Tilbage til bloggen
Risikostyring

Rammeværk for risikostyring: Typer, trin & eksempler

Et rammeværk for risikostyring giver organisationer en gentagelig måde at beskytte det, der er vigtigt, i stedet for at spore trusler ad hoc. Her er, hvordan de største rammeværk fungerer, og hvordan I vælger et.

01.09.26
10'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller er journalist og content strategist med erfaring inden for trykte og digitale medier. Hos Formalize omsætter han komplekse emner inden for compliance og regulering til klart, praktisk indhold til fagfolk inden for compliance, risiko og sikkerhed i hele Europa.

Centrale pointer:

  • Et rammeværk for risikostyring (RMF) er et struktureret, gentageligt system til at identificere, vurdere, håndtere og overvåge risiko.

  • De fleste rammeværker følger et lignende forløb, der ofte sammenfattes som: identificer, vurder, afbød, overvåg og styr.

  • De vigtigste rammeværk omfatter ISO 31000, NIST RMF, NIST CSF, COSO ERM og COBIT, som hver er bygget til et forskelligt formål.

  • Det rette rammeværk afhænger af jeres branche, jeres størrelse, og hvad I allerede har på plads.

  • Tredjeparts- og AI-risiko har nu hver deres dedikerede rammeværk.

Det regulatoriske tilsyn skærpes løbende. Cybertruslerne udvikler sig konstant. Ad hoc-risikostyring – et regneark her, en e-mailtråd der – holder ikke under det pres. Et rammeværk for risikostyring giver i stedet organisationer en struktureret drejebog. Det beskytter virksomhedens aktiver. Det sker på en måde, der kan skaleres i takt med, at organisationen vokser.

Det er den reelle værdi. Ikke blot at identificere risici, men at håndtere dem på samme måde hver gang, uanset hvem der udfører arbejdet. Et rammeværk giver også forskellige teams et fælles sprog. Sikkerhed, økonomi og drift kan alle henvise til det samme register og mene det samme med "høj risiko". Uden det fælles sprog har drøftelser om risici det med at gå i stå ved definitioner i stedet for beslutninger.

Hvad er et rammeværk for risikostyring (RMF)?

Et rammeværk for risikostyring er en gentagelig proces til at identificere, evaluere og reducere organisatoriske risici. Det giver enhver risikobeslutning det samme udgangspunkt: de samme kategorier, den samme scoringslogik og den samme gennemgangscyklus.

Den konsistens er præcis, hvad fragmenterede regneark ikke kan levere. Et regneark kan opremse risici. Det kan ikke håndhæve, at hver enkelt risiko vurderes på samme måde, gennemgås til tiden eller eskaleres, når den bør. Efterhånden som antallet af risici vokser, og flere personer arbejder i registret, forvandles den kløft til blinde vinkler. Et rammeværk lukker hullet ved at definere processen én gang og anvende den overalt.

De fleste rammeværk deler tre grundlæggende komponenter: Et fælles vokabularium til at beskrive risiko. En defineret proces til at gå fra en rå trussel til en håndteret risiko. Og en måde at bevise på et senere tidspunkt, at processen faktisk fandt sted. Den tredje del er vigtigere, end det lyder. En tilsynsmyndighed eller auditor spørger sjældent, om I har tænkt over en risiko. De beder jer om at dokumentere det.

En forenklet risikostyringsproces i fem trin

De specifikke standarder nedenfor adskiller sig i struktur og terminologi, og deres aktiviteter er ikke altid strengt kronologiske. NIST RMF bruger syv trin. NIST CSF 2.0 bruger seks funktioner. ISO 31000 bruger fem faser med andre navne. Bag forskellene samler de fleste rammeværk sig dog om de samme tilbagevendende aktiviteter. Her er en forenklet version, der er nyttig til hurtigt at sammenligne rammeværk, men som ikke udgør en officiel model i sig selv:

1. Identificer

Afdækning af potentielle operationelle, finansielle, cyber- og compliancemæssige trusler, før de bliver til hændelser. Dette trin favner bredt med vilje. En trussel, der udelades af listen på dette stadie, bliver aldrig vurderet senere.

