När du har identifierat och bedömt en risk har du fyra alternativ för hur du ska hantera den. Att veta vilket alternativ man ska välja – och när – är det som skiljer reaktiv brandsläckning från en hållbar riskhanteringsstrategi.
Hur riskhantering passar in i helhetsbilden
Riskhantering följer i allmänhet fyra steg: identifiera, bedöma, vidta åtgärder, övervaka. De fyra strategierna här hör alla till steg tre – att vidta åtgärder. Det är där det mesta av det egentliga beslutsfattandet sker.
1. Undvik risken
Ibland är det enklaste svaret det rätta: undvik helt enkelt att göra det som skapar risken från början.
Anta att ditt företag anställer personal och samlar in känslig information – hälsouppgifter, uppgifter om brottsregister. Om dessa uppgifter någonsin skulle läcka ut skulle konsekvenserna kunna bli allvarliga. Den bästa lösningen? Samla inte in dem om det inte är absolut nödvändigt. Inga uppgifter, ingen risk.
2. Minska risken
När man inte kan undvika en risk helt och hållet kan man ofta göra den mindre. Risk är ett resultat av sannolikhet och konsekvens, så det hjälper att reducera någon av dessa faktorer.
De flesta informationssäkerhetsåtgärderna syftar till att minska sannolikheten – brandväggar, åtkomstkontroller, utbildning i phishing. Andra fokuserar på konsekvenserna: en gedigen säkerhetskopieringsstrategi kan inte förhindra en ransomware-attack, men den kan avsevärt minska omfattningen av skadorna.
3. Överför risken
Ibland är det klokaste man kan göra att överlåta risken till någon som är bättre rustad att hantera den. Det kan innebära att man lägger ut en del av sin databehandling på en leverantör med bättre säkerhetsrutiner eller tecknar en försäkring för att täcka vissa risker.
Att överföra en risk är inte detsamma som att ignorera den. Det är ett medvetet beslut om vem som ska bära den, och det beslutet måste fortfarande fattas medvetet.
4. Acceptera risken
Det här begreppet missförstås mycket. Att acceptera låter som att ge upp. Men om man gör det på rätt sätt är det allt annat än det.
Man kan välja att acceptera en risk eftersom den är låg, eftersom den inte är möjlig att undvika, minska eller överföra, eller eftersom kostnaden för att åtgärda risken överstiger det man skulle förlora om den inträffade. Alla dessa kan vara giltiga skäl – förutsatt att beslutet är väl genomtänkt, dokumenterat och fattat av rätt person.
Den sista delen är viktig. Er governance-struktur bör tydligt ange vem som får ta på sig risker och på vilken nivå. Mindre risker kan hanteras av en riskansvarig eller en säkerhetsspecialist. Allt som är av större omfattning kräver vanligtvis godkännande från ledningen.
Ett enkelt sätt att se det på: att acceptera en risk utan process är bara att blunda för den. Att acceptera den med en process – det är riskhantering.

