Många organisationer har en riskanalys. Färre har en riskanalys som någon fattar beslut på. Skillnaden märks först när pengarna ska fördelas, när en leverantör ska väljas eller när ledningen ska svara på hur stor exponeringen egentligen är. Då räcker det inte med en matris i gult och rött, eftersom en färg inte går att väga mot en investering.
Kapitlet börjar i frågan vad en risk är i en informationssäkerhetskontext, och varför hot, sårbarhet och konsekvens måste hållas isär för att analysen ska bli användbar. Slås de ihop blir resultatet en känsla snarare än en bedömning. Därifrån går kapitlet vidare till hur riskerna identifieras utan att arbetet blir en oändlig inventering, hur de värderas och var gränsen går för vad en kvalitativ bedömning klarar. Kvantifiering behandlas som ett verktyg med tydliga användningsområden, inte som ett självändamål, och med en ärlig bild av vad precisionen är värd. Sedan kommer behandlingen, alltså valet mellan att reducera, överföra, undvika eller acceptera, och den ofta förbisedda frågan om vem som faktiskt har mandat att acceptera en risk. Ett avsnitt går igenom riskanalysens vanligaste fallgropar, och ett annat behandlar de tillgångar organisationer regelmässigt glömmer bort. Sista delen handlar om gap-analysen, som ställer kraven i cybersäkerhetslagen mot nuläget och blir den plan resten av arbetet följer. Strategin kan inte byggas innan den bilden finns, vilket är varför kapitlet hänger ihop med kapitel 13 om ledningssystemet.
Frågan har blivit skarpare sedan cybersäkerhetslagen trädde i kraft. Riskhantering är ett av lagens tio kravområden, och ledningen ska kunna visa att analysen är gjord och att den används, inte bara att den finns. Vid tillsyn är det dokumentationen som granskas, och ett riskregister som inte har rörts på arton månader säger mer om organisationen än något mognadsindex.
Sidan visar vad kapitlet omfattar och varför frågan är avgörande. Arbetsgången, mallarna och de fullständiga exemplen finns i kapitel 14 i boken.
Risk som inte är prissatt finns inte i organisationens beslut. Risk som inte syns kan inte hanteras.
Nyckelinsikter
- Risk som inte är prissatt konkurrerar sällan om budget, eftersom den inte går att väga mot något annat beslut.
- En kvalitativ analys duger för att komma igång men blir en återvändsgränd när beloppen ska motiveras.
- Gap-analysen är inte en revision utan ett planeringsunderlag, och den ska peka ut ordningsföljden i arbetet.
- Riskregistret är levande eller värdelöst. Ett register som uppdateras en gång om året beskriver en organisation som inte längre finns.
Verktyg som hör till kapitlet
Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.
Mallsamlingen
Riskregistret i bilaga A.4, färdigt att fylla i.
Kontrollmappningen
ISO 27001 mot cybersäkerhetslagens kravområden, underlag för gap-analysen.
Läs vidare
Nästa steg
Var står din organisation?
Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.