2. Vurder

At vurdere, hvor sandsynlig en risiko er, og hvor stor indvirkning den ville have i dag – uanset om der er tale om den iboende risiko, hvis der endnu ikke er gjort noget, eller det aktuelle risikoniveau, hvis der allerede er indført visse kontrolforanstaltninger. Det er denne vurdering, der afgør, om en risiko overhovedet skal mindskes, eller om den ligger inden for det, organisationen allerede kan tolerere.

3. Afbød

Indførelse af interne kontroller, overførsel af risiko via forsikringer eller kontrakter, eller formel accept af risiko, der ligger inden for tolerancen. Hver kontrol ledsages af en forventet restrisiko, som er det niveau, risikoen bør falde til, når den reelt er på plads. Ikke alle risici kræver en kontrol. Nogle er billigere at acceptere end at løse, og et godt rammeværk gør det til en eksplicit beslutning frem for en standardindstilling.

4. Overvåg

Opfølgning på om den faktiske, resulterende risiko svarer til den restrisiko, som afbødningen forventedes at skabe, samt tilpasning af kontroller efterhånden som nye trusler opstår. En kontrol, der virkede sidste år, kan stille og roligt holde op med at virke, i takt med at systemer, leverandører og medarbejdere ændrer sig. Overvågning er det, der opdager hullet mellem det forventede og det faktiske, før en hændelse gør det.

5. Styr

Placering af ejerskab på ledelsesniveau og fastlæggelse af, hvordan risiko rapporteres til bestyrelsen. Uden en navngiven ansvarlig falder risikoen typisk tilbage på den, der først rejste den, i stedet for den, der reelt er ansvarlig for den.

De mest almindelige typer af rammeværk for risikostyring

Hvert rammeværk nedenfor er udviklet til at løse et specifikt problem. Det er den primære grund til at kende forskellene. Vælger I det forkerte, kommer I til at løse et problem, I i virkeligheden ikke har.

Rammeværk

Fokusområde

Typiske brugere

ISO 31000

Generelle risikoprincipper og -processer, enhver branche

Risiko managers, generelle virksomheder

NIST RMF

Certificering og godkendelse af individuelle informationssystemer

Amerikanske føderale myndigheder, leverandører

NIST CSF

Organisationsdækkende cybersikkerhedsniveau

CISO'er, sikkerhedsteams

COSO ERM

Integration af risiko med strategi, resultater og kultur

Bestyrelser, direktioner

COBIT

IT-governance og tilpasning mellem teknologi og forretning

IT-governance-ansvarlige, auditorer

ISO 31000

ISO 31000 er en global standard, der opstiller principper og en proces for risikostyring, ikke en tjekliste til certificering. Dens proces forløber gennem etablering af kontekst, risikovurdering, risikohåndtering samt overvågning og gennemgang, med kommunikation og rådføring som gennemgående elementer. Den gælder for enhver organisation, uanset størrelse og branche, hvilket gør den til det mest almindelige udgangspunkt for et generelt risikoprogram.

Da den ikke kan certificeres, er der ingen, der auditerer jer mod ISO 31000, som de ville gøre med ISO 27001. Det er en fordel for de fleste organisationer, ikke en mangel. Det betyder, at I kan tilpasse de dele, der passer, og springe de overflødige formaliteter over uden at skulle bestå en ekstern audit for at bevise det.

NIST RMF og NIST CSF

Dette er to separate NIST-publikationer, og det er en almindelig fejl at forveksle dem. NIST RMF, formelt SP 800-37, gennemgår syv trin (Prepare, Categorize, Select, Implement, Assess, Authorize, Monitor) for at certificere og godkende individuelle informationssystemer. Det er mest udbredt i den amerikanske føderale sektor og blandt leverandører, selvom dets struktur er blevet taget i brug langt ud over det.

NIST CSF er et separat, bredere rammeværk for en organisations samlede cybersikkerhedsniveau. Den nuværende version, CSF 2.0, som blev udgivet i februar 2024, opdeler arbejdet i seks funktioner: Govern, Identify, Protect, Detect, Respond og Recover. Govern blev tilføjet specifikt i denne version, hvilket afspejler, hvor stor vægt governance nu har på tværs af hele rammeværket.

