Kvalitativ risikoanalyse
Også kendt som: kvalitativ risikovurdering
At vurdere risici med ord eller enkle skalaer, fx lav, middel og høj, ud fra skøn frem for præcise tal.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En metode til risikoanalyse, der vurderer sandsynlighed og konsekvens på ordnede skalaer (fx 1-5 eller lav-høj), typisk ud fra skøn fra folk, der kender systemerne, og ofte viser resultatet i et heat-map.
Forklaret enkelt
Som når en bjergfører kalder en skråning "nok i orden, men livsfarlig hvis den skrider" - hurtigt og brugbart, selv uden en præcis procentsats.
I praksis
Partnerne i en arkitektvirksomhed vurderer "en bærbar med kundernes tegninger bliver glemt i toget" til middel sandsynlighed og høj konsekvens, farver den orange i skemaet og skriver én linje om hvorfor.
Hvorfor det betyder noget
Den er hurtig, billig og let for ledelsen at læse, men tallene kan skjule gætværk, så det bør skrives ned, hvorfor hver vurdering er givet.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Aftal, før der scores, 4 eller 5 niveauer for sandsynlighed og konsekvens, og giv hvert niveau en konkret beskrivelse for hver type skade, fx "sker cirka én gang om året" eller "mere end et døgns nedetid".
- Lad ledelsen fastlægge acceptgrænsen i den matrice, der kommer ud af det, altså hvilke kombinationer af sandsynlighed og konsekvens der kan accepteres, og hvilke der skal håndteres.
- Saml folk, der kender systemerne og forretningen, til en workshop, og lad hver deltager score scenarierne alene, før gruppen drøfter dem, så den mest seniore stemme ikke sætter scoren.
- Scor hvert scenarie for sandsynlighed og konsekvens med de eksisterende kontroller, og skriv en begrundelse på én linje og et sikkerhedsniveau ud for hver vurdering.
- Vis resultatet i et heatmap og en sorteret liste, og markér de risici, hvor deltagerne var meget uenige, til en ekstra gennemgang.
- Hold en gang om året et kort kalibreringsmøde, hvor teams scorer de samme referencescenarier, og skærp niveaubeskrivelserne, hvor vurderingerne spreder sig.
- Flyt de få risici, der er knyttet til store investerings- eller forsikringsbeslutninger, over i en kvantitativ analyse i stedet for at gange scorerne eller tage gennemsnit af dem.
- Scor igen, når systemer, trusler eller hændelser ændrer sig, og mindst én gang om året, og gem de tidligere vurderinger, så udviklingen kan ses.
Typiske faldgruber
- At bruge løse ord som "høj" eller "sandsynlig" uden forankrede beskrivelser, så hver person forstår dem forskelligt.
- At gange eller lægge ordinale scorer sammen og behandle resultatet som et præcist tal eller som en sum på tværs af risici.
- At lade den mest seniore person i lokalet sætte scoren for alle.
- At registrere vurderinger uden begrundelse, så ingen senere kan efterprøve eller udfordre dem.
Gode vejledninger
- Vejledning i risikostyring inden for informationssikkerhed (2025)(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- Skabelon til risikovurderinger (2025, Excel)(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments(åbner i en ny fane) · NIST (på engelsk)
- NIST IR 8286A Rev. 1 - Identifying and Estimating Cybersecurity Risk for Enterprise Risk Management(åbner i en ny fane) · NIST (på engelsk)
Teknisk uddybning
En kvalitativ analyse står og falder med definitionerne af skalaerne, som ISO 31000:2018 og ISO/IEC 27005:2022 regner som en del af de risikokriterier, der skal aftales, før der scores. Hvert niveau skal have en forankret beskrivelse og ikke kun et ord: sandsynlighed knyttet til frekvensintervaller eller forventede forekomster inden for en periode, konsekvens knyttet til tærskler for hver type skade, fx tabt omsætning, timers nedetid, eksponerede poster eller sanktioner fra myndigheder. Uden forankring forstås "sandsynlig" vidt forskelligt; forskning i verbale sandsynlighedsudtryk, der går tilbage til Sherman Kents arbejde med estimerende sprog i CIA, viser stor spredning i, hvilken talmæssig sandsynlighed folk lægger i samme ord.
NIST SP 800-30 Rev. 1 giver den mest detaljerede offentlige skabelon. Bilag D vurderer fjendtlige trusselskilder på kapacitet, hensigt og målretning; bilag G bygger den samlede sandsynlighed op af sandsynligheden for, at en trusselshændelse sættes i gang eller indtræffer, og sandsynligheden for, at den fører til skade; bilag H dækker konsekvens; og bilag I kombinerer de to til et risikoniveau. Hver skala har fem niveauer fra Very Low til Very High med valgfrie semikvantitative værdier på en skala fra 0 til 100 eller 0 til 10. Semikvantitativ scoring er stadig ordinalt skøn udtrykt i tal, og regning på det arver de samme svagheder som multiplikationen i et heat-map.
Pålideligheden afhænger af processen. Scorerne bør komme fra folk, der kender systemerne og forretningen, helst først afgivet uafhængigt og derefter drøftet, som i en Delphi-runde, så man mindsker tendensen til at forankre sig i den mest seniore stemme. Når der noteres et sikkerhedsniveau og en begrundelse på én linje for hver vurdering, kan den efterprøves senere, og gætværk bliver synligt. Konsistens på tværs af forretningsenheder kræver fælles skalaer og jævnlige kalibreringsmøder, hvor teams scorer de samme referencescenarier.
Metodens styrker er hastighed, lave krav til data og et resultat, som ledelsen let kan læse, og derfor er de fleste risikovurderinger efter ISO/IEC 27001 kvalitative. Begrænsningerne er lige så tydelige: Vurderingerne kan ikke lægges sammen på tværs af risici, kan ikke direkte sammenlignes med prisen på en kontrol og inviterer til falsk præcision, når de lægges sammen i gennemsnit eller ganges. En udbredt hybrid er at screene hele risikoregistret kvalitativt og derefter flytte de få risici, der er knyttet til store investerings- eller forsikringsbeslutninger, over i en kvantitativ analyse, hvor sandsynlighed og konsekvens udtrykkes som sandsynlighedsfordelinger og kroner.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Kvalitativ risikoanalyse
Relationer
- En slags
- Risikovurdering
- Forudsætter
- RisikoSandsynlighedKonsekvens
- Forveksl ikke med
- Kvantitativ risikoanalyse
- Bruges sammen med
- Heat-map
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 5
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…