Risikovurdering Flashcards

1
Q

Hvilke faser i risikostyring?

A

2 - identifisering
3 - analysering
4 - evaluering

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Hva må gjøres i risikoidentifiseringen?

A
  1. Finne mulige hendelser
  2. finne konsekvenser
  3. finne sårbarheter
  4. beskrive risikoen
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Hva må gjøres i risikoanalyseringen?

A
  1. vurdere sannsynlighet for hendelse
  2. vurdere konsekvens for gitt hendelse
  3. UVISSHETvurdering av risiko
  4. Fastsette risikonivå (sannsynlighet x konsekvens)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Hva må gjøres i risikoevalueringen?

A
  1. rangere risiko etter alvorlighetsgrad
  2. sammenligne risikonivå
  3. beslutningsstøtte
  4. anbefale tiltak
  5. vurdere restrisiko
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

4 typer sårbarheter

A

4 p-er

People

  • Sårbarheter
  • Social engineering / Sosial påvirkning
  • Kompetanse
  • Bevissthet
  • Kultur

Process

  • Sårbarheter knyttet til: Arbeidsprosesser, rutiner, roller og ansvar osv

Product/Technology

Verdifull informasjon kan befinne seg i teknologi

  • Informasjon kan befinne seg på tre ulike «tilstander» med hver sine ulike typer sårbarheter:
    1. Data at rest (lagring)
    2. Data in motion (overføring)
    3. Data in use (bruk)

Partner

Sårbarheter knyttet til leverandører

  • Samarbeidsavtaler
  • Mangelfulle leverandøravtaler
  • Mangelfulle rutiner rundt leverandøroppfølgning
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

To typer tilnærming til å beskrive risiko

A

top-down

bottom-up

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Risikobeskrivelse

A

I praksis skal en risikobeskrivelse inneholde en mulig hendelse og konsekvens.

Risko for at hendelse X kan lede til konsekvens Y.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Sannsynlighetsvurdering

A

Tall fra 1-4
Usannsynlig, Lav, Middels og Høy

  • Inntruffede hendelser
  • Endringer i trussel- og risikolandskapet
  • Eksisterende tiltak
  • Letthetsgrad
  • Sårbarheter/Årsaker/Svakheter
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Konsekvensvurdering

A

Tall fra 1-5
Ubetydelig, Litt, Betydelig, Alvorlig

  • Eksisterende tiltak
  • Hvilken grad dekker tiltaket verdien?
  • Verdien som blir rammet
  • Avhengigheter
  • Erfaringsgrunnlag
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Beregne risikonivå (kvalitativt)

A

Risiko = (Sannsynlighet + Konsekvens) / 2

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Beregne risikonivå (relativt)

A

Risiko = Sannsynlighet * Konsekvens

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Når skal risikonivåes vurderes?

A
  • Før tiltak
  • Under tiltak
  • Etter tiltak (Restrisiko)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Uvisshetsvurdering

A

Tidsdimensjon:
Enhver risiko må settes inn i et tidsperspektiv

Datagrunnlag:
Vurdere kvaliteten på innsamlet data

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Risikoakseptkriterier

A

Risikoakseptkriterier

Kriterier som legges til grunn for beslutning om akseptabel risikonivå

  • Sammenligne risikonivå opp mot risikoakseptkriterier
  • Risikoakseptkriterier er vanligvis delt opp i 3 ulike farger:
    • Grønn: Innenfor akseptansekriterier
    • Gul: Innenfor akseptkriterier, men vurdere om tiltak skal implementeres
    • Rød: Uakseptabel risiko, tiltak må iverksettes
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Restrisiko

A

Restrisiko er risikonivået etter at tiltak er implementert

  • Restrisiko må overvåkes og beslutningstakere må være kjent med restrisiko
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Fallgruver i vurderingen

A
  • Sidestille risikostyring med verstefallsanalyse
  • Utvikle tunnelsyn
  • Fastsette risikonivå uten faktagrunnlag, men kun ut ifra udokumenterte påstander
  • Fastsette risikonivå uten etterprøvbar risikoskala