Risk- och sårbarhetsanalys
Vad är en risk- och sårbarhetsanalys?
En risk- och sårbarhetsanalys (RSA) är en strukturerad genomgång av vilka hot en verksamhet är utsatt för, vilka sårbarheter som kan utnyttjas eller leda till störningar och vilka konsekvenser det skulle få. Resultatet är en prioriterad bild av verksamhetens risker och ett underlag för beslut om åtgärder. RSA används brett – från kommuners och myndigheters lagstadgade krisberedskapsarbete till IT- och informationssäkerhet – och är ett återkommande krav i regelverk som cybersäkerhetslagen, NIS2 och DORA.
Betydelsen av en risk- och sårbarhetsanalys
Utan en aktuell riskbild blir säkerhetsarbetet gissningar: åtgärder läggs där det känns angeläget snarare än där risken faktiskt är störst. RSA:n ger det faktabaserade underlag som behövs för att prioritera – och för att kunna visa tillsynsmyndigheter att riskhanteringen är systematisk.
För svenska offentliga aktörer är RSA dessutom ett uttryckligt lagkrav inom krisberedskapen: kommuner, regioner och statliga myndigheter ska analysera vilka extraordinära händelser som kan inträffa och hur de påverkar verksamheten. Inom cybersäkerhetsområdet kräver NIS2-regelverket – i Sverige genomfört genom cybersäkerhetslagen – att verksamheter arbetar riskbaserat, och DORA ställer motsvarande krav på finanssektorns IKT-riskhantering. Den röda tråden: först förstå risken, sedan välja åtgärd.
Så fungerar en risk- och sårbarhetsanalys
En RSA genomförs vanligen i återkommande cykler enligt en tydlig metodik:
- Avgränsa och inventera: definiera vad som analyseras – verksamhetsprocesser, system, information – och identifiera vad som är skyddsvärt, ofta med stöd av informationsklassning.
- Identifiera hot: kartlägg vad som kan inträffa, från antagonistiska angrepp som ransomware till tekniska fel, strömavbrott, leverantörsbortfall och naturhändelser.
- Bedöm sårbarheter: analysera var verksamheten är känslig – tekniska brister, beroenden, nyckelpersonberoenden eller bristande rutiner.
- Värdera risker: bedöm sannolikhet och konsekvens för varje scenario och prioritera riskerna, ofta i en riskmatris.
- Föreslå åtgärder och följ upp: dokumentera åtgärdsförslag, besluta, genomför och uppdatera analysen regelbundet eller vid större förändringar.
Användningsområden för en risk- och sårbarhetsanalys
RSA:n är ett av säkerhetsarbetets mest mångsidiga verktyg. Den styr vilka säkerhetsåtgärder som prioriteras, ligger till grund för kontinuitetsplanering och incidentberedskap, utgör evidens vid tillsyn och revision och ger ledningen ett begripligt beslutsunderlag. I praktiken är den också startpunkten för det mesta annat governance-arbete: ett ledningssystem för informationssäkerhet, en kontinuitetsplan eller en NIS2-anpassning börjar alla i en riskanalys.
Risk- och sårbarhetsanalys med Advania
En bra RSA kräver metodik, verksamhetsförståelse och kunskap om aktuella hot. Advania stödjer organisationer i att genomföra risk- och sårbarhetsanalyser – från avgränsning och workshops till riskvärdering, åtgärdsplan och förankring hos ledningen – och i att göra analysen till en återkommande del av styrningen i stället för en hyllvärmare.
Vanliga frågor och svar om risk- och sårbarhetsanalys
Vad är skillnaden mellan RSA och RBA?
En risk- och sårbarhetsanalys (RSA) kartlägger hot, sårbarheter och konsekvenser brett för en verksamhet. RBA (riskbaserat angreppssätt) är snarare en princip: att låta riskbilden styra hur resurser och åtgärder prioriteras. Förenklat är RSA:n analysen som ger underlaget, medan RBA är arbetssättet som använder det.
Hur ofta ska en risk- och sårbarhetsanalys uppdateras?
Som regel minst årligen, och alltid vid större förändringar – nya system, omorganisationer, nya leverantörer eller förändrad hotbild. Offentliga aktörer har dessutom fastställda rapporteringscykler inom krisberedskapen. En RSA är en färskvara: en inaktuell analys ger en falsk trygghet.
Vilka regelverk kräver risk- och sårbarhetsanalys?
