Gå til indhold
atlas

Risikooverførsel

Også kendt som: risikodeling, overførsel af risiko

At flytte regningen for en risiko over på en anden part, typisk via en forsikring eller en kontrakt med en leverandør.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Den håndteringsmulighed, hvor en del af eller alle konsekvenserne af en risiko deles med eller overføres til en tredjepart - fx via en cyberforsikring eller kontraktvilkår med en leverandør - mens ansvaret for risikoen bliver i organisationen.

Forklaret enkelt

Som at hyre et flyttefirma, der betaler, hvis det taber ens klaver - man får pengene tilbage, men står stadig uden klaver til festen på lørdag.

I praksis

En dansk netbutik med møbler tegner en cyberforsikring, der betaler for eksterne eksperter og tabt indtjening efter et angreb, og dens kontrakt gør hostingudbyderen ansvarlig for tab ved udbyderens egne nedbrud.

Hvorfor det betyder noget

Penge kan flyttes, men den tabte tillid, de tabte data og de juridiske pligter kan ikke - en forsikret organisation skal stadig anmelde brud og stå til ansvar over for sine kunder.

Sådan kommer du i gang

De typiske trin i rækkefølge. Tilpas dem til jeres organisation.

  1. Find de restrisici, der er tilbage efter rimelige kontroller og har lav sandsynlighed, men høj konsekvens, for det er dem, det kan betale sig at overføre.
  2. Skøn det økonomiske tab ved de værste realistiske scenarier, fx flere dages nedetid eller et stort databrud, så forsikringssum og selvrisiko kan dimensioneres.
  3. Dokumentér jeres nuværende kontroller korrekt, før I tegner en cyberforsikring, fordi forsikringsselskaber stiller krav som MFA, EDR og offline backup og kan afvise en skade på grund af et forkert svar.
  4. Lad jura, økonomi og it læse policen sammen og tjekke underbegrænsninger, karensperioden før driftstab dækkes, undtagelser som krig eller statsstøttede angreb og krav om bestemte rådgivere.
  5. Stil i leverandørkontrakter sikkerhedskrav, ansvarslofter og skadesløsholdelse, der svarer til den skade, et svigt hos leverandøren kan give, og ikke kun til et års vederlag.
  6. Notér i risikoregistret, hvilken del af hver risiko der er overført, og hvad der bliver hos jer, herunder juridiske pligter som anmeldelse af brud, der ikke kan overføres.
  7. Skriv forsikringsselskabets hotline og faste rådgivere ind i beredskabsplanen, så de kontaktes i starten af en hændelse.
  8. Gennemgå dækning og kontrakter ved hver fornyelse og efter større ændringer eller hændelser, og opdatér de svar, I giver forsikringsselskabet.

Typiske faldgruber

  • At se forsikringen som en erstatning for kontroller, når den kun betaler en del af pengene og intet af den tabte tillid eller de tabte data.
  • Først at opdage undtagelser, underbegrænsninger eller karensperioder efter en hændelse.
  • At tro, at en leverandørkontrakt dækker tabet, når ansvaret er begrænset til et lille beløb.
  • At give forsikringsselskabet forkerte oplysninger om kontrollerne, hvilket kan koste erstatningen.

Gode vejledninger

Teknisk uddybning

ISO 31000:2018 og ISO/IEC 27005 kalder denne mulighed risikodeling, og ordvalget er bevidst: Det, der flyttes, er en del af den økonomiske konsekvens, mens sandsynligheden for hændelsen og ansvaret for den bliver, hvor de var. De to vigtigste redskaber er forsikring og kontrakt. Ingen af dem ændrer sandsynligheden for et brud; begge ændrer, hvem der betaler for en del af konsekvenserne, og kun op til de grænser, der står i policen eller aftalen.

En cyberforsikring kombinerer typisk egne tab (hændelseshåndtering og forensisk undersøgelse, gendannelse af data, driftstab efter en karensperiode, udgifter til afpresning, hvor det er lovligt) med ansvarsdækning (erstatningsansvar over for kunder og registrerede, sagsomkostninger, undertiden myndighedssager). Detaljerne afgør, hvor meget risiko der reelt overføres: underbegrænsninger for bestemte tabstyper, selvrisiko, karensperioder på flere timer, før driftstab dækkes, krav om at bruge forsikringsselskabets faste rådgivere og forensiske firmaer, samt undtagelser. Krig og statsstøttede angreb er den mest omdiskuterede undtagelse. I sagen Merck mod ACE American om ca. 1,4 milliarder dollars i tab efter NotPetya, anmeldt under brede tingsforsikringer (all risk), fastslog appeldomstolen i New Jersey i maj 2023, at en traditionel undtagelse for fjendtlige eller krigslignende handlinger ikke fandt anvendelse, og sagen blev forligt i januar 2024; samtidig krævede Lloyd's Market Bulletin Y5381, at selvstændige cyberpolicer, der tegnes eller fornyes fra 31. marts 2023, indeholder en undtagelse for statsstøttede cyberangreb. Forsikringsselskaberne gør også kontroller som MFA, EDR og offline backup til betingelser for dækning, så en forkert besvarelse ved tegningen kan bringe erstatningen i fare, når den skal bruges. Muligheden for at forsikre sig mod bøder fra myndigheder er begrænset og afhænger af national ret.

Kontraktlig overførsel sker via skadesløsholdelse, ansvarsbestemmelser og servicekreditter over for leverandører. I praksis betyder ansvarslofter, ofte knyttet til et års vederlag, og udelukkelse af indirekte tab eller følgeskader, at det overførte beløb som regel er lille i forhold til den reelle forretningsmæssige konsekvens af et stort nedbrud. Regulering begrænser, hvad der kan flyttes: Efter databeskyttelsesforordningens art. 82, stk. 4, hæfter hver af flere involverede dataansvarlige eller databehandlere over for den registrerede for hele skaden, med regres indbyrdes efter art. 82, stk. 5; DORA art. 28, stk. 1, fastholder, at finansielle enheder har det fulde ansvar for overholdelse, når de bruger tredjepartsudbydere af IKT-tjenester; og NIS2 art. 21, stk. 2, litra d, gør forsyningskædesikkerhed til en del af enhedens egne forpligtelser.

Overførsel supplerer derfor reduktion frem for at erstatte den. Den egner sig bedst til den residuale risiko med lav sandsynlighed og høj konsekvens, der er tilbage efter rimelige kontroller, og det er en kvantitativ analyse af tabets hale, der gør det muligt at vælge fornuftige forsikringssummer og selvrisici.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Risikooverførsel

Relationer

Forudsætter
RisikoKonsekvens
Forveksl ikke med
Risikoreduktion

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27005:2022 (8.2 - Risk treatment options)

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 5 og Ordliste (Risikohåndtering - overføre)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.