Hvad er en IT-risikovurdering?
En IT-risikovurdering besvarer tre spørgsmål: Hvad er vigtigt for os? Hvad kan ramme det? Og hvor slemt bliver det? Bemærk ordet IT: Begrebet "risikovurdering" bruges også om arbejdsmiljø (APV) og kemi. Her handler det om systemer, data og forretningskontinuitet. Uden en risikovurdering bliver IT-sikkerhed en indkøbsliste styret af sælgere og mavefornemmelser; med en bliver den en prioriteret plan, ledelsen kan stå på mål for.
Trin for trin: sådan laver I en IT-risikovurdering
- Kortlæg aktiverne: Hvilke systemer, data og processer er forretningen afhængig af? Økonomisystem, produktion, kundedata, mail. Og hvad koster en time/dag uden dem?
- Identificér truslerne: ransomware, phishing, hardwarenedbrud, strømafbrydelse, menneskelige fejl, opsigelser, leverandørsvigt. Vær konkret: "hacking" er ikke en trussel, "kryptering af filserveren via en phishet konto" er.
- Vurdér sårbarhederne: Hvad gør truslen realistisk hos jer? Manglende MFA, gamle servere, ingen testet backup, én person der ved alt?
- Scor risiciene: sandsynlighed × konsekvens, se skabelonen nedenfor.
- Beslut håndtering pr. risiko: reducér (tekniske/organisatoriske tiltag), overfør (forsikring, outsourcing), acceptér (dokumenteret!) eller undgå (drop aktiviteten).
- Forankr og gentag: Giv hver risiko en ejer og en deadline, og gentag vurderingen årligt samt ved større ændringer.
Risikovurdering som krav i NIS2, GDPR og ISO 27001
De tre store regelsæt kræver alle risikovurderingen som fundament: NIS2 forlanger "en all-hazards-tilgang" til risikostyring med ledelsen som ansvarlig; GDPR kræver sikkerhed, der "passer til risikoen", hvilket forudsætter, at risikoen er vurderet; og i ISO 27001 er risikovurderingen selve motoren, som alle kontroller vælges ud fra. Den gode nyhed: Én solid IT-risikovurdering kan genbruges på tværs. Det er samme øvelse med let forskellig indpakning. Se også IT-compliance.
Skabelon: sandsynlighed × konsekvens
Scor hver risiko fra 1-4 på begge akser og gang tallene sammen:
| Ubetydelig (1) | Mærkbar (2) | Alvorlig (3) | Kritisk (4) | |
|---|---|---|---|---|
| Meget sandsynlig (4) | 4 | 8 | 12 | 16 |
| Sandsynlig (3) | 3 | 6 | 9 | 12 |
| Mulig (2) | 2 | 4 | 6 | 8 |
| Usandsynlig (1) | 1 | 2 | 3 | 4 |
Tommelfingerregel: 12-16 kræver handling nu, 6-9 skal have en plan og en ejer, 1-4 overvåges. Definér konsekvens i forretningstermer (kroner, nedetid, bøder, omdømme), så kan ledelsen prioritere uden at være teknikere. De højest scorede risici er samtidig scenarierne, jeres IT-beredskabsplan skal dække.
Sådan hjælper MI Support IT
MI Support IT gennemfører IT-risikovurderinger sammen med jer, fra kortlægning til prioriteret handlingsplan, som en del af IT-rådgivning og arbejdet med IT-beredskabsplaner. Vil I have et hurtigt, konkret startpunkt, så begynd med et IT-sikkerhedstjek, eller kontakt os direkte.