Ingen af dem er en certificering, I kan opnå. I stedet giver begge jer et fælles sprog for cybersikkerhedsrisici. Mange organisationer ender med at bruge begge: RMF til godkendelse på systemniveau og CSF til det overordnede program, der ligger ovenover.

COSO ERM

COSO's Enterprise Risk Management-rammeværk, som blev opdateret i 2017, er bygget til en anden målgruppe end de felt-to ovenstående. Det fokuserer på at integrere risiko med forretningsstrategi, resultater og virksomhedskultur, snarere end tekniske kontroller. Det er opdelt i fem komponenter: Governance and Culture, Strategy and Objective-Setting, Performance, Review and Revision samt Information, Communication, and Reporting, der dækker 20 underliggende principper.

COSO ERM indebærer ligesom ISO 31000 ingen certificering. Bestyrelser og direktioner tager det i brug frivilligt for at vise, at risikostyring reelt er tænkt ind i måden, virksomheden drives på, og ikke blot tilføjet separat. Det gør det mindre anvendeligt til specifikt cybersikkerhedsarbejde, men mere nyttigt, når målgruppen for risikodialogen er bestyrelsen frem for et IT-team.

COBIT

COBIT, som vedligeholdes af ISACA, er bygget specifikt til IT-governance snarere end risikostyring generelt. Den nuværende version, COBIT 2019, opstiller 40 governance- og ledelsesmål fordelt på fem domæner. Et domæne dækker selve governance-delen. De fire andre dækker ledelsesaktiviteter som planlægning, opbygning, drift og overvågning af IT.

Organisationer rækker typisk ud efter COBIT, når målet er at samkøre teknologibeslutninger med forretningsmæssige mål. Risikostyring indgår som en rød tråd gennem det brede governance-arbejde, og er ikke rammeværkets primære formål. COBIT beskrives ofte som et rammeværk til at styre andre rammeværk. Det placerer sig over værktøjer som ISO 27001 eller NIST, snarere end at erstatte dem.

Rammeværk for tredjeparts- og AI-risiko

Leverandørrelationer og AI-systemer har hver især fået deres egne dedikerede rammeværk, fordi ingen af dem passer helt ind i ovenstående rammeværk. Third-party risk management (TPRM) dækker den risiko, som en leverandør introducerer i jeres organisation. Det er et område, som reguleringer som DORA og NIS2 i stigende grad forventer, at organisationer håndterer formelt i stedet for at overse det. En leverandørs svage sikkerhedsniveau bliver jeres risiko i det øjeblik, vedkommende har berøring med jeres data eller jeres systemer.

På AI-området opdeler NIST AI Risk Management Framework, som blev udgivet i 2023, AI-specifik risiko i fire funktioner: Govern, Map, Measure og Manage. Det er frivilligt, og der er ingen audit eller certifikat knyttet til det. For organisationer, der i stedet ønsker et tilsvarende rammeværk, der kan certificeres, dækker ISO 42001 ledelsessystemer for AI på samme måde, som ISO 27001 dækker informationssikkerhed. Forvent at flere organisationer vil efterspørge enten det ene eller det andet, efterhånden som AI-systemer bliver et fast punkt i leverandørers sikkerhedsgennemgange.

Sådan vælger I det rette rammeværk til jeres organisation

Disse tre faktorer spiller den største rolle i at indsnævre udvalget:

Branche og regulatoriske krav

En sundhedsorganisation og en softwareleverandør står overfor forskellige forpligtelser, og disse forpligtelser peger ofte mod forskellige rammeværk. Finansielle virksomheder, der er omfattet af DORA, har for eksempel brug for et rammeværk, der kan håndtere IKT-risici på den måde, som DORA forventer, hvilket får de fleste af dem til at vælge tilgange i stil med NIST eller baseret på ISO 31000 frem for COBIT.

Organisationens størrelse og kompleksitet

En mindre organisation med én risikoansvarlig og en håndfuld systemer har ikke brug for COBITs 40 målsætninger. Den har brug for noget, den reelt kan drive konsekvent. En større organisation med flere bevægelige dele kan rumme mere struktur og har ofte brug for det for at fastholde overblikket over risici på tværs af afdelinger.

