Riskanalys cybersäkerhet enligt NIS2 / Cybersäkerhetslagen
Riskanalys identifierar och analysera risker som hotar dina mål. Såväl tekniska som mänskliga fel. Riskanalys cybersäkerhet har målet att samhället fungerar.
Riskanalysen ska hitta faror i en bestämd kontext, är du fågel eller viggen. Ur faror och risker skapar du säkerhet.
"Out of this nettle, danger, we pluck this flower, safety." - William Shakespeare
Vackert! Nu ska de otäcka nässlorna, riskerna, plockas.
Riskanalys i systematiskt riskbaserat arbetssätt
Här vill jag visa hur du gör en riskanalys som följer kraven i cybersäkerhetslagen implementerar standarden för informationssäkerhet ISO 27001 samt standarden för funktionell säkerhet säkerhet ISO 61508.
Syftet är beskriva en process för riskhantering som samtidigt kan hantera olika sorters risker. Du lär dig hantera nässlor så blomman säkerhet kan plockas.
Jag vänder mig till dig som vill bygga säkra system, säker affärsmodell och efterleva regelverk för cybersäkerhet och informationssäkerhet.
Vad är riskanalys?
Riskanalys identifierar och hanterar risk, potentiella hot mot framgång


Riskanalys hittar faror som kan påverka din framgång. Riskerna som hotar är allt från tekniska och mänskliga fel till cyberbrott och bedrägeri, eller varför inte hybridattack.
I grunden är riskanalys att hitta risker, analysera och värdera dem. Riskanalys är en förutsättning för en bra hantering av risker. Genom att hitta risken för brand i flygplanet så tänker du raketstol som riskhantering.
I affärsdriven säkerhet tas risker med som berör affärsmodellen. Legala och affärsmässiga risker.
Riskanalys ska hitta de problem som kan stoppa din affärsmodell

Syftet med riskanalys är att förhindra risken att system av människor och teknik inte fungerar som avsätt. Om systemet fallerar ska det fallera predikterbart och säkert.
En organisation ska fungera enligt affärsmodellen. Affärsmodellen innehåller organisation, kunder och partners. Den beskriver med tjäntser hur värden skapas. Affärsmodellen med lagal och teknisk kontext används för att identifiera skador kan uppstå på organisationen.
Krav mot riskanalys Cybersäkerhet
Riskanalys enligt cybersäkerhetslagen ska hitta risker som kan hindra samhällsviktiga tjänsters funktion



