Poengmodellen

Hver risiko vurderes på to skalaer med fem trinn. Poengsummen er sannsynlighet multiplisert med konsekvens, så den går fra 1 til 25. De samme nivåene styrer fargene i varmekartet, poengsummen i registeret og beredskapssjekken for kritiske risikoer.

Skala12345
SannsynlighetSjeldenLite sannsynligMuligSannsynligNesten sikker
KonsekvensUbetydeligLitenModeratStorAlvorlig
NivåPoengVises som
Lav1-6Grønn celle og poengsum
Middels7-11Gul
Høy12-16Oransje
Kritisk17-25Rød; Revisjonsforberedelse sjekker at hver kritisk risiko har en tiltaksplan

Iboende og gjenværende risiko

Hver risikopost har to vurderinger med egne felt: den iboende risikoen før behandling (inherentLikelihood, inherentImpact, inherentScore) og den gjenværende risikoen etter behandling (residualLikelihood, residualImpact, residualScore). Den gjenværende poengsummen er tom til du vurderer den, og skjemaet lagrer bare begge gjenværende verdier samtidig, så en halvferdig vurdering kan ikke snike seg inn i registeret.

I registeret viser hver rad den iboende poengsummen med den gjenværende ved siden av (for eksempel 20 → 6), eieren, statusen og den valgte behandlingen.

Et interaktivt 5×5-varmekart

  • Bytt varmekartet mellom iboende og gjenværende med én bryter.
  • Hver celle teller de aktive risikoene på den sannsynligheten og konsekvensen. Aktiv betyr alle statuser unntatt Redusert, så aksepterte og overførte risikoer forblir synlige.
  • Klikk på en celle for å filtrere registeret til nøyaktig de risikoene; klikk igjen for å fjerne filteret.
  • I gjenværende modus forteller bildeteksten hvor mange aktive risikoer som ennå ikke har gjenværende poengsum, så hull i vurderingen blir synlige i stedet for å mangle i det stille.
  • Ved siden av varmekartet fungerer en fordeling etter status (åpen, under reduksjon, redusert, akseptert, overført) også som filter.
Risikovarmekart etter iboende sannsynlighet og konsekvens, med bryter til gjenværende poeng og en fordeling etter status
Iboende risiko, med gjenværende ett klikk unna.

Behandling, status og frister

Behandlingsalternativene følger ISO 27005: redusere (senke sannsynlighet eller konsekvens), akseptere (leve med den, dokumentert), overføre (forsikring eller en tredjepart) eller unngå (avslutte aktiviteten). Statusen følges opp separat: åpen, under reduksjon, redusert, akseptert eller overført.

  • En tiltaksplan på opptil 4 000 tegn og en frist for tiltak per risiko.
  • Frister vises som snart forfalt eller forfalt i registeret til risikoen er redusert, akseptert eller overført.
  • Sorter etter poengsum, frist eller eier, og søk på tvers av tittel, beskrivelse, eier, tiltak og begrunnelse for aksept.

Risikoaksept med godkjenner og begrunnelse

Å akseptere en risiko, enten ved å sette statusen til Akseptert eller ved å velge behandlingen Akseptere, krever en skriftlig begrunnelse. Serveren avviser endringen uten. Dazr registrerer deretter acceptedBy og acceptedAt selv, ut fra den innloggede administratoren som lagret: nettleseren kan ikke sette eller tilbakedatere disse feltene. Hvis risikoen senere flyttes bort fra Akseptert, fjernes stempelet for aksept, så en gammel signatur dekker aldri en ny beslutning.

Risikovinduet viser resultatet med enkle ord: Akseptert av navn@virksomhet.eu 12. september 2026.

Eiere, roller og historikk

  • Risikoeier (ownerEmail) er atskilt fra personen som registrerte risikoen (createdBy), slik ISO 27001 punkt 6.1.3 forventer.
  • Eiere og administratorer redigerer registeret; medlemmer og eksterne revisorer kan åpne hver risiko skrivebeskyttet.
  • Historikk: hver endring legger til en post med hvem og når, opptil 200 revisjoner per risiko, så ny vurdering gjennom årene forblir sporbar.
  • Aktivitetsloggen for arbeidsområdet registrerer hver hendelse risk.created, risk.updated (inkludert statusendringen fra og til) og risk.deleted.
  • DPIA-er: en risiko i en DPIA kan peke på en risiko i registeret. Risikoen viser hvilke DPIA-er som viser til den, og du får en advarsel før den slettes. DPIA-PDF-en skriver ut den koblede risikoen med poengsum, gjenværende poengsum og status.
  • Anvendelseserklæring: «Kreves av risikovurderingen» er en av årsakene til inkludering per kontroll.
  • Revisjonsforberedelse sjekker at registeret er utfylt og at hver kritisk risiko har en tiltaksplan.
  • Eksport: risikoregisteret er en av eksportene til Excel og CSV, fra Basic.
  • Revisorer ser registeret i sin egen skrivebeskyttede portal (Pro og Enterprise).
  • REST API og webhooks (Enterprise): list opp og les risikoer, filtrer på status eller minste poengsum, og motta hendelsene risk.created og risk.updated i dine egne verktøy.