Håndtering av risiko (RH)
Risikoeier skal sørge for at
- det utarbeides forslag til håndtering av risikoer
- forslagene godkjennes
- tiltak etableres
- en oversikt over fellessikring og tilleggssikring vedlikeholdes
Fellessikring er et sett med sikkerhets- og personverntiltak som gir et grunnleggende sikkerhetsnivå i hele virksomheten. Fellessikringen bidrar til å håndtere risiko for alle, eller de fleste, av virksomhetens oppgaver og tjenester. Tilleggssikring er sikkerhetstiltak for oppgaver og tjenester med behov utover fellessikringen.
Et felles sett med sikkerhets- og personverntiltak bidrar til en felles forståelse av hvilke grunnleggende tiltak som er etablert i virksomheten. Slik kan risikoeiere i større grad konsentrere seg om risiko som er spesifikk for sine oppgaver, tjenester og informasjonssystemer, og behov utover det som allerede er etablert i fellessikringen.
RH-1 Foreslå håndtering av risikoer
Risikoeier skal sørge for at det utarbeides forslag til hvordan risikoer skal håndteres.
For hver risiko skal det vurderes om det finnes aktuelle tiltak for å redusere risikoen, eller om den bør håndteres ved å unngå eller dele den, eller akseptere den.
Virksomhetens kriterier for å akseptere risiko skal være førende for hvordan risiko håndteres.
Når risiko skal reduseres ved å iverksette tiltak, skal kost/nytte av de aktuelle tiltakene vurderes ut fra faktorene
- risikoreduserende effekt
- direkte økonomisk kostnad (etablering og drift)
- negative sideeffekter
Arbeidet skal også inkludere forslag til spesifikke sikkerhetstiltak som følger av krav i regelverk eller avtaler (ref. Kartlegge eksterne krav (OP-2)).
Der det er behov, bør man vurdere midlertidige tiltak inntil endelig løsning er på plass.
Forslaget skal begrunnes og dokumenteres.
Husk:
Det finnes regelverk som stiller spesifikke krav til hvordan risiko skal håndteres (ref. Kartlegge eksterne krav (OP-2)).
Virksomheten kan for eksempel ikke akseptere høy risiko for de registrerte når de behandler personopplysninger.
Gir evne til
- å vurdere ulike tiltak opp mot hverandre for å håndtere risiko på en kostnadseffektiv måte, med minst mulig negative sideeffekter.
RH-2 Godkjenne forslag til risikohåndtering
Risikoeier skal vurdere og godkjenne forslagene til håndtering av risiko. Vurderingen og beslutningen skal dokumenteres på hensiktsmessig måte.
Risikoeier skal:
- ta stilling til kvaliteten på grunnarbeidet
- vurdere om restrisiko på forslagene er akseptabel
- vurdere kost/nytte på foreslåtte tiltak, inkludert mulige negative sideeffekter
- sikre at regelverkskrav er ivaretatt
- sikre finansieringen av det som godkjennes
- løfte godkjenning i linjen dersom det er nødvendig
Gir evne til
- å iverksette formåls- og kostnadseffektive tiltak
RH-3 Iverksette godkjent håndtering av risiko
Risikoeiere skal sørge for at godkjent håndtering av risiko blir gjennomført og fulgt opp. Det kan inkludere
- å etablere sikkerhets- og personverntiltak for å redusere risiko
- å formalisere og dokumentere aksept av risiko
- å endre på hvilke oppgaver som utføres, eller hvordan oppgaver og tjenester utføres, for å unngå risiko
- å dele risiko med andre
Nye eller endrede sikkerhets- og personverntiltak må etableres, inkludert ansvaret for å forvalte dem. De må testes under utforming, etablering og forvaltning for å sikre at de fungerer etter hensikten.
Virksomhetens oversikt over sikkerhets- og personverntiltak skal vedlikeholdes, slik at alle planlagte og etablerte tiltak er tilstrekkelig dokumentert.
Gir evne til
- å utføre oppgaver og levere tjenester med risiko som ledelsen har styring og kontroll med
- å ha oversikt over sikkerhets- og personverntiltak, og hvem som har ansvar for at de er etablert og virker etter hensikten
RH-4 Forvalte fellessikring og tilleggssikring
Virksomhetens leder skal sørge for at fellessikring og tilleggssikring forvaltes.
Når nye sikkerhets- og personverntiltak etableres, skal risikoeiere vurdere om de kan inngå i virksomhetens fellessikring, eller om det er tilleggssikring som risikoeiere kan velge ut fra behov.
Kostnadseffektiv forvaltning av tiltakene, og negative sideeffekter for andre oppgaver, tjenester eller informasjonssystemer, skal være med i vurderingen.
Gir evne til
- å ha effektiv og helhetlig forvaltning av virksomhetens samlede sett av sikkerhets- og personverntiltak
- å forenkle og effektivisere aktivitetene for vurdering og håndtering av risiko.