Håndtering av risiko (RH)

I forlengelse av risikovurderinger, skal virksomheten beslutte hvordan de identifiserte risikoene skal håndteres. Det må avklares om det finnes aktuelle tiltak for å redusere risikoen, eller om den bør håndteres ved å unngå eller dele den, eller akseptere den.

Risikoeier skal sørge for at

  • det utarbeides forslag til håndtering av risikoer
  • forslagene godkjennes
  • tiltak etableres
  • en oversikt over fellessikring og tilleggssikring vedlikeholdes

Fellessikring er et sett med sikkerhets- og personverntiltak som gir et grunnleggende sikkerhetsnivå i hele virksomheten. Fellessikringen bidrar til å håndtere risiko for alle, eller de fleste, av virksomhetens oppgaver og tjenester. Tilleggssikring er sikkerhetstiltak for oppgaver og tjenester med behov utover fellessikringen.

Et felles sett med sikkerhets- og personverntiltak bidrar til en felles forståelse av hvilke grunnleggende tiltak som er etablert i virksomheten. Slik kan risikoeiere i større grad konsentrere seg om risiko som er spesifikk for sine oppgaver, tjenester og informasjonssystemer, og behov utover det som allerede er etablert i fellessikringen.

RH-1 Foreslå håndtering av risikoer

Risikoeier skal sørge for at det utarbeides forslag til hvordan risikoer skal håndteres. 

For hver risiko skal det vurderes om det finnes aktuelle tiltak for å redusere risikoen, eller om den bør håndteres ved å unngå eller dele den, eller akseptere den.

Virksomhetens kriterier for å akseptere risiko skal være førende for hvordan risiko håndteres.
Når risiko skal reduseres ved å iverksette tiltak, skal kost/nytte av de aktuelle tiltakene vurderes ut fra faktorene

  • risikoreduserende effekt
  • direkte økonomisk kostnad (etablering og drift)
  • negative sideeffekter

Arbeidet skal også inkludere forslag til spesifikke sikkerhetstiltak som følger av krav i regelverk eller avtaler (ref. Kartlegge eksterne krav (OP-2)). 

Der det er behov, bør man vurdere midlertidige tiltak inntil endelig løsning er på plass.

Forslaget skal begrunnes og dokumenteres. 

Husk: 

Det finnes regelverk som stiller spesifikke krav til hvordan risiko skal håndteres (ref. Kartlegge eksterne krav (OP-2)). 

Virksomheten kan for eksempel ikke akseptere høy risiko for de registrerte når de behandler personopplysninger.

Gir evne til
  • å vurdere ulike tiltak opp mot hverandre for å håndtere risiko på en kostnadseffektiv måte, med minst mulig negative sideeffekter.
RH-2 Godkjenne forslag til risikohåndtering

Risikoeier skal vurdere og godkjenne forslagene til håndtering av risiko. Vurderingen og beslutningen skal dokumenteres på hensiktsmessig måte.  

Risikoeier skal:

  • ta stilling til kvaliteten på grunnarbeidet
  • vurdere om restrisiko på forslagene er akseptabel
  • vurdere kost/nytte på foreslåtte tiltak, inkludert mulige negative sideeffekter 
  • sikre at regelverkskrav er ivaretatt
  • sikre finansieringen av det som godkjennes
  • løfte godkjenning i linjen dersom det er nødvendig
Gir evne til
  • å iverksette formåls- og kostnadseffektive tiltak
RH-3 Iverksette godkjent håndtering av risiko

Risikoeiere skal sørge for at godkjent håndtering av risiko blir gjennomført og fulgt opp. Det kan inkludere

  • å etablere sikkerhets- og personverntiltak for å redusere risiko
  • å formalisere og dokumentere aksept av risiko
  • å endre på hvilke oppgaver som utføres, eller hvordan oppgaver og tjenester utføres, for å unngå risiko
  • å dele risiko med andre

Nye eller endrede sikkerhets- og personverntiltak må etableres, inkludert ansvaret for å forvalte dem. De må testes under utforming, etablering og forvaltning for å sikre at de fungerer etter hensikten.

Virksomhetens oversikt over sikkerhets- og personverntiltak skal vedlikeholdes, slik at alle planlagte og etablerte tiltak er tilstrekkelig dokumentert.

Gir evne til
  • å utføre oppgaver og levere tjenester med risiko som ledelsen har styring og kontroll med
  • å ha oversikt over sikkerhets- og personverntiltak, og hvem som har ansvar for at de er etablert og virker etter hensikten
RH-4 Forvalte fellessikring og tilleggssikring

Virksomhetens leder skal sørge for at fellessikring og tilleggssikring forvaltes.

Når nye sikkerhets- og personverntiltak etableres, skal risikoeiere vurdere om de kan inngå i virksomhetens fellessikring, eller om det er tilleggssikring som risikoeiere kan velge ut fra behov.

Kostnadseffektiv forvaltning av tiltakene, og negative sideeffekter for andre oppgaver, tjenester eller informasjonssystemer, skal være med i vurderingen.

Gir evne til
  • å ha effektiv og helhetlig forvaltning av virksomhetens samlede sett av sikkerhets- og personverntiltak
  • å forenkle og effektivisere aktivitetene for vurdering og håndtering av risiko.