Hopp til innhold

Risikoanalyse

Foretaket skal fastsette kriterier for akseptabel risiko forbundet med bruk av IKT-systemene. Foretaket skal ha en dokumentert prosess for gjennomføring av risikoanalyser av IKT-virksomheten. Prosessen skal blant annet definere klare ansvarsforhold og omfatte oppfølging av tiltak som iverksettes som et resultat av den gjennomførte risikoanalysen. Foretaket skal minst en gang årlig, eller ved endringer som har betydning for IKT-sikkerheten, gjennomføre risikoanalyser for å påse at risiko styres innenfor akseptable grenser i forhold til foretakets virksomhet. Resultatet av risikoanalysen skal dokumenteres.

Foretaket skal bestemme hva som er akseptabel risiko ved bruk av IKT-systemer. De må ha en dokumentert prosess for risikoanalyser med klare ansvarsforhold og oppfølging av tiltak. Analyser skal gjøres minst årlig eller ved viktige endringer i sikkerheten.AI

Les hele forskriften i sammenheng →