Risikostyring
Det løbende arbejde med at finde, vurdere og håndtere risici, så tid og penge bruges der, hvor de beskytter mest.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den gentagne cyklus, hvor en organisation fastlægger sine kriterier for acceptabel risiko, identificerer og vurderer risici, vælger, hvordan hver enkelt skal håndteres, og følger op på resultatet, med ledelsen som ansvarlig for beslutningerne.
Forklaret enkelt
Ligesom en familie, der beslutter, hvilke låse, forsikringer og røgalarmer der er værd at betale for, i stedet for at købe alt eller intet.
I praksis
Hvert forår gennemgår IT-sikkerhedschefen i en mindre dansk produktionsvirksomhed de vigtigste risici med lederne, opdaterer sidste års vurderinger, og bestyrelsen aftaler, hvilke der får budget først.
Hvorfor det betyder noget
Ingen virksomhed kan beskytte alt lige meget, så uden risikostyring bruges pengene på den største frygt i stedet for de reelle farer - og regler som NIS2 kræver, at ledelsen kan vise, at det sker.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Få topledelsen til at godkende en politik for risikostyring, der fastlægger omfang, roller, metode (fx ISO/IEC 27005) og hvor ofte cyklussen gennemløbes.
- Fastlæg konteksten - forretningsmål, kritiske processer og lovkrav som NIS2 og GDPR - og aftal kriterier for sandsynlighed, konsekvens og risikoaccept.
- Identificér risici for hver kritisk proces eller hvert kritisk system, og registrér dem i et risikoregister med en navngiven risikoejer fra forretningen.
- Analysér og evaluér hver risiko mod de aftalte kriterier, og prioritér listen, så de største risici håndteres først.
- Udarbejd en risikohåndteringsplan med handlinger, ejere, frister og budget, og få den godkendt af ledelsen.
- Lad risikoejerne formelt acceptere den restrisiko, der er tilbage efter håndteringen, og dokumentér beslutningen.
- Følg op på handlinger og nøglerisikoindikatorer, og rapportér status til ledelsen mindst hvert kvartal.
- Gentag hele vurderingen med planlagte mellemrum, mindst én gang om året, og ved større ændringer, hændelser eller nye trusler.
Typiske faldgruber
- At lade sikkerhedsteamet eje alle risici, så forretningen aldrig tager ansvaret.
- Et register, der opdateres én gang om året til revisoren, men aldrig bruges i budgetbeslutninger.
- At score uden aftalte kriterier, så resultaterne ikke kan sammenlignes mellem år eller afdelinger.
Gode vejledninger
- Vejledning i risikostyring inden for informationssikkerhed (2025)(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- Introduktion til risikostyring(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- NIST SP 800-39 - Managing Information Security Risk(åbner i en ny fane) · NIST (på engelsk)
- NIST SP 800-37 Rev. 2 - Risk Management Framework for Information Systems and Organizations(åbner i en ny fane) · NIST (på engelsk)
- Interoperable EU Risk Management Framework(åbner i en ny fane) · ENISA (på engelsk)
Teknisk uddybning
ISO 31000:2018 er bygget op i tre lag: principper (punkt 4), en ramme, der forankrer risikostyring i governance, ledelse og beslutninger (punkt 5), og selve processen med omfang og kontekst, vurdering, håndtering, overvågning og gennemgang, kommunikation og konsultation samt registrering og rapportering (punkt 6). Den er vejledende og kan ikke certificeres. ISO/IEC 27005:2022 anvender processen på informationssikkerhed, og ISO/IEC 27001:2022 gør den auditérbar: Punkt 4.1 og 4.2 fastlægger kontekst og interessenter, 6.1.2 og 6.1.3 definerer processerne for vurdering og håndtering, 8.2 og 8.3 kræver, at de udføres, 9.1 og 9.3 dækker måling og ledelsens evaluering, og punkt 10 dækker forbedring. En hyppig forveksling er punkt 6.1.1, som handler om risici og muligheder for selve ledelsessystemet, ikke de informationssikkerhedsrisici, der håndteres efter 6.1.2.
NIST beskriver det samme med andre ord. SP 800-39 definerer fire komponenter, at rammesætte, vurdere, reagere på og overvåge risiko, på tre niveauer: organisation, forretningsproces og informationssystem. SP 800-37 Rev. 2 omsætter niveau 3 til Risk Management Framework, og CSF 2.0 (2024) tilføjede funktionen Govern, hvis kategori for risikostyringsstrategi dækker appetit, tolerance og samspil med virksomhedens samlede risikostyring. NIST IR 8286 beskriver, hvordan cybersikkerhedens risikoregistre samles op i virksomhedens overordnede risikoregister, som er det sted, hvor bestyrelser reelt sammenligner cyberrisiko med finansielle, operationelle og strategiske risici.
Organisatorisk beskrives ansvaret ofte med Institute of Internal Auditors' Three Lines Model (2020, en revision af den tidligere three lines of defence): Den operationelle ledelse ejer og styrer risikoen, en risiko- eller sikkerhedsfunktion i anden linje fastlægger metoder og udfordrer, og intern revision giver uafhængig sikkerhed. Risikoejerskab bør ligge hos den, der er ansvarlig for forretningsaktiviteten, ikke automatisk hos CISO'en; et register, hvor sikkerhedsteamet ejer alle risici, er et tegn på, at forretningen ikke har påtaget sig ansvaret.
Regulering har gjort god praksis til pligt. NIS2 art. 21, stk. 1, kræver passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at styre risici under hensyn til eksponering, størrelse og hændelsers sandsynlighed og alvor, og art. 20 kræver, at ledelsesorganerne godkender foranstaltningerne, fører tilsyn med gennemførelsen og deltager i uddannelse, med ansvar ved overtrædelser; i Danmark er det gennemført ved NIS2-loven. DORA stiller et tilsvarende krav om en ramme for IKT-risikostyring i den finansielle sektor. Det praktiske modenhedstegn er, om risikovurderingerne faktisk styrer budget- og projektbeslutninger, frem for et register, der opdateres én gang om året til revisoren.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikostyring
Relationer
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27005:2022
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…