Risiko handler om sannsynligheten for at en uønsket hendelse inntreffer og hvilke konsekvenser det kan få. For å ha et forsvarlig sikkerhetsnivå skal virksomheter vurdere og håndtere risikoen på en systematisk måte.
Risikostyring er systematisk arbeid for å vurdere og håndtere risiko for skjermingsverdige verdier. Verdier etter sikkerhetsloven er informasjon, informasjonssystem, objekt og infrastruktur.
Prosessen for risikostyring er delt inn i fire aktiviteter som bør gjøres i en bestemt rekkefølge:
- omfang, kontekst og kriterier
- risikovurdering
- risikohåndtering
- overvåking og gjennomgang
Risikovurderinger skal skape bevissthet og kunnskap om risikonivået og bidra til praktiske beslutninger i sikkerhetsarbeidet.
Risikovurdering er en analyse og evaluering av trusler, sårbarheter, konsekvenser og sannsynlighet med utgangspunkt i virksomhetenes skjermingsverdige verdier. Sikkerhetsloven stiller konkrete krav til hva virksomheter som råder over skjermingsverdige verdier skal vurdere i en risikovurdering. Veilederen tar for seg disse kravene.
Veilederen er anbefalt for alle virksomheter som skal gjennomføre risikovurderinger, også virksomheter som ikke er underlagt sikkerhetsloven.
Det er fire måter å håndtere risiko på enten å unngå, overføre, akseptere eller å redusere risikoen. Veilederen inkluderer fysiske, tekniske, organisatoriske eller menneskelige sikkerhetstiltak som gjør virksomheten mindre sårbar. Eksempler er grunnsikring, påbygging, redundans, skadebegrensning og gjenoppretting.
Lenke til NSMs Veileder i risikostyring (pdf):