Overview

Modell
Grundinformation
Riskanalys
Riskmatriser
Bedömningskriterier


Sheet 1: Modell

Västra Götalandsregionens riskanalysmodell

















Arbetsprocess







Steg 1
Identifiera skyddsvärda tillgångar och hot
Om riskanalysen utgår ifrån skyddsvärda tillgångar som t.ex. informationstillgångar eller processer kan dessa dokumenteras.

Identifiera hot inom riskanalysens avgränsning. Hot kan med fördel identiferas kopplat till olika processer, aktiviteter eller de skyddsvärda tillgångarnas sårbarheter.








Steg 2
Riskbedömning
Beskriv de troliga konsekvenserna om hoten blir verklighet.

Bedöm hur allvarliga konsekvenserna blir om hoten skulle realiseras samt hur sannolikt det är. Gör denna bedömning med hjälp av bedömningskriterierna på fliken (bedömningskriterier). Välj där en sannolikhetstabell som passar aktuell riskanalys.








Steg 3
Riskhantering
Identifera de sårbarheter som finns kopplat till varje hot. Identifiera också de åtgärder som krävs för att eliminera eller reducera sårbarheterna, eller minska konsekvenserna.

Här finns även möjlighet att genomföra en ny riskbedömning som visar uppskattade konsekvenser och sannolikhet efter att föreslagna åtgärder genomförts.








Riskmatris Välj med stöd av matrisen ut vilka risker som ska analyseras vidare.

Matriserna visar förhållandet mellan sannolikhet och konsekvens samt de acceptansnivåer som gäller.

Här kan riskmatrisen före åtgärder och efter åtgärder jämföras.


















Terminologi







Hot Möjlig, oönskad händelse med negativa konsekvenser för organisationen.







Riskägare Vem har övergripande ansvar för att åtgärderna kopplat till risken genomförs?







Konsekvens Resultat av en händelse med negativ inverkan. Kan vara ekonomisk, dåligt anseende eller t ex legal påverkan.







Sannolikhet Ett mått på hur troligt det är att ett hot realiseras.







Riskhantering Samordnade aktiviteter för att leda och styra en organisation med avseende på risk.







Risk Produkten av sannolikhet och konsekvens för att ett hot realiseras.







Sårbarhet Bristande förmåga hos en organisation, en process eller ett IT-system, att motstå och återhämta sig från olika former av påfrestningar.







Åtgärder Vad bör göras för att eliminera, begränsa eller bevaka risker och sårbarheter?







Ansvarig för åtgärd Vem ansvarar för att åtgärderna utförs?

















Revisionslogg







2012-06-29: Christoffer Eskilsson Skapat







2014-10-01: SSE Låst rubrikrader
Lagt till kolumn id+hot i steg 2 & 3
Ifyllda värden skall inte behöva skapas om/kopieras.
Färgbotten skiljer editerbara celler från skyddade
Använd skydda fält, så bara ifyllnadsceller kan redigeras
Radhöjd ska anpassas/expandera med textmängd
Anpassat utskriftsformat
Lagt färger på flikarna
Ändra flik Bedömningskriterier så att konsekvenserna kommer överst, samt ändrat medborgare till Invånare, och lagt till färgsymbolik i skalorna.








2015-05-13: Christoffer Eskilsson Tillägg av kolumn för ägare av hot enligt uppdatering i ISO 27001:2014
Uppdatering makroknappar
Uppdatering av makron
Uppdatering av flik/cell-färger








2015-06-02: Christoffer Eskilsson Förändrat riskanalysflöde till en flik och borttagning av makron
Tillägg av riskbedömning efter åtgärd
Tillägg av riskmatris efter åtgärd
Uppdatering av terminologi








2015-06-24: Christoffer Eskilsson Förändring av acceptansnivå K4 S1 till Gul
Tillagd kolumn för tidplan för åtgärd








2015-12-03: Christoffer Eskilsson Flytt av kolumnen sårbarheter från efter riskbedömning till innan riskbedömning.







2020-02-20: Säkerhetsfunktionen VGR IT Uppdaterat med exempel, tillägg av flik Grundinformation och Beskrivningar







2020- Uppdaterat med GDPR-specifika aspekter samt riskmatriser och bedömningskriterier för att överensstämma med informationsklassningens








Sheet 2: Grundinformation

Projektnamn




Analysobjekt




Avgränsning, syfte, bakgrund




Referensdokument






Deltagare, roll










Startdatum


Senast uppdatering

Sheet 3: Riskanalys

Steg 1 - Identifiering av hot & sårbarheter Steg 2 - Riskbedömning Steg 3 - Riskhantering
Skyddsvärt

Skyddsvärda tillgångar relevanta för analysen
Hot

Möjlig, oönskad händelse med negativa konsekvenser
Sårbarheter

Problem/brister/orsaker som ligger till grund för hoten
Konsekvensbeskrivning

Beskrivning av de troliga konsekvenserna om hotet inträffar.
Riskbedömning innan åtgärd Fortsatt analys?

