{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/risk-transfer","url":{"en":"https://atlas.maintz.dev/en/terms/security/risk-transfer/","da":"https://atlas.maintz.dev/da/terms/security/risk-transfer/"},"term":{"en":"Risk transfer","da":"Risikooverførsel"},"aka":{"en":["risk sharing"],"da":["risikodeling","overførsel af risiko"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"Moving the financial cost of a risk to another party, usually through insurance or a contract with a supplier.","da":"At flytte regningen for en risiko over på en anden part, typisk via en forsikring eller en kontrakt med en leverandør."},"body":{"formal":{"en":"The risk treatment option in which some or all of the consequences of a risk are shared with or passed to a third party - for example through cyber insurance or contract terms with a supplier - while accountability for the risk stays with the organisation.","da":"Den håndteringsmulighed, hvor en del af eller alle konsekvenserne af en risiko deles med eller overføres til en tredjepart - fx via en cyberforsikring eller kontraktvilkår med en leverandør - mens ansvaret for risikoen bliver i organisationen."},"plain":{"en":"Like hiring a removal firm that pays if it drops your piano - you get the money back, but you still have no piano for the party on Saturday.","da":"Som at hyre et flyttefirma, der betaler, hvis det taber ens klaver - man får pengene tilbage, men står stadig uden klaver til festen på lørdag."},"inPractice":{"en":"A Danish online furniture shop takes out cyber insurance that pays for outside experts and lost income after an attack, and its contract makes the hosting provider cover losses from the provider's own outages.","da":"En dansk netbutik med møbler tegner en cyberforsikring, der betaler for eksterne eksperter og tabt indtjening efter et angreb, og dens kontrakt gør hostingudbyderen ansvarlig for tab ved udbyderens egne nedbrud."},"whyItMatters":{"en":"Money can be moved, but the lost trust, the lost data and the legal duties cannot - an insured organisation must still report breaches and answer to its customers.","da":"Penge kan flyttes, men den tabte tillid, de tabte data og de juridiske pligter kan ikke - en forsikret organisation skal stadig anmelde brud og stå til ansvar over for sine kunder."}},"deepDive":{"en":"ISO 31000:2018 and ISO/IEC 27005 call this option risk sharing, and the choice of word is deliberate: what moves is part of the financial consequence, while the likelihood of the event and the accountability for it stay where they were. The two main instruments are insurance and contract. Neither changes the probability of a breach; both change who pays for some of its consequences, and only up to the limits written into the policy or agreement.\n\nCyber insurance typically combines first-party cover (incident response and forensics, data restoration, business interruption after a waiting period, extortion costs where lawful) with third-party cover (liability to customers and data subjects, defence costs, sometimes regulatory proceedings). The details decide how much risk is really transferred: sublimits for particular loss types, retentions, waiting periods of several hours before business interruption applies, requirements to use the insurer's panel of breach coaches and forensic firms, and exclusions. War and state-backed attacks are the most debated exclusion. In Merck v. ACE American, a dispute over roughly 1.4 billion dollars of NotPetya losses claimed under all-risk property policies, New Jersey's Appellate Division held in May 2023 that a traditional hostile or warlike action exclusion did not apply, and the case settled in January 2024; in parallel, Lloyd's Market Bulletin Y5381 required state-backed cyber-attack exclusions in stand-alone cyber policies incepting or renewing from 31 March 2023. Underwriters also make controls such as MFA, EDR and offline backups conditions of cover, so an inaccurate application can jeopardise the claim when it matters. The insurability of regulatory fines is limited and depends on national law.