Hvordan sikrer du at risikovurderingen faktisk er faglig fundert?
Mange virksomheter gjennomfører risikovurderinger som en fast rutine. Men en fast rutine er ikke det samme som en faglig fundert og etterprøvbar vurdering. En god risikovurdering bygger på et solid og dokumentert grunnlag som tåler kritiske spørsmål fra både revisor og styret. Forskjellen mellom rask avkrysning og en reell vurdering handler sjelden om manglende vilje. Den ligger i prosessen bak.
Krav om en systematisk tilnærming – gode intensjoner er ikke nok
Artikkel 21 i NIS2-direktivet krever at virksomheter som omfattes, innfører egnede og forholdsmessige tekniske, operasjonelle og organisatoriske tiltak for å håndtere cybersikkerhetsrisiko. Dette omfatter blant annet retningslinjer for risikoanalyse og informasjonssystemsikkerhet.
Selv om NIS2 ennå ikke er gjennomført i norsk rett, gir direktivet en tydelig pekepinn på hvilken tilnærming norske virksomheter må forberede seg på.
I praksis krever det en konsekvent og dokumentert metode. Ad hoc-vurderinger uten en fast fremgangsmåte er ikke lenger tilstrekkelige – verken regulatorisk eller i praksis.
Det stiller nye krav til hvordan arbeidet organiseres. Det handler ikke om å fylle ut enda flere felt, men om å bringe riktig kunnskap inn i prosessen på riktig tidspunkt.
En vanlig fallgruve: Én person vurderer alt
En risikovurdering blir ofte overfladisk fordi én person – vanligvis en IT- eller complianceansvarlig – sitter alene med å vurdere både sannsynlighet og konsekvens for et system vedkommende bare kjenner fra ett perspektiv.
Løsningen er en tydelig ansvarsfordeling:
- Konsekvensen – hva nedetid eller en datalekkasje vil bety for virksomheten, kundene og omdømmet – vurderes best av systemeieren eller avdelingslederen som kjenner den forretningsmessige konteksten.
- Sannsynligheten – hvor realistisk det er at hendelsen inntreffer – vurderes best av tekniske spesialister som kjenner sårbarhetene og trusselbildet.
Mangler det ene perspektivet, risikerer du for eksempel å undervurdere den forretningsmessige konsekvensen eller overvurdere den tekniske risikoen. I begge tilfeller sitter du igjen med en konklusjon som er vanskelig å forsvare.
Tilpass detaljnivået – alt skal ikke vurderes likt
En annen vanlig feil er å vurdere alle verdier like detaljert. Et system med lav kritikalitet krever ikke samme analysedybde som en kjerneapplikasjon som holder virksomheten i gang.
Det er mer effektivt å dele vurderingene inn i nivåer:
- Overordnet vurdering: En enkel vurdering av sannsynlighet og konsekvens for mindre kritiske verdier.
- CIA-basert vurdering: En separat vurdering av konfidensialitet, integritet og tilgjengelighet for verdier med sensitive eller på annen måte virksomhetskritiske data.
- Trusselbasert vurdering: En dyptgående analyse av de mest kritiske verdiene, der de enkelte truslene må vurderes separat.
Denne inndelingen sparer tid på mindre vesentlige verdier uten at du går på kompromiss med kvaliteten der risikoen er størst.
Bruk riktig metode for hver vurdering
En strukturert tilnærming som skiller mellom overordnede og trusselbaserte vurderinger, gjør det enklere å bruke tiden der den gir størst verdi.
Last ned veiledningen i risikostyring basert på ISO 27005
Begrunnelsen er like viktig som vurderingen
En risikovurdering uten en skriftlig begrunnelse er vanskelig å stole på – og nesten umulig å forsvare overfor andre.
Hvis en risiko vurderes som «middels» i stedet for «høy», bør det være tydelig hvorfor. Hvilke overveielser ligger bak? Hvilke kontroller er tatt med i vurderingen? Manglet det relevant informasjon da vurderingen ble gjennomført?
Den skriftlige begrunnelsen gjør en magefølelse om til en faglig fundert vurdering. Det er også denne du må kunne vise når revisor, en ny kollega eller tilsynsmyndigheten spør hvordan du kom frem til konklusjonen.
Bruk eksisterende kunnskap i stedet for å begynne fra bunnen
En faglig fundert risikovurdering oppstår ikke i et vakuum. Du kommer raskere frem til et mer presist resultat ved å bruke informasjon virksomheten allerede har:
- Trusselkataloger: En oppdatert katalog gir en strukturert oversikt over vanlige trusler og støtter konsistente vurderinger av sannsynlighet og konsekvens.
- Hendelseshistorikk: Erfaringer fra tidligere hendelser – enten egne eller leverandørenes – gir et mer realistisk bilde av sannsynligheten enn et rent teoretisk estimat.
- Eksisterende kontroller: En risiko med effektive kontroller på plass skal vurderes annerledes enn en ubeskyttet risiko. Det krever at den som gjennomfører vurderingen, har tilgang til en oppdatert oversikt over de relevante kontrollene.
Gjør risikovurderingen til en fast syklus – ikke et engangsprosjekt
Selv den grundigste risikovurderingen blir utdatert. Systemer oppdateres, nye leverandører kommer til, og trusselbildet endrer seg. En vurdering fra to år tilbake sier ikke nødvendigvis mye om risikoen i dag.
Etabler derfor en fast syklus for revurdering – for eksempel én gang i året – og suppler den med hendelsesbaserte vurderinger. Et leverandørbytte, en vesentlig organisatorisk endring eller en sikkerhetshendelse bør utløse en ny vurdering fremfor å vente til neste planlagte gjennomgang.
Samle vurderingsgrunnlaget på ett sted
Den sikreste måten å heve kvaliteten på er å gjøre det enkelt å følge riktig prosess. Når trusselkataloger, kontrolloversikter, hendelseshistorikk og leverandørdata er tilgjengelige i samme system som selve vurderingen, blir kunnskapen en naturlig del av prosessen – i stedet for å bli oversett når tiden er knapp.
Når risikostyring og leverandørstyring er koblet sammen i én plattform, bygger vurderingene på det samme oppdaterte datagrunnlaget. Begrunnelsen er samtidig lett tilgjengelig når noen spør hvordan du kom frem til konklusjonen.
Ta neste steg med NorthGRC:
Hev kvaliteten på risikovurderingene dine
Last ned veiledningen vår i risikostyring basert på ISO 27005. Få en fast metode som sikrer et solid og dokumentert grunnlag – hver gang.
Last ned veiledningen