Cybersäkerhetslagen kräver att samhällsviktiga tjänster ska fungera. Du ska hitta nässlor som kan störa samhället, plocka sedan blommor som säkrar din affärsmodell. Affärsdriven säkerhet!
NIS2 krav på riskanalys framgår av EU-kommissionens genomförandeförordning. Det innebär att detta även blir cybersäkerhetslagens krav är den blir färdig. Den är lik den riskanalys för informationssäkerhet som finns beskriven i ISO 27001 och ISO 27005.
Skillnaden mellan riskanalys informationssäkerhet och riskanalys cybersäkerhet
ISO 27000 är security, krav mot ett Information Security Management System (ISMS). Information ska skyddas, .
Med affärsmodell och cybersäkerhetslag som drivkraft är Cybersäkerhet i fokus. Samhällsviktiga tjänster ska skyddas mot cyberhot. Detta är safety, funktionssäkerhet. Ur pilotens perspektiv är det viktigaste är inte att passagerarlistan hålls hemlig utan att passagerarna får en angenäm och säker flygtur till sin destination.
Riskanalysen ska göras utifrån viktiga samhällstjänster.
Metod riskanalys cybersäkerhet
För affärsdriven säkerhet och cybersäkerhetslagen krävs riskanalys cybersäkerhet
Vid riskanalys och riskbedömning inom cybersäkerhet kombineras metoder från informationssäkerhet med den i funktionell säkerhet. Risk analyseras i tre steg i enlighet med cybersäkerhetslagen, ISO 27001 och ISO 61508:
- Undersök om dina tjänster är viktiga för samhället.
- Gör en riskanalys som grund för säkerhetskraven.
- Bedöm systemts risk efter införda säkerhetsåtgärder
Processen resulterar i en bedöning av vilka system som är säkerhetskritiska, en prioriteringslista med vägda risker samt en bedömning av systemets slutliga risk.
Riskanalys görs i tre steg i designprocessen
Riskanalysens sker iterativt säkerhetsprocessen. Den prliminära riskanalysen genomförs i kontextanalysen. Den tar affärsmodell och processer som input och skapar ett underlag att formulera en korrekt säkerhetspolicy.
Faro och riskanalysen för system och organisation tar funktionell och logisk arkitektur som input och skapar ur detta prioritera riskerna vägda ur legalt och affärsmässigt.
I sista steget bedöms risken i systemet utifrån den tekniska arkitekturen med införda säkerhetsåtgärder.
Preliminär riskanalys, riskanalys system och riskberäkning baseras på olika arkitekturkunskap
Preliminär riskanalys är en del i en förstudie, kontextanalysen. Här känner du till och utgår från affärsmodellen, värdeströmmar och processer på hög nivå. Business och stakeholder needs i ISO 15288.
Riskanalys system utgår från att du kommit till systemkrav ooch lite arrkitektur i ISO 15288. När du kommit till riskberäkning sä har du kunskapen från arkitektur och detaljerad deign med dig.
1. Preliminär faro och riskanalys för cybersäkerhet
Preliminär faro och riskanalysen skapar grunden för en säkerhetspolicy, en strategi för säkerhetsarbetet. Den visar vilka tjänster som träffas av cybersäkerhetslagen och prioriterar säkerhetsåtgärder på policynivå.
Den visar i vilken skog det finns mycket nässlor prioriterar vilka typer av blommor du ska plocka.
Indata till preliminära riskanalysen är affärsmodellen, värdekedjor, verksamhets och systemarkitektur.
2. Riskanalys system & organisation, cybersäkerhet & informationssäkerhet
Riskanalys av system och organisation skapar grunden för säkerhetsåtgärder och krav mot säkerhetssystemet, säkerhetskrav.
Input till riskanalys av system och organisation arkitektur för system och organisation från arkitekturarbetet.
Resultatet är prioriterade riskbedömningar som ska ligga till grund för arbetet med att hitta säkerhetsåtgärder och att sätta de säkerhetskrav som är nödvändiga.
3. Riskbedömning, i säkerhetsbeviset
Riskbedömningen är sista steget i riskanalysen och syftar till att bedöma riskerna i de system som är deignat och tänker implementera. Detta görs innan implementation i samband med att du bevisar säkerhet.
Bevis av säkerhet är en process som innebär att man visar att ett system är säker enligt vissa kriterier.
Detta är den mest kvantitativa analysen som använder matematiska och statistiska metoder för att beräkna riskernas sannolikhet och potentiella effekter.
Möjlighetsanalys
Fastna inte i risker, se möjligheter och lägg kraften på att se vad som kan bli bättre. För att lyckas måste du både hitta gasen och bromsen, ensidgt fokus på riskanalysen kan vara som att åka med handbromsen i.
Analysera vilka möjligheter det finns för att leverera över förväntan.
Möjlighetsanalys är som en "inverterad" riskanalys, du funderar över vilka scenarier för olika möjligheter som finns och tar fram en plan för hur du kan utnyttja dem.
Shakespeares nässla blir till det goda, nässelsoppa
Sluta med omväg kring nässelsnåret. Närma dig nässlan lugnt och bestämt. Lära dig använda den, nässlan.
"Hur mycket oftare blir man inte stucken av en ros än bränd av en nässla?" – Selma Lagerlöf
Bladen är så späckade med näring att nässlan kan räknas som Skandinaviens nyttigaste grönsak. Det finns järn, kisel, magnesium och C-vitamin.