Inom krisberedskapen ställer lagstiftningen krav på kommuner, regioner och statliga myndigheter. Inom cybersäkerheten kräver NIS2 – via den svenska cybersäkerhetslagen – riskbaserade säkerhetsåtgärder, och DORA kräver löpande IKT-riskanalys i finanssektorn. Även ISO 27001 bygger på att riskbedömning genomförs och dokumenteras.
Vad är skillnaden mellan hot, sårbarhet och risk?
Ett hot är något som kan orsaka skada (exempelvis ett ransomware-angrepp), en sårbarhet är en svaghet som hotet kan utnyttja (exempelvis opatchade system) och risken är kombinationen: sannolikheten för att hotet realiseras via sårbarheten, vägd mot konsekvensen. RSA:n analyserar alla tre i ett sammanhang.
Viktiga punkter att ta med sig om risk- och sårbarhetsanalys
- Strukturerad metod: RSA kartlägger hot, sårbarheter och konsekvenser och prioriterar riskerna.
- Lagkrav: återkommer i krisberedskapslagstiftningen, cybersäkerhetslagen/NIS2 och DORA.
- Grunden för åtgärder: utan aktuell riskbild blir säkerhetsinvesteringar gissningar.
- Färskvara: uppdatera minst årligen och vid större förändringar i verksamhet eller hotbild.
- Inte samma som RBA: RSA är analysen, RBA är det riskbaserade arbetssättet som bygger på den.
Behöver ni stöd i arbetet med regelefterlevnad och informationssäkerhet?
-
A
- Accessnät
- Accesspunkt
- Active Directory
- Affärssystem
- Agent Assist
- Agentic AI
- Artificial General Intelligence (AGI)
- AI
- AI Act / AI-förordningen
- AI-agent
- AI-compliant
- AI Factory
- AI-first
- AI governance
- AI PC
- AI-proofed
- AI-ready
- AIaaS
- AIOps
- Air Gap / Air Gapped
- Azure Kubernetes Service (AKS)
- Algoritm
- Alignment
- API
- API Gateway
- Attack Surface Management (ASM)
- Automation
- Autonomous agents
- AWS (Amazon Web Services)
- Azure API Management
- Azure Arc
- Azure Cosmos DB
- Azure Data Factory
- Azure DevOps
- Azure Event Grid
- Azure Event Hubs
- Azure Function Apps
- Azure Integration Services
- Azure Key Vault
- Azure Logic Apps
- Azure Service Bus
- Azure Storage Account
- Azure Virtual Desktop (AVD)
- B
-
C
- C3PAO
- CapEx vs OpEx
- CASB (Cloud Access Security Broker)
- CCaaS
- CEaaS
- Chaos Engineering
- Chatbot
- CI/CD
- CIEM (Cloud Infrastructure Entitlement Management)
- Cirkulär IT
- CIS
- Claude Code
- CLI
- Click to Do
- CLOUD Act
- Cloud Native
- Cloud Security (Molnsäkerhet)
- CMMC
- CNAPP
- Colocation
- Computer vision
- Conditional Access (Villkorlig åtkomst)
- Confidential Computing
- Containerisering
- Content Delivery Network (CDN)
- Context window
- Copilot
- Copilot Studio
- CRC
- CRM
- CSIRT
- CSP (Cloud Solution Provider)
- CSRD
- CTEM
- Customer experience
- CVE (Common Vulnerabilities and Exposures)
- CVSS
- Cyber Kill Chain
- Cyber range
- Cyber resilience
- Cyberförsäkring
- Cyberresiliensförordningen
- Cybersäkerhet
- Cybersäkerhetslagen
- Cybersäkerhetsakten
-
D
- DaaS
- DANE
- DAS (Distributed Antenna System)
- Data-fabric plattform
- Data Governance
- Data Lake
- Data Lakehouse
- Data Mesh
- Data Pipeline
- Data sovereignty
- Dataanalys
- Databas
- Databricks
- Datacenter
- Datacenterstack
- Datahantering (Data Management)
- Datalager (Data Warehouse)
- Datamigrering
- Dataskyddsombud (DPO)
- Datasuveränitet
- Datavisualisering
- DCS
- DDoS
- Deep learning
- Deepfake
- DevOps
- DevSecOps
- Digital Employee Experience (DEX)
- Digital Experience Platform (DXP)
- Digital kompetens
- Digital leveranskedja
- Digital motståndskraft
- Digital Operational Resilience
- Digital suveränitet
