftalt med dem.","Opdatér inputtet efter hændelser, ændrede kontroller eller nye tabsdata, og sammenlign tidligere skøn med det, der faktisk skete, for at blive bedre kalibreret."]},"pitfalls":{"en":["Presenting a single ALE figure, which hides a rare loss large enough to threaten the organisation.","Letting precise-looking numbers rest on guesses that nobody documented or challenged.","Modelling losses as independent when one supplier or cloud outage can hit many processes at once.","Trying to quantify every risk in the register and running out of time and data."],"da":["At præsentere ét ALE-tal, der skjuler et sjældent tab, som er stort nok til at true organisationen.","At lade præcise tal hvile på gæt, som ingen har dokumenteret eller udfordret.","At modellere tab som uafhængige, selv om ét nedbrud hos en leverandør eller cloududbyder kan ramme mange processer på én gang.","At forsøge at kvantificere alle risici i registret og løbe tør for tid og data."]},"guides":[{"title":"NIST IR 8286A Rev. 1 - Identifying and Estimating Cybersecurity Risk for Enterprise Risk Management","url":"https://csrc.nist.gov/pubs/ir/8286/a/r1/final","publisher":"NIST","tier":"standard"},{"title":"The Open FAIR Body of Knowledge","url":"https://www.opengroup.org/open-fair","publisher":"The Open Group","tier":"standard"},{"title":"Vejledning i risikostyring inden for informationssikkerhed (2025)","url":"https://www.sikkerdigital.dk/Media/639001951976452337/Vejledning%20i%20risikostyring%20inden%20for%20informationssikkerhed%202025.pdf","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"}]},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"security/likelihood","confidence":"high","strength":"normal"},{"type":"requires","to":"security/impact","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/risk-assessment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/risk-transfer","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 5","tier":"course-material"},{"title":"NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments","tier":"standard"}],"draft":true}