{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/risk-management","url":{"en":"https://atlas.maintz.dev/en/terms/security/risk-management/","da":"https://atlas.maintz.dev/da/terms/security/risk-management/"},"term":{"en":"Risk management","da":"Risikostyring"},"aka":{"en":[],"da":[]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"The ongoing work of finding, weighing and handling risks so that time and money go where they protect the most.","da":"Det løbende arbejde med at finde, vurdere og håndtere risici, så tid og penge bruges der, hvor de beskytter mest."},"body":{"formal":{"en":"The repeating cycle in which an organisation sets its criteria for acceptable risk, identifies and assesses risks, chooses how to treat each one, and monitors and reviews the result, with leadership accountable for the decisions.","da":"Den gentagne cyklus, hvor en organisation fastlægger sine kriterier for acceptabel risiko, identificerer og vurderer risici, vælger, hvordan hver enkelt skal håndteres, og følger op på resultatet, med ledelsen som ansvarlig for beslutningerne."},"plain":{"en":"Like a household deciding which locks, insurance and smoke alarms are worth paying for, instead of buying everything or nothing.","da":"Ligesom en familie, der beslutter, hvilke låse, forsikringer og røgalarmer der er værd at betale for, i stedet for at købe alt eller intet."},"inPractice":{"en":"Each spring the IT security manager at a small Danish manufacturer goes through the main risks with the managers, updates last year's scores, and the board agrees which ones get a budget first.","da":"Hvert forår gennemgår IT-sikkerhedschefen i en mindre dansk produktionsvirksomhed de vigtigste risici med lederne, opdaterer sidste års vurderinger, og bestyrelsen aftaler, hvilke der får budget først."},"whyItMatters":{"en":"No company can protect everything equally, so without it money is spent on the loudest fears rather than the real dangers - and rules such as NIS2 expect leadership to show it is done.","da":"Ingen virksomhed kan beskytte alt lige meget, så uden risikostyring bruges pengene på den største frygt i stedet for de reelle farer - og regler som NIS2 kræver, at ledelsen kan vise, at det sker."}},"deepDive":{"en":"ISO 31000:2018 is organised in three layers: principles (clause 4), a framework that embeds risk management in governance, leadership and decision-making (clause 5), and the process of scope and context, assessment, treatment, monitoring and review, communication and consultation, and recording and reporting (clause 6). It is guidance and not certifiable. ISO/IEC 27005:2022 applies the process to information security, and ISO/IEC 27001:2022 makes it auditable: clauses 4.1 and 4.2 establish context and interested parties, 6.1.2 and 6.1.3 define the assessment and treatment processes, 8.2 and 8.3 require them to be run, 9.1 and 9.3 cover measurement and management review, and clause 10 covers improvement. A frequent confusion is clause 6.1.1, which concerns risks and opportunities affecting the management system itself, not the information security risks handled under 6.1.2.\n\nNIST describes the same idea with different vocabulary. SP 800-39 defines four components, framing, assessing, responding to and monitoring risk, across three tiers: organisation, mission or business process, and information system. SP 800-37 Rev. 2 operationalises tier 3 in the Risk Management Framework, and CSF 2.0 (2024) added a Govern function whose risk management strategy category covers appetite, tolerance and integration with enterprise risk management. NIST IR 8286 addresses how cybersecurity risk registers roll up into the enterprise risk register, which is where boards actually compare cyber risk with financial, operational and strategic risk.\n\nOrganisationally, responsibilities are commonly described with the Institute of Internal Auditors' Three Lines Model (2020, a revision of the earlier three lines of defence): operational management owns and manages risk, a second-line risk or security function sets methods and challenges, and internal audit gives independent assurance. Risk ownership should sit with the person accountable for the business activity, not with the CISO by default; a register where the security team owns every risk signals that the business has not accepted accountability.\n\nRegulation has turned this from good practice into obligation. NIS2 Art. 21(1) requires appropriate and proportionate technical, operational and organisational measures to manage risks, taking into account exposure, size and the likelihood and severity of incidents, and Art. 20 requires management bodies to approve those measures, oversee their implementation and follow training, with liability for infringements; in Denmark this is implemented through NIS2-loven. DORA imposes a comparable ICT risk management framework on the financial sector. The practical measure of maturity is whether risk ratings actually drive budget and project decisions, rather than a register refreshed once a year for the auditor.","da":"ISO 31000:2018 er bygget op i tre lag: principper (punkt 4), en ramme, der forankrer risikostyring i governance, ledelse og beslutninger (punkt 5), og selve processen med omfang og kontekst, vurdering, håndtering, overvågning og gennemgang, kommunikation og konsultation samt registrering og rapportering (punkt 6). Den er vejledende og kan ikke certificeres. ISO/IEC 27005:2022 anvender processen på informationssikkerhed, og ISO/IEC 27001:2022 gør den auditérbar: Punkt 4.1 og 4.2 fastlægger kontekst og interessenter, 6.1.2 og 6.1.3 definerer processerne for vurdering og håndtering, 8.2 og 8.3 kræver, at de udføres, 9.1 og 9.3 dækker måling og ledelsens evaluering, og punkt 10 dækker forbedring. En hyppig forveksling er punkt 6.1.1, som handler om risici og muligheder for selve ledelsessystemet, ikke de informationssikkerhedsrisici, der håndteres efter 6.1.2.