- Digital transformation
- Digital tvilling
- Digital twin
- Digitalisering
- Disaster Recovery
- Diversitet
- DKIM
- Data Loss Prevention (DLP)
- DMA
- DMARC
- DNS (Domain Name System)
- DNSSEC
- Docker
- DORA
- DPIA (Dataskyddskonsekvensbedömning)
- Disaster Recovery as a Service (DRaaS)
- DRP
- DSA
- DSPM (Data Security Posture Management)
- DUC
- E
- F
- G
- H
-
I
- IaaS (Infrastructure as a Service)
- IAM
- ICS
- Identity Governance and Administration (IGA)
- IEC 62443
- IIoT
- Immutable backups
- IMY (Integritetsskyddsmyndigheten)
- Incident Response
- Inference
- Informationsklassning
- Informationssäkerhet
- Infrastruktur-som-kod
- Inomhustäckning
- Insider Threat / Insiderhot
- Integration
- Integration ERP
- Integrationsförvaltning
- Intrångsdetektionssystem (IDS)
- Intune
- IOC
- IoT - Internet of Things
- IPS
- ISO
- ISO 22301
- ISO 27001
- ISO 42001
- IT-drift
- IT-forensik
- IT/OT-konvergens
- IT-säkerhet
- IT-upphandling
- ITAD Services
- IT Asset Management (ITAM)
- ITIL
- J
- K
- L
-
M
- Malware
- Managed Print Services (MPS)
- Managed Service Provider (MSP)
- Maskininlärning
- Master Data Management (MDM)
- MDM (Mobile Device Management)
- Managed Detection and Response (MDR)
- MFA
- Microservices
- Microsoft 365
- Microsoft Defender
- Microsoft Entra ID
- Microsoft Fabric
- Microsoft Foundry
- Microsoft Pluton
- Microsoft Purview
- Microsoft Sentinel
- Microsoft Teams Rooms
- Microsoft Viva
- Mikrosegmentering
- MISP
- MITRE ATT&CK
- MLOps (Machine Learning Operations)
- Modbus
- Model Context Protocol (MCP)
- Model drift
- Model serving
- Molndrift
- Molnmigrering
- Molnsäkerhet
- Monoberoende - Ändringar som hotar
- Mopria
- MTA-STS
- Multiagent Systems / Multiagentsystem
- Multicloud
- Multimodal
- N
- O
-
P
- PaaS (Platform as a Service)
- PAM (Privileged Access Management)
- Passkey / Passwordless
- Patch
- Patch Management
- Patchhantering
- Penetrationstest
- Personuppgiftsbiträdesavtal
- Phishing
- Pinnacle Partner
- PKI (Public Key Infrastructure)
- Platform Engineering
- PLC
- Post-kvantumkryptografi
- Power Automate
- Power BI
- Power Platform
- Primär / sekundär förbindelse
- Privat 5G-nät
- Private AI
- Profibus / Fieldbus
- Profinet
- Prompt Engineering
- Prompt injection
- Promptslop
- PropTech
- PTS (Post- och telestyrelsen)
- Purdue-modellen
- Q
- R
-
S
- Supply Chain Attack
- SaaS
- Säkerhetsgranskning
- Säkerhetskänslig verksamhet
- Säkerhetsklassad
- Säkerhetsklassad IT-miljö
- Säkerhetsklassning
- Säkerhetsmedvetenhet (Security Awareness)
- Säkerhetsskyddad IT
- Säkerhetsskyddad upphandling
- Säkerhetsskyddsanalys
- Säkerhetsskyddslagen
- SASE
- SBOM (Software Bill of Materials)
- SBTi
- SCADA
- Schrems II
- Scope 1/2/3
- SD-WAN (Software-Defined WAN)
- SDN
- Secure-Core PC
- Security Posture Management (CSPM/SSPM)
- SEK Handbok 459
- Self-hosted LLM
- SEO
- Serverless Computing
- Servicedesk
- Shadow AI
- Sharepoint
- SIEM
- Single Sign-On (SSO)
- SIS
- SIT-test
- Skyddsvärd information
- Service Level Agreement (SLA)
- Småceller (small cells)
- Small Language Models (SLM)
- Smart fastighet
- Smishing
- SMTP AUTH
- SOAR
- SOC
- SOC 2
- Social Engineering
- Sovereign AI
- Sovereign Cloud
- Spear phishing
- SPF (Sender Policy Framework)
- Spoofing
- Spridningsnät
- SRE (Site Reliability Engineering)
- SSE
- SSL/TLS
- Stadsnät
- Strukturerat kablage
- Svanenmärkningen
- Svartfiber
- Synthetic data
- Systemintegration
- T
- U
- V
- W
- X
- Y
- Z
- Å
- Ä
- Ö