\n\nContractual transfer uses indemnities, liability clauses and service credits with suppliers. In practice liability caps, often tied to a year's fees, and exclusions of indirect or consequential loss mean the transferred amount is usually small compared with the actual business impact of a major outage. Regulation limits what can be shifted: under GDPR Art. 82(4), where several controllers or processors are involved in the same damaging processing, each can be held liable for the entire damage towards the data subject, with recourse among them under Art. 82(5); DORA Art. 28(1) keeps financial entities fully responsible for compliance when they use ICT third-party providers; and NIS2 Art. 21(2)(d) makes supply chain security part of the entity's own obligations.\n\nTransfer therefore complements mitigation rather than replacing it. It is best suited to low-likelihood, high-impact residual risk that remains after reasonable controls, and quantitative analysis of the loss tail is what makes it possible to choose sensible limits and retentions.","da":"ISO 31000:2018 og ISO/IEC 27005 kalder denne mulighed risikodeling, og ordvalget er bevidst: Det, der flyttes, er en del af den økonomiske konsekvens, mens sandsynligheden for hændelsen og ansvaret for den bliver, hvor de var. De to vigtigste redskaber er forsikring og kontrakt. Ingen af dem ændrer sandsynligheden for et brud; begge ændrer, hvem der betaler for en del af konsekvenserne, og kun op til de grænser, der står i policen eller aftalen.\n\nEn cyberforsikring kombinerer typisk egne tab (hændelseshåndtering og forensisk undersøgelse, gendannelse af data, driftstab efter en karensperiode, udgifter til afpresning, hvor det er lovligt) med ansvarsdækning (erstatningsansvar over for kunder og registrerede, sagsomkostninger, undertiden myndighedssager). Detaljerne afgør, hvor meget risiko der reelt overføres: underbegrænsninger for bestemte tabstyper, selvrisiko, karensperioder på flere timer, før driftstab dækkes, krav om at bruge forsikringsselskabets faste rådgivere og forensiske firmaer, samt undtagelser. Krig og statsstøttede angreb er den mest omdiskuterede undtagelse. I sagen Merck mod ACE American om ca. 1,4 milliarder dollars i tab efter NotPetya, anmeldt under brede tingsforsikringer (all risk), fastslog appeldomstolen i New Jersey i maj 2023, at en traditionel undtagelse for fjendtlige eller krigslignende handlinger ikke fandt anvendelse, og sagen blev forligt i januar 2024; samtidig krævede Lloyd's Market Bulletin Y5381, at selvstændige cyberpolicer, der tegnes eller fornyes fra 31. marts 2023, indeholder en undtagelse for statsstøttede cyberangreb. Forsikringsselskaberne gør også kontroller som MFA, EDR og offline backup til betingelser for dækning, så en forkert besvarelse ved tegningen kan bringe erstatningen i fare, når den skal bruges. Muligheden for at forsikre sig mod bøder fra myndigheder er begrænset og afhænger af national ret.\n\nKontraktlig overførsel sker via skadesløsholdelse, ansvarsbestemmelser og servicekreditter over for leverandører. I praksis betyder ansvarslofter, ofte knyttet til et års vederlag, og udelukkelse af indirekte tab eller følgeskader, at det overførte beløb som regel er lille i forhold til den reelle forretningsmæssige konsekvens af et stort nedbrud. Regulering begrænser, hvad der kan flyttes: Efter databeskyttelsesforordningens art. 82, stk. 4, hæfter hver af flere involverede dataansvarlige eller databehandlere over for den registrerede for hele skaden, med regres indbyrdes efter art. 82, stk. 5; DORA art. 28, stk. 1, fastholder, at finansielle enheder har det fulde ansvar for overholdelse, når de bruger tredjepartsudbydere af IKT-tjenester; og NIS2 art. 21, stk. 2, litra d, gør forsyningskædesikkerhed til en del af enhedens egne forpligtelser.\n\nOverførsel supplerer derfor reduktion frem for at erstatte den. Den egner sig bedst til den residuale risiko med lav sandsynlighed og høj konsekvens, der er tilbage efter rimelige kontroller, og det er en kvantitativ analyse af tabets hale, der gør det muligt at vælge fornuftige forsikringssummer og selvrisici."