\n\nNIST beskriver det samme med andre ord. SP 800-39 definerer fire komponenter, at rammesætte, vurdere, reagere på og overvåge risiko, på tre niveauer: organisation, forretningsproces og informationssystem. SP 800-37 Rev. 2 omsætter niveau 3 til Risk Management Framework, og CSF 2.0 (2024) tilføjede funktionen Govern, hvis kategori for risikostyringsstrategi dækker appetit, tolerance og samspil med virksomhedens samlede risikostyring. NIST IR 8286 beskriver, hvordan cybersikkerhedens risikoregistre samles op i virksomhedens overordnede risikoregister, som er det sted, hvor bestyrelser reelt sammenligner cyberrisiko med finansielle, operationelle og strategiske risici.\n\nOrganisatorisk beskrives ansvaret ofte med Institute of Internal Auditors' Three Lines Model (2020, en revision af den tidligere three lines of defence): Den operationelle ledelse ejer og styrer risikoen, en risiko- eller sikkerhedsfunktion i anden linje fastlægger metoder og udfordrer, og intern revision giver uafhængig sikkerhed. Risikoejerskab bør ligge hos den, der er ansvarlig for forretningsaktiviteten, ikke automatisk hos CISO'en; et register, hvor sikkerhedsteamet ejer alle risici, er et tegn på, at forretningen ikke har påtaget sig ansvaret.\n\nRegulering har gjort god praksis til pligt. NIS2 art. 21, stk. 1, kræver passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at styre risici under hensyn til eksponering, størrelse og hændelsers sandsynlighed og alvor, og art. 20 kræver, at ledelsesorganerne godkender foranstaltningerne, fører tilsyn med gennemførelsen og deltager i uddannelse, med ansvar ved overtrædelser; i Danmark er det gennemført ved NIS2-loven. DORA stiller et tilsvarende krav om en ramme for IKT-risikostyring i den finansielle sektor. Det praktiske modenhedstegn er, om risikovurderingerne faktisk styrer budget- og projektbeslutninger, frem for et register, der opdateres én gang om året til revisoren."},"howTo":{"steps":{"en":["Have top management approve a risk management policy that sets scope, roles, the method (for example ISO/IEC 27005) and how often the cycle runs.","Establish the context - business goals, critical processes and legal requirements such as NIS2 and GDPR - and agree criteria for likelihood, consequence and risk acceptance.","Identify risks for each critical process or system and record them in a risk register with a named risk owner from the business.","Analyse and evaluate each risk against the agreed criteria, and rank the list so the highest risks are handled first.","Draw up a risk treatment plan with actions, owners, deadlines and budget, and have management approve it.","Have the risk owners formally accept the residual risk that remains after treatment, and record the decision.","Follow up on actions and key risk indicators, and report status to management at least every quarter.","Repeat the full assessment at planned intervals, at least yearly, and whenever major changes, incidents or new threats occur."],"da":["Få topledelsen til at godkende en politik for risikostyring, der fastlægger omfang, roller, metode (fx ISO/IEC 27005) og hvor ofte cyklussen gennemløbes.","Fastlæg konteksten - forretningsmål, kritiske processer og lovkrav som NIS2 og GDPR - og aftal kriterier for sandsynlighed, konsekvens og risikoaccept.","Identificér risici for hver kritisk proces eller hvert kritisk system, og registrér dem i et risikoregister med en navngiven risikoejer fra forretningen.","Analysér og evaluér hver risiko mod de aftalte kriterier, og prioritér listen, så de største risici håndteres først.","Udarbejd en risikohåndteringsplan med handlinger, ejere, frister og budget, og få den godkendt af ledelsen.","Lad risikoejerne formelt acceptere den restrisiko, der er tilbage efter håndteringen, og dokumentér beslutningen.","Følg op på handlinger og nøglerisikoindikatorer, og rapportér status til ledelsen mindst hvert kvartal.","Gentag hele vurderingen med planlagte mellemrum, mindst én gang om året, og ved større ændringer, hændelser eller nye trusler."]},"pitfalls":{"en":["Letting the security team own every risk, so the business never takes responsibility.","A register updated once a year for the auditor but never used in budget decisions.","Scoring without agreed criteria, so results cannot be compared between years or departments."],"da":["At lade sikkerhedsteamet eje alle risici, så forretningen aldrig tager ansvaret.","Et register, der opdateres én gang om året til revisoren, men aldrig bruges i budgetbeslutninger.","At score uden aftalte kriterier, så resultaterne ikke kan sammenlignes mellem år eller afdelinger."]},"guides":[{"title":"Vejledning i risikostyring inden for informationssikkerhed (2025)","url":"https://www.sikkerdigital.dk/Media/639001951976452337/Vejledning%20i%20risikostyring%20inden%20for%20informationssikkerhed%202025.pdf","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"Introduktion til risikostyring","url":"https://www.sikkerdigital.dk/myndighed/iso-27001-implementering/risikostyring","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"NIST SP 800-39 - Managing Information Security Risk","url":"https://csrc.nist.gov/pubs/sp/800/39/final","publisher":"NIST","tier":"standard"},{"title":"NIST SP 800-37 Rev. 2 - Risk Management Framework for Information Systems and Organizations","url":"https://csrc.nist.gov/pubs/sp/800/37/r2/final","publisher":"NIST","tier":"standard"},{"title":"Interoperable EU Risk Management Framework","url":"https://www.enisa.europa.eu/publications/interoperable-eu-risk-management-framework","publisher":"ENISA","tier":"official-doc"}]},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"security/threat","confidence":"high","strength":"normal"},{"type":"requires","to":"security/vulnerability","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/governance","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/threat-intelligence","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"ISO/IEC 27005:2022","tier":"standard"}],"draft":true}