isms-risk-assessment-adaptation.md

March 26, 2026 Β· View on GitHub

Hack23 Logo

⚠️ ISMS Risk Assessment β†’ Political Risk Adaptation

πŸ“Š Mapping ISMS Risk Methodology to Swedish Parliamentary Risk
🎯 Likelihood Β· Impact Β· Register Β· Treatment β†’ Coalition Β· Policy Β· Electoral

Owner Version Effective Date Classification

πŸ“‹ Document Owner: CEO | πŸ“„ Version: 1.0 | πŸ“… Last Updated: 2026-03-26 (UTC)
πŸ”„ Review Cycle: Quarterly | ⏰ Next Review: 2026-06-26
🏒 Owner: Hack23 AB (Org.nr 5595347807) | 🏷️ Classification: Public


🎯 Purpose

This reference document maps Hack23 ISMS Risk_Assessment_Methodology.md concepts to Riksdagsmonitor's political risk assessment framework. It explains the adaptation rationale and provides the authoritative translation between ISMS risk concepts and Swedish parliamentary political risk concepts.


πŸ“Š Likelihood Scale: ISMS β†’ Political Probability

The ISMS defines likelihood based on historical incident frequency and threat intelligence. Political probability is adapted to Swedish parliamentary dynamics:

ISMS LikelihoodISMS DefinitionPolitical ProbabilityParliamentary Analogy
5 β€” Almost CertainExpected to occur in most circumstances (>70%)>70% probabilityGovernment tables annual budget proposition
4 β€” LikelyWill probably occur in most circumstances (41–70%)41–70% probabilityOpposition files no-confidence motion when polls shift >5 points
3 β€” PossibleMight occur at some time (21–40%)21–40% probabilitySD defects on a non-budget vote within a parliamentary term
2 β€” UnlikelyCould occur at some time (5–20%)5–20% probabilityBudget vote fails despite pre-agreed coalition majority
1 β€” RareMay occur only in exceptional circumstances (<5%)<5% probabilityCoalition collapses with 176+ stable seat majority

Swedish Parliamentary Likelihood Calibrators

Unlike corporate risk management, Swedish parliamentary likelihood is shaped by:

  1. TidΓΆavtalet constraints: Formal coalition agreement limits defection probability for budget items
  2. Swedish electoral stability: Sweden averages one parliament per 4-year cycle since 1970 β€” baseline stability is higher than many European parliaments
  3. SD support dependency: Likelihood calibration must account for SD's known veto points (migration, crime)
  4. Pre-election year dynamics: All likelihoods increase by 0.5–1 level in the 12 months before an election

πŸ’₯ Impact Categories: CIA Triad β†’ Political Impact Triad

The ISMS measures impact across the CIA triad (Confidentiality, Integrity, Availability). Political impact is measured across a parallel political triad:

ISMS CIA TriadISMS MeasurePolitical TriadPolitical Measure
ConfidentialityData exposure or breachAccountabilityFailure to disclose political information citizens have a right to know
IntegrityData modification or corruptionPolicy FidelityDeviation from legislated policy intent through implementation or interpretation
AvailabilityService disruption or downtimeDemocratic ContinuityDisruption to normal democratic processes (votes, committee work, government function)

Impact Scoring: ISMS to Political

ISMS Impact CategoryScoreISMS ExamplePolitical EquivalentPolitical Example
Negligible1Temporary system slowdownCommittee delayMinor betΓ€nkande delayed 2 weeks
Minor2Single data record exposedSingle bill modifiedBudget line amended; government accepts
Moderate31,000 records exposed; SLA breachMajor policy reversalGovernment forced to withdraw proposition
Major4Regulatory fine; significant breachCoalition rupturePartner party threatens withdrawal
Severe5Existential; regulatory revocationGovernment collapseExtraordinary election or no-confidence passes

πŸ“‹ Risk Register: ISMS β†’ Political Risk Register

The ISMS Risk Register tracks organisational security risks over time. The Political Risk Register adapts this structure:

ISMS Risk Register FieldISMS ContentPolitical Risk Register EquivalentPolitical Content
Risk IDUnique identifierRisk IDRSK-YYYY-MM-DD-NNN
AssetSystem or data assetPolitical Asset"Coalition majority", "Budget credibility", "EU compliance"
ThreatThreat agent + actionPolitical ThreatOpposition action, SD defection, EU directive
VulnerabilityWeakness exploitedPolitical VulnerabilityThin majority, internal disagreement, pre-election pressure
Likelihood1–5 scalePolitical Likelihood1–5 (see calibration above)
Impact1–5 scalePolitical Impact1–5 (see political triad above)
Risk ScoreL Γ— IRisk ScoreL Γ— I (1–25)
Risk OwnerSystem/team ownerPolitical MonitorSpecific agentic workflow
TreatmentAccept/Mitigate/Transfer/AvoidPolitical MitigationScrutiny/Amendment/Coalition negotiation/Public pressure
Review DateNext reviewNext AssessmentNext scheduled workflow run

πŸ”§ Treatment Options: ISMS β†’ Political Mitigation Strategies

The ISMS defines four treatment options for risks. Political risk "treatment" is reframed as analytical and editorial responses:

ISMS TreatmentISMS ActionPolitical MitigationEditorial/Analytical Action
MitigateImplement controls to reduce likelihood/impactScrutinyPublish analysis that increases public awareness and accountability pressure
AcceptFormally accept the riskMonitorTrack risk without active intervention; include in weekly digest
TransferInsurance or third-party responsibilityAmendment trackingTrack opposition amendments that could redirect the policy risk
AvoidChange approach to eliminate riskCoalition negotiationIdentify cross-party compromise pathways that resolve the risk

Political Mitigation Effectiveness

Unlike ISMS controls, political mitigations act through public information and democratic accountability:

  • Publishing a risk analysis increases the probability that affected actors respond (scrutiny effect)
  • Tracking amendment attempts measures the opposition's mitigation capacity
  • Cross-party deal pathways reduce the risk score by lowering likelihood (negotiation reduces defection probability)

πŸ”— Implementation Reference


Document Control:

  • Path: /analysis/reference/isms-risk-assessment-adaptation.md
  • Source ISMS Doc: Risk_Assessment_Methodology.md
  • Classification: Public
  • Next Review: 2026-06-26