Jeres nuværende compliance-stack

Hvis I allerede har ISO 27001, fastholder I et ensartet risikosprog ved at bygge videre på ISO 31000. Hvis I arbejder hen imod NIS2 eller en NIST-tilpasset føderal kontrakt, giver NIST RMF eller CSF jer kontroller, der matcher mere direkte. Vælger I et rammeværk, der modarbejder jeres eksisterende stack i stedet for at udbygge det, skaber det dobbeltarbejde, som dukker op igen, næste gang I skal udføre denne øvelse.

Ingen af disse faktorer fungerer i et vakuum. En mellemstor finansiel virksomhed omfattet af DORA befinder sig for eksempel i et krydsfelt: En reguleret branche, moderat kompleksitet og ofte en eksisterende ISO 27001-certificering, der allerede er på plads. Den kombination peger som regel på at udbygge det, der allerede er. Det peger sjældent mod noget, der er bygget til en helt anden kontekst, såsom COBITs fokus på IT-governance eller COSOs fokus på bestyrelsesniveau.

Se hvordan dette kobles til jeres eget risikoregister

Tag udgangspunkt i jeres nuværende rammeværk – eller det regneark, I bruger i stedet. Vi vil hellere koble det op på jeres konkrete setup end at beskrive et match rent teoretisk.

Book en demo
Prøv det gratis

Eksempler på rammeværk for risikostyring opdelt efter anvendelsesscenarie

Enkelt sagt ser det således ud opdelt efter anvendelsesscenarier:

Organisation eller formål

Muligt udgangspunkt

Hvorfor

Generelt risikostyringsprogram for virksomheder

ISO 31000 eller COSO ERM

Dækker risici på tværs af afdelinger og forretningsmål

Strategisk risiko på bestyrelsesniveau

COSO ERM

Forbinder risiko med strategi og performance

Cybersikkerhedsprogram

NIST CSF 2.0

Giver resultatbaseret vejledning inden for cybersikkerhed

Amerikansk føderalt system eller leverandør

NIST RMF

Understøtter styring af sikkerheds- og privatlivsrisici samt godkendelse

IT-governance i virksomheder

COBIT 2019

Forbinder information og teknologi med virksomhedens governance

Program for AI-governance

NIST AI RMF og/eller ISO 42001

Håndterer AI-specifikke risici og ledelsesprocesser

Dette er et udgangspunkt, ikke et endegyldigt svar. De fleste organisationer ender med at kombinere to rammeværk frem for blot ét enkelt, på samme måde som NIST RMF og CSF ofte bruges sammen.

Håndtering af rammeværk for risikostyring med Formalize

De fleste organisationer starter deres risikoregister i et regneark, og de fleste vokser med tiden ud af det. Et regneark kan indeholde en liste over risici. Det kan ikke automatisk genberegne scoren for en risiko, når en kontrol svigter, minde en ansvarlig om en overskredet gennemgang eller vise en auditor et live, ensartet datagrundlag i stedet for sidste kvartals eksporterede fil.

Denne mangel viser sig typisk på det værst tænkelige tidspunkt – som regel lige før en audit eller en gennemgang i bestyrelsen – når det går op for nogen, at regnearket ikke er blevet opdateret, siden tre personer forlod teamet.

Formalizes samlede værktøj til risikovurdering giver jeres teams mulighed for at kortlægge tilpassede eller foruddefinerede risikokontroller, vurdere risici ensartet og overvåge dem kontinuerligt i stedet for at gentage processen manuelt hvert kvartal. For organisationer, der styrer risici på tværs af flere rammeværk i stedet for kun ét, samler Formalizes alt-i-én risikostyringsplatform arbejdet i ét enkelt system frem for parallelle regneark pr. rammeværk. Og da leverandørrisiko sjældent forbliver adskilt fra resten af risikoregistret i længden, samler Formalizes funktion til håndtering af tredjepartsrisiko (TPRM) leverandørrisici i det samme system som alt andet frem for i en adskilt, isoleret proces.

Ofte stillede spørgsmål

Book en demo