},"howTo":{"steps":{"en":["Identify the residual risks that remain after reasonable controls and have low likelihood but high impact, since these are the ones worth transferring.","Estimate the financial loss of the worst credible scenarios, such as several days of downtime or a large data breach, to size policy limits and retentions.","Document your current controls accurately before buying cyber insurance, because insurers set conditions such as MFA, EDR and offline backups and can refuse a claim on the basis of a wrong answer.","Have legal, finance and IT read the policy together, checking sublimits, the waiting period before business interruption is covered, exclusions such as war or state-backed attacks, and the response providers you must use.","In supplier contracts, set security requirements, liability caps and indemnities that match the harm a supplier failure could cause, not just a year's fees.","Record in the risk register which part of each risk is transferred and which stays with you, including legal duties such as breach notification that cannot be transferred.","Add the insurer's hotline and panel providers to the incident response plan so they are called at the start of an incident.","Review cover and contracts at every renewal and after major changes or incidents, and update the answers you give the insurer."],"da":["Find de restrisici, der er tilbage efter rimelige kontroller og har lav sandsynlighed, men høj konsekvens, for det er dem, det kan betale sig at overføre.","Skøn det økonomiske tab ved de værste realistiske scenarier, fx flere dages nedetid eller et stort databrud, så forsikringssum og selvrisiko kan dimensioneres.","Dokumentér jeres nuværende kontroller korrekt, før I tegner en cyberforsikring, fordi forsikringsselskaber stiller krav som MFA, EDR og offline backup og kan afvise en skade på grund af et forkert svar.","Lad jura, økonomi og it læse policen sammen og tjekke underbegrænsninger, karensperioden før driftstab dækkes, undtagelser som krig eller statsstøttede angreb og krav om bestemte rådgivere.","Stil i leverandørkontrakter sikkerhedskrav, ansvarslofter og skadesløsholdelse, der svarer til den skade, et svigt hos leverandøren kan give, og ikke kun til et års vederlag.","Notér i risikoregistret, hvilken del af hver risiko der er overført, og hvad der bliver hos jer, herunder juridiske pligter som anmeldelse af brud, der ikke kan overføres.","Skriv forsikringsselskabets hotline og faste rådgivere ind i beredskabsplanen, så de kontaktes i starten af en hændelse.","Gennemgå dækning og kontrakter ved hver fornyelse og efter større ændringer eller hændelser, og opdatér de svar, I giver forsikringsselskabet."]},"pitfalls":{"en":["Treating insurance as a replacement for controls, when it pays only part of the money and none of the lost trust or data.","Discovering exclusions, sublimits or waiting periods only after an incident.","Assuming a supplier contract covers the loss when liability is capped at a small amount.","Giving the insurer inaccurate answers about your controls, which can cost you the claim."],"da":["At se forsikringen som en erstatning for kontroller, når den kun betaler en del af pengene og intet af den tabte tillid eller de tabte data.","Først at opdage undtagelser, underbegrænsninger eller karensperioder efter en hændelse.","At tro, at en leverandørkontrakt dækker tabet, når ansvaret er begrænset til et lille beløb.","At give forsikringsselskabet forkerte oplysninger om kontrollerne, hvilket kan koste erstatningen."]},"guides":[{"title":"Cyber insurance guidance","url":"https://www.ncsc.gov.uk/guidance/cyber-insurance-guidance","publisher":"NCSC UK","tier":"official-doc"},{"title":"Cybersikkerhed i leverandørforhold","url":"https://samsik.dk/publikation/cybersikkerhed-i-leverandoerforhold/","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"NIST SP 800-161 Rev. 1 - Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations","url":"https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final","publisher":"NIST","tier":"standard"}]},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"requires","to":"security/impact","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/risk-treatment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/supplier-management","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 5 og Ordliste (Risikohåndtering - overføre)","tier":"course-material"},{"title":"ISO/IEC 27005:2022 (8.2 - Risk treatment options)","tier":"standard"}],"draft":true}