Organisation og governance
Departementet har valgt at supplere informationssikkerhedsudvalget med en risikostyregruppe, som er mere operationelt orienteret og mødes oftere end informationssikkerhedsudvalget. Risikostyregruppen, som har et vist personsammenfald med informationssikkerhedsudvalget gennemfører opfølgning på departementets risikoregister, på risikovurderinger og på besluttede handlingsplaner for risikohåndtering. Risikostyregruppen tager også stilling til nye og ændrede risici og rapporterer på disse til informationssikkerhedsudvalget samt udarbejder indstillinger til nye handlingsplaner for risikohåndtering.
Da risikostyregruppen har en højere mødefrekvens (månedligt) end informationssikkerhedsudvalget (kvartalsvist) giver dette en mere effektiv risikostyring og en hurtigere reaktion på udfordringer.
Risikoscreeningsmodel og differentierede vurderingsmetoder
Departementet anvender en risikovurderingsmetode hvor man på baggrund af et trusselskatalog vurderer de risici, de enkelte trusler udgør for departementets systemer.
Departementet har valgt at anvende en differentieret vurderingsmodel, så alle systemer bliver vurderet, men ikke ud fra de samme kriterier. Der gennemføres en screening af systemerne, som medfører at kritiske systemer eller systemer, der behandler kritiske informationer, gennemgår en mere udførlig vurdering med flere vurderingsparameter end mindre kritiske systemer.
På den måde fokuserer man risikovurderingsindsatsen på de systemer, hvor konsekvenserne kan være størst.