Vilka risker ska hanteras?
Åtgärder

Vad kan göras för att eliminera, begränsa eller bevaka riskerna och dess sårbarheter?
Ansvarig för åtgärd

Vem ansvarar för utförande av åtgärderna?
Riskägare

Vem har övergripande ansvar för att åtgärderna genomförs?
Tidplan Riskbedömning efter åtgärd
Konsekvens
Sannolikhet
Riskvärde När ska åtgärden vara genomförd? Konsekvens
Sannolikhet
Riskvärde


ID Tillgång ID Hot Sårbarhet Konsekvens






H01





-0.4 0





-0.7
-0.6 0




H02



-0.4
-0.8 0





-0.5
-0.5 0




H03



-0.5
-0.4 0





-0.3
-0.2 0




H04



-0.2
-0.8 0





-0.5
-0.5 0




H05



-0.2
-0.5 0





-0.7
-0.2 0




H06



-0.2
-0.8 0





-0.2
-0.2 0




H07



-0.7
-0.4 0





-0.4
-0.3 0




H08



-0.4 -0.8 0





-0.3 -0.7 0




H09



-0.2 -0.3 0





-0.7 -0.7 0




H10



-0.4 -0.1 0





-0.4 -0.8 0




H11



-0.3 -0.9 0





-0.1 -0.2 0




H12



-0.9 -0.3 0





-0.4 -0.7 0




H13



-0.2
-0.5 0





-0.2
-0.3 0




H14



-0.4 -0.3 0





-0.2 -0.9 0




H15



-0.8 -0.9 0





-0.6 -0.9 0




H16



-0.3 -0.4 0





-0.7 -0.2 0




H17



-0.3 -0.6 0





-0.6 -0.6 0




H18



-0.9 -0.7 0





-0.4 -0.6 0




H19



-0.3 -0.4 0





-0.8 -0.4 0




H20



-0.4 -0.2 0





-0.8 -0.3 0




H21



-0.7
-0.5 0





-0.7
-0.3 0




H22



-0.4
-0.2 0





-0.4
-0.9 0




H23



-0.9
-0.3 0





-0.8
-0.6 0




H24



-0.8
-0.8 0





-0.6
-0.8 0




H25



-0.7
-0.3 0





-0.7
-0.5 0




H26



-0.3
-0.7 0





-0.9
-0.2 0




H27



-0.2
-0.8 0





-0.5
-0.6 0




H28



-0.9
-0.7 0





-0.4
-0.3 0




H29



-0.9
-0.5 0





-0.8
-0.2 0




H30



-0.5
-0.8 0





-0.1
-0.8 0




H31



-0.4
-0.8 0





-0.3
-0.1 0




H32



-0.8
-0.8 0





-0.7
-0.6 0




H33



-0.6
-0.6 0





-0.8
-0.8 0




H34



-0.4
-0.6 0





-0.1
-0.6 0




H35



-0.8
-0.1 0





-0.6
-0.8 0




H36



-0.4
-0.9 0





-0.5
-0.5 0




H37



-0.7
-0.8 0





-0.7
-0.4 0




H38






0














H39






















H40






0














H41






0














H42






0














H43



-0.8
-0.2 0





-0.9
-0.3 0




H44



-0.7
-0.4 0





-0.1
-0.1 0




H45













-0.8
-0.1 0



Sheet 4: Riskmatriser

















Riskmatris innan åtgärd



Riskmatris efter åtgärder
















Röd Röd Röd Röd

Röd Röd Röd Röd

Mycket Röd Röd Röd Röd
Mycket Röd Röd Röd Röd

allvarlig Röd Röd Röd Röd allvarlig Röd Röd Röd Röd

Röd Röd Röd Röd
Röd Röd Röd Röd

Röd Röd Röd Röd
Röd Röd Röd Röd

Gul Gul Röd Röd
Gul Gul Röd Röd

Gul Gul Röd Röd
Gul Gul Röd Röd
Allvarlig Gul Gul Röd Röd Allvarlig Gul Gul Röd Röd

Gul Gul Röd Röd
Gul Gul Röd Röd

Gul Gul Röd Röd
Gul Gul Röd Röd

Grön Gul Gul Gul
Grön Gul Gul Gul

Grön Gul Gul Gul
Grön Gul Gul Gul
Lindrig Grön Gul Gul Gul Lindrig Grön Gul Gul Gul

