Skip to main content

risk_scenario

ArchiMate / Open Group Equivalent: Risk Scenario / Assessment Element (Security Architecture Aspect)

Represents a comprehensive risk scenario detailing inherent risk, residual risk, and risk treatment strategies across the architecture.

Visual Styling

To apply custom styles or icons to risk scenarios, use a Style Rule (e.g. style risk_scenario where residual_rating == "Low" { icon "shield-check" }).


Syntax

risk_scenario <id> "<Display Name>" {
description "<text>"
owner "<risk_officer>"
tags ["tag1", "tag2"]
inherent_likelihood "<rating>"
inherent_impact "<rating>"
inherent_rating "<rating>"
residual_likelihood "<rating>"
residual_impact "<rating>"
residual_rating "<rating>"
treatment "Mitigate" | "Accept" | "Transfer" | "Avoid"

relationships { ... }
}

Properties

PropertyTypeAllowed ValuesDescription
descriptionstringFree textComprehensive risk scenario narrative
ownerstringFree textOperational risk owner
tagsstring[]Array of stringsCategorization tags
inherent_likelihoodstringe.g. "High", "Medium"Likelihood before controls
inherent_impactstringe.g. "Critical", "High"Impact before controls
inherent_ratingstringe.g. "Critical", "High"Overall unmitigated risk score
residual_likelihoodstringe.g. "Low"Likelihood after control implementation
residual_impactstringe.g. "Medium"Impact after control implementation
residual_ratingstringe.g. "Low"Post-mitigation residual risk score
treatmentenum"Mitigate", "Accept", "Transfer", "Avoid"Risk treatment decision

Allowed Relationship Verbs & Targets

VerbArchiMate / Security RelationAllowed Target Entity Types
targetsExploitationcapability, process, system, app, component, infrastructure, data_object, actor, agent, trust_boundary
governed_byGovernancepolicy, standard

Complete Example

risk_scenario risk_ransomware_outage "Ransomware Infiltration & Outage" {
description "Supply chain compromise leading to lateral malware movement and encrypted databases"
owner "Chief Risk Officer"
inherent_likelihood "Medium"
inherent_impact "Critical"
inherent_rating "Critical"
residual_likelihood "Low"
residual_impact "Medium"
residual_rating "Low"
treatment "Mitigate"

relationships {
this targets sys_core_banking "Threatens banking availability"
this governed_by pol_enterprise_risk
}
}