Poängmodellen
Varje risk poängsätts på två femgradiga skalor. Poängen är sannolikhet gånger konsekvens, så den går från 1 till 25. Samma nivåer styr färgerna i värmekartan, poängen i registret och beredskapskontrollen för kritiska risker.
| Skala | 1 | 2 | 3 | 4 | 5 |
|---|---|---|---|---|---|
| Sannolikhet | Sällsynt | Osannolik | Möjlig | Sannolik | Nästan säker |
| Konsekvens | Försumbar | Mindre | Måttlig | Betydande | Allvarlig |
| Nivå | Poäng | Visas som |
|---|---|---|
| Låg | 1-6 | Grön cell och poäng |
| Medel | 7-11 | Gul |
| Hög | 12-16 | Orange |
| Kritisk | 17-25 | Röd; Revisionsförberedelse kontrollerar att varje kritisk risk har en plan för riskminskning |
Inneboende och kvarstående risk
Varje riskpost har två bedömningar med egna fält: den inneboende risken före behandling (inherentLikelihood, inherentImpact, inherentScore) och den kvarstående risken efter behandling (residualLikelihood, residualImpact, residualScore). Den kvarstående poängen är tom tills du bedömer den, och formuläret sparar bara båda kvarstående värdena tillsammans, så att en halvifylld bedömning inte kan smyga in i registret.
I registret visar varje rad den inneboende poängen med den kvarstående bredvid (till exempel 20 → 6), ägaren, statusen och den valda behandlingen.
En interaktiv 5×5-värmekarta
- Växla värmekartan mellan inneboende och kvarstående med en knapp.
- Varje cell räknar de aktiva riskerna med den sannolikheten och konsekvensen. Aktiv betyder alla statusar utom Minskad, så accepterade och överförda risker förblir synliga.
- Klicka på en cell för att filtrera registret till just de riskerna; klicka igen för att rensa filtret.
- I kvarstående läge talar bildtexten om hur många aktiva risker som ännu saknar kvarstående poäng, så att luckor i din bedömning syns i stället för att saknas i tysthet.
- Bredvid värmekartan fungerar en fördelning efter status (öppen, under minskning, minskad, accepterad, överförd) också som filter.

Behandling, status och frister
Behandlingsalternativen följer ISO 27005: minska (sänk sannolikhet eller konsekvens), acceptera (lev med den, dokumenterat), överföra (försäkring eller en tredje part) eller undvika (stoppa aktiviteten). Statusen följs separat: öppen, under minskning, minskad, accepterad eller överförd.
- En plan för riskminskning på upp till 4 000 tecken och en frist för riskminskning per risk.
- Frister visas som snart förfallna eller försenade i registret tills risken är minskad, accepterad eller överförd.
- Sortera efter poäng, frist eller ägare, och sök i titel, beskrivning, ägare, riskminskning och motivering för accepterande.
Riskaccepterande med godkännare och motivering
Att acceptera en risk, antingen genom att sätta statusen till Accepterad eller genom att välja behandlingen Acceptera, kräver en skriftlig motivering. Servern avvisar ändringen utan den. Dazr registrerar sedan själv acceptedBy och acceptedAt utifrån den inloggade administratör som sparade den: webbläsaren kan inte ange eller tillbakadatera de fälten. Flyttas risken senare bort från Accepterad tas stämpeln för accepterande bort, så att en gammal underskrift aldrig täcker ett nytt beslut.
Riskfönstret visar resultatet i klartext: Accepterad av name@company.eu den 12 september 2026.
Ägare, roller och historik
- Riskägaren (
ownerEmail) är skild från den person som skapade risken (createdBy), som ISO 27001 avsnitt 6.1.3 förväntar sig. - Ägare och administratörer redigerar registret; medlemmar och externa revisorer kan öppna alla risker skrivskyddat.
- Historik: varje ändring lägger till en post med vem och när, upp till 200 versioner per risk, så att ny poängsättning genom åren förblir spårbar.
- Arbetsytans aktivitetslogg registrerar varje händelse av typen
risk.created,risk.updated(inklusive statusbyten från och till) ochrisk.deleted.
Länkar till integritet, kontroller och rapportering
- DPIA:er: en risk i en DPIA kan peka på en risk i registret. Risken visar vilka DPIA:er som hänvisar till den, och du får en varning innan den raderas. DPIA-PDF:en skriver ut den kopplade risken med poäng, kvarstående poäng och status.
- Tillämplighetsförklaring: "Krävs av riskbedömning" är ett av skälen att ta med en kontroll.
- Revisionsförberedelse kontrollerar att registret är ifyllt och att varje kritisk risk har en plan för riskminskning.
- Export: riskregistret är en av exporterna till Excel och CSV, från Basic.
- Revisorer ser registret i sin egen skrivskyddade portal (Pro och Enterprise).
- REST API och webhooks (Enterprise): lista och läs risker, filtrera på status eller lägsta poäng och ta emot händelserna
risk.createdochrisk.updatedi din egen programvara.