Grön Gul Gul Gul
Grön Gul Gul Gul

Grön Gul Gul Gul
Grön Gul Gul Gul

Grön Grön Grön Gul
Grön Grön Grön Gul

Grön Grön Grön Gul
Grön Grön Grön Gul
Försumbar Grön Grön Grön Gul Försumbar Grön Grön Grön Gul

Grön Grön Grön Gul
Grön Grön Grön Gul


Grön Grön Grön Gul

Grön Grön Grön Gul















Osannolikt Liten sannolikhet Stor sannolikhet Mycket stor sannolikhet

Osannolikt Liten sannolikhet Stor sannolikhet Mycket stor sannolikhet





































Redigering av acceptansnivåer
Acceptabel nivå Risker som inte kräver någon åtgärd. Risken har värderats lågt och det har bedömts att den inte medför störningar i organisationen. Risk som kan accepteras men som ska bevakas. Dessa risker kan hanteras i den löpande verksamheten.
Röd Röd Röd Röd
Övervakningsnivå Risker som behöver analyseras djupare. Riskerna ska bevakas i syfte att snabbt kunna sätta in åtgärd om händelsen inträffar.
Gul Gul Röd Röd
Oacceptabel nivå Allvarliga risker som behöver åtgärdas snarast. Riskerna har värderats med hög sannolikhet eller hög konsekvens. Dessa risker kräver åtgärder från ansvarig chef och ska rapporteras till ledningen.
Grön Gul Gul Gul
Matrisen är förinställd på Västra Götalandsregionens gällande acceptansnivåer. Vid behov kan nivåerna ändras med hjälp av matrisen nedan.
Grön Grön Grön Gul


Sheet 5: Bedömningskriterier

Konsekvens
1. Försumbar Patient/medarbetare Liten påverkan på liv, hälsa, rättigheter. Ingen eller obetydlig skada eller kränkning för verksamheten, annan myndighet eller enskild fysisk eller juridisk person om den inträffar. Ingen eller obetydlig förtroendeskada för verksamheten.
Process Liten negativ effekt på verksamhetens förmåga att uppnå sina mål eller fullgöra sina primära uppgifter.
Ekonomi Ingen märkbar skadekostnad för verksamheten.
2. Lindrig Patient/medarbetare Påverkan på liv, hälsa, rättigheter. Begränsad skada eller kränkning för verksamheten, annan myndighet eller enskild fysisk eller juridisk person om den inträffar. (Kan hanteras i det löpande arbetet.) Begränsad förtroendeskada för verksamheten.
Process Begränsad negativ effekt på verksamhetens förmåga att uppnå sina mål eller fullgöra sina primära uppgifter.
Ekonomi Viss skadekostnad för verksamheten.
3. Allvarlig Patient/medarbetare Stor påverkan på liv, hälsa, rättigheter. Allvarlig skada eller kränkning för verksamheten, annan myndighet eller enskild fysisk eller juridisk person om den inträffar. Allvarlig förtroendeskada för verksamheten.
Process Stor negativ effekt på verksamhetens förmåga att uppnå sina mål eller fullgöra sina primära uppgifter.
Ekonomi Stor skadekostnad för verksamheten.
4. Mycket allvarlig Patient/medarbetare Mycket stor påverkan på liv, hälsa, rättigheter (skadade eller dödsfall). Mycket allvarlig skada eller kränkning för verksamheten, annan myndighet eller enskild fysisk eller juridisk person om den inträffar. Mycket allvarlig förtroendeskada för verksamheten.
Process Mycket stor negativ effekt på verksamhetens förmåga att uppnå sina mål eller fullgöra sina primära uppgifter.
Ekonomi Mycket stor skadekostnad för verk-samheten.





Sannolikhet Tabell 1 Tabell 2
1. Osannolikt Inträffar en en gång per år Det finns mycket få eller inga tecken på att hotet är verklighet i dag.
2. Liten sannolikhet Inträffar en gång på per månad Inträffar sannolikt inte under normala omständigheter och i vart fall inte frekvent. Det finns vissa tecken på att hotet är verklighet i mindre omfattning i dag.
3. Stor sannolikhet Inträffar en gång per vecka Kan mycket väl inträffa men troligtvis inte särskilt frekvent. Det finns tydliga tecken på att hotet är verklighet i vissa delar av verksamheten redan i dag.
4. Mycket stor sannolikhet Inträffar en gång dygn Sannolikheten är stor att det ska inträffa. Det är bekräftat att hotet är verklighet i väsentliga delar av verksamheten redan i dag eller att den väntas bli det i närtid.