Spring til hovedindhold

Compliance

Hvad er en IT-risikovurdering?

En IT-risikovurdering kortlægger truslerne mod jeres systemer og data og prioriterer indsatsen. Se metoden trin for trin, med skabelon for sandsynlighed × konsekvens.

Kort sagt

En IT-risikovurdering er en systematisk gennemgang af, hvad der kan gå galt i jeres IT (nedbrud, ransomware, datalæk, menneskelige fejl), og hvor hårdt det vil ramme forretningen.

Metoden er enkel: Kortlæg de vigtigste systemer og data, identificér truslerne mod dem, og scor hver risiko på sandsynlighed og konsekvens, så indsatsen kan prioriteres dér, hvor risikoen er størst. Resultatet er ikke en rapport til skuffen, men en prioriteret handlingsplan: hvilke risici skal reduceres med tekniske tiltag, hvilke kan forsikres eller accepteres, og hvem ejer hver enkelt.

IT-risikovurderingen er samtidig et direkte krav i NIS2, et grundprincip i GDPR og fundamentet i ISO 27001. Al moderne compliance starter her. Vurderingen skal gentages løbende, typisk årligt og ved større ændringer. MI Support IT gennemfører IT-risikovurderinger for danske virksomheder som en fast del af sikkerheds- og beredskabsarbejdet.

Tilbage til ordbogen

Hvad er en IT-risikovurdering?

En IT-risikovurdering besvarer tre spørgsmål: Hvad er vigtigt for os? Hvad kan ramme det? Og hvor slemt bliver det? Bemærk ordet IT: Begrebet "risikovurdering" bruges også om arbejdsmiljø (APV) og kemi. Her handler det om systemer, data og forretningskontinuitet. Uden en risikovurdering bliver IT-sikkerhed en indkøbsliste styret af sælgere og mavefornemmelser; med en bliver den en prioriteret plan, ledelsen kan stå på mål for.

Trin for trin: sådan laver I en IT-risikovurdering

  1. Kortlæg aktiverne: Hvilke systemer, data og processer er forretningen afhængig af? Økonomisystem, produktion, kundedata, mail. Og hvad koster en time/dag uden dem?
  2. Identificér truslerne: ransomware, phishing, hardwarenedbrud, strømafbrydelse, menneskelige fejl, opsigelser, leverandørsvigt. Vær konkret: "hacking" er ikke en trussel, "kryptering af filserveren via en phishet konto" er.
  3. Vurdér sårbarhederne: Hvad gør truslen realistisk hos jer? Manglende MFA, gamle servere, ingen testet backup, én person der ved alt?
  4. Scor risiciene: sandsynlighed × konsekvens, se skabelonen nedenfor.
  5. Beslut håndtering pr. risiko: reducér (tekniske/organisatoriske tiltag), overfør (forsikring, outsourcing), acceptér (dokumenteret!) eller undgå (drop aktiviteten).
  6. Forankr og gentag: Giv hver risiko en ejer og en deadline, og gentag vurderingen årligt samt ved større ændringer.

Risikovurdering som krav i NIS2, GDPR og ISO 27001

De tre store regelsæt kræver alle risikovurderingen som fundament: NIS2 forlanger "en all-hazards-tilgang" til risikostyring med ledelsen som ansvarlig; GDPR kræver sikkerhed, der "passer til risikoen", hvilket forudsætter, at risikoen er vurderet; og i ISO 27001 er risikovurderingen selve motoren, som alle kontroller vælges ud fra. Den gode nyhed: Én solid IT-risikovurdering kan genbruges på tværs. Det er samme øvelse med let forskellig indpakning. Se også IT-compliance.

Skabelon: sandsynlighed × konsekvens

Scor hver risiko fra 1-4 på begge akser og gang tallene sammen:

Ubetydelig (1)Mærkbar (2)Alvorlig (3)Kritisk (4)
Meget sandsynlig (4)481216
Sandsynlig (3)36912
Mulig (2)2468
Usandsynlig (1)1234

Tommelfingerregel: 12-16 kræver handling nu, 6-9 skal have en plan og en ejer, 1-4 overvåges. Definér konsekvens i forretningstermer (kroner, nedetid, bøder, omdømme), så kan ledelsen prioritere uden at være teknikere. De højest scorede risici er samtidig scenarierne, jeres IT-beredskabsplan skal dække.

Sådan hjælper MI Support IT

MI Support IT gennemfører IT-risikovurderinger sammen med jer, fra kortlægning til prioriteret handlingsplan, som en del af IT-rådgivning og arbejdet med IT-beredskabsplaner. Vil I have et hurtigt, konkret startpunkt, så begynd med et IT-sikkerhedstjek, eller kontakt os direkte.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.