Materi
Pedoman manajemen risiko Pemerintah Provinsi British Columbia (2022), yang mengadopsi CSA ISO 31000, mendefinisikan risiko sebagai efek ketidakpastian pada sasaran. Definisi itu memuat tiga hal. Ada sasaran yang hendak dicapai, ada hal yang belum pasti, dan ada efeknya — yang bisa menghambat sasaran, bisa juga membantu melampauinya. Tanpa sasaran, tidak ada yang bisa disebut berisiko.
NIST SP 800-30 Rev. 1 memberi rumusan untuk mengukurnya: risiko adalah ukuran seberapa jauh sebuah entitas terancam oleh suatu keadaan atau kejadian, dan umumnya merupakan fungsi dari dua hal — dampak buruk bila kejadian itu terjadi, dan kemungkinan terjadinya. Kelas Keamanan Siber untuk Organisasi sudah memakai rumusan ini untuk sistem TI. Kelas ini memakainya untuk seluruh organisasi: operasional, keuangan, proyek, keselamatan kerja (K3), rantai pasok, dan TI.
NIST IR 8286r1 menegaskan bahwa risiko tidak selalu buruk. Risiko negatif disebut ancaman, risiko positif disebut peluang, dan organisasi boleh mencatat keduanya di register risiko. Pedoman BC lalu meminta setiap risiko dinyatakan dengan tiga unsur: penyebab, kejadian, dan dampak. Seperti segitiga api yang padam bila bahan bakar, oksigen, atau pemicunya dihilangkan, risiko bisa ditangani dengan menyentuh salah satu unsurnya.
Contoh: bengkel las memecah satu pernyataan risiko menjadi tiga unsur, lalu mencatat satu peluang.
| Unsur | Isi |
|---|---|
| Penyebab | Tabung gas disimpan di dekat area gerinda |
| Kejadian | Percikan gerinda menyulut kebocoran gas |
| Dampak | Kebakaran, pekerja cedera, bengkel tutup dua minggu |
| Peluang (risiko positif) | Kontraktor perumahan mungkin memesan 200 teralis sekaligus |