Schritt 4 · Risiken
Risikoanalyse Was schiefgehen kann und was es kostet.
Die Risikoanalyse beantwortet, was passieren kann, wie wahrscheinlich es ist und welche Folgen es hätte. Sie ist der Kern jedes ISMS und eine Pflicht unter NIS2.
Worum es geht
ISO/IEC 27001 verlangt in Abschnitt 6.1.2 eine festgelegte Methode mit Kriterien für die Risikoakzeptanz, die bei Wiederholung zu konsistenten, gültigen und vergleichbaren Ergebnissen führt. Risiken werden identifiziert, Risikoeigentümern zugeordnet, analysiert und bewertet. Abschnitt 8.2 verlangt, die Beurteilung in geplanten Abständen und bei wesentlichen Änderungen zu wiederholen.
- vor der Behandlung
- danach
Beispielwerte
So gehen Sie vor
- 01
Methode und Kriterien für die Risikoakzeptanz festlegen.
- 02
Risiken je Dienst und Wert identifizieren, gefahrenübergreifend.
- 03
Eintrittswahrscheinlichkeit und Auswirkung bewerten.
- 04
Risikoeigentümer benennen und die Ergebnisse priorisieren.
Typische Fehler
- Eine Risikoliste ohne Methode: Die Bewertungen sind nicht vergleichbar.
- Nur Cyberangriffe, keine Ausfälle durch Strom, Personal oder Lieferanten.
- Einmal erstellt, nie aktualisiert.
Was ein Prüfer sehen will
- Dokumentierte Methode mit Akzeptanzkriterien
- Risikoregister mit Risikoeigentümern
- Nachweis der regelmäßigen Wiederholung
So hilft UniqSuite
Die Bewertung in UniqSuite folgt festen Regeln. Zwei Personen, die gleich antworten, kommen zum gleichen Ergebnis. Den Risikobericht erzeugen Sie als PDF, Word oder Excel.
Bezüge
- ISO/IEC 27001, Abschnitt 6.1.2 und 8.2
- BSIG § 30 Abs. 1 und Abs. 2 Nr. 1
- ISO/IEC 27005 als Leitfaden
Häufige Fragen
Welche Methode ist die richtige?
Die Norm schreibt keine vor. Wichtig ist, dass sie dokumentiert ist und reproduzierbare Ergebnisse liefert. Eine einfache Matrix aus Wahrscheinlichkeit und Auswirkung reicht oft.
Wie oft wird die Analyse wiederholt?
In geplanten Abständen, in der Praxis meist jährlich, und immer bei wesentlichen Änderungen.
Wer ist Risikoeigentümer?
Die Person oder Stelle mit der Verantwortung und der Befugnis, ein Risiko zu steuern. In der Regel ist das eine Führungskraft im Fachbereich, die über Mittel entscheiden kann.
Müssen wir Risiken je Asset bewerten?
Nein. Seit der Ausgabe 2013 verlangt ISO 27001 keinen assetbasierten Ansatz mehr, auch Szