Scoringsmodellen
Hver risiko scores på to femtrinsskalaer. Scoren er sandsynlighed ganget med konsekvens, så den går fra 1 til 25. De samme niveauer styrer farverne på varmekortet, scoren i registret og parathedstjekket for kritiske risici.
| Skala | 1 | 2 | 3 | 4 | 5 |
|---|---|---|---|---|---|
| Sandsynlighed | Sjælden | Usandsynlig | Mulig | Sandsynlig | Næsten sikker |
| Konsekvens | Ubetydelig | Mindre | Moderat | Betydelig | Alvorlig |
| Niveau | Score | Vises som |
|---|---|---|
| Lav | 1-6 | Grøn celle og score |
| Middel | 7-11 | Gul |
| Høj | 12-16 | Orange |
| Kritisk | 17-25 | Rød; Prepare for Audit tjekker, at hver kritisk risiko har en plan for reduktion |
Iboende og resterende risiko
Hver risikopost har to vurderinger med egne felter: den iboende risiko før behandling (inherentLikelihood, inherentImpact, inherentScore) og den resterende risiko efter behandling (residualLikelihood, residualImpact, residualScore). Den resterende score er tom, indtil du vurderer den, og formularen gemmer kun begge resterende værdier sammen, så en halvt udfyldt vurdering ikke kan snige sig ind i registret.
I registret viser hver række den iboende score med den resterende score ved siden af (for eksempel 20 → 6), ejeren, status og den valgte behandling.
Et interaktivt 5×5-varmekort
- Skift varmekortet mellem iboende og resterende med én knap.
- Hver celle tæller de aktive risici med den sandsynlighed og konsekvens. Aktiv betyder alle statusser undtagen Reduceret, så accepterede og overførte risici forbliver synlige.
- Klik på en celle for at filtrere registret til netop de risici; klik igen for at rydde filtret.
- I resterende tilstand fortæller billedteksten, hvor mange aktive risici der endnu ikke har en resterende score, så huller i din vurdering er synlige i stedet for at mangle i stilhed.
- Ved siden af varmekortet fungerer en fordeling efter status (åben, under reduktion, reduceret, accepteret, overført) også som filter.

Behandling, status og frister
Behandlingsmulighederne følger ISO 27005: reducér (mindsk sandsynlighed eller konsekvens), acceptér (lev med den, dokumenteret), overfør (forsikring eller en tredjepart) eller undgå (stop aktiviteten). Status følges separat: åben, under reduktion, reduceret, accepteret eller overført.
- En plan for reduktion på op til 4.000 tegn og en frist for reduktion pr. risiko.
- Frister vises som snart forfalden eller forfalden i registret, indtil risikoen er reduceret, accepteret eller overført.
- Sortér efter score, frist eller ejer, og søg i titel, beskrivelse, ejer, reduktion og begrundelse for accept.
Risikoaccept med godkender og begrundelse
Accept af en risiko, enten ved at sætte status til Accepteret eller ved at vælge behandlingen Acceptér, kræver en skriftlig begrundelse. Serveren afviser ændringen uden. Dazr registrerer derefter selv acceptedBy og acceptedAt ud fra den indloggede administrator, der gemte den: browseren kan ikke angive eller tilbagedatere de felter. Flyttes risikoen senere væk fra Accepteret, slettes stemplet for accept, så en gammel underskrift aldrig dækker en ny beslutning.
Risikovinduet viser resultatet i almindelige ord: Accepteret af name@company.eu den 12. september 2026.
Ejere, roller og historik
- Risikoejeren (
ownerEmail) er adskilt fra den person, der oprettede risikoen (createdBy), som ISO 27001 afsnit 6.1.3 forventer. - Ejere og administratorer redigerer registret; medlemmer og eksterne revisorer kan åbne alle risici skrivebeskyttet.
- Historik: hver ændring tilføjer en post med hvem og hvornår, op til 200 revisioner pr. risiko, så ny scoring gennem årene forbliver sporbar.
- Arbejdsområdets aktivitetslog registrerer hver hændelse af typen
risk.created,risk.updated(inklusive statusskift fra og til) ogrisk.deleted.
Links til privatliv, kontroller og rapportering
- DPIA'er: en risiko i en DPIA kan pege på en risiko i registret. Risikoen viser, hvilke DPIA'er der henviser til den, og du får en advarsel, før den slettes. DPIA-PDF'en udskriver den tilknyttede risiko med score, resterende score og status.
- Anvendelseserklæring: "Krævet af risikovurdering" er en af årsagerne til at medtage en kontrol.
- Prepare for Audit tjekker, at registret er udfyldt, og at hver kritisk risiko har en plan for reduktion.
- Eksport: risikoregistret er en af eksporterne til Excel og CSV, fra Basic.
- Revisorer ser registret i deres egen skrivebeskyttede portal (Pro og Enterprise).
- REST API og webhooks (Enterprise): vis og læs risici, filtrér efter status eller minimumsscore, og modtag hændelserne
risk.createdogrisk.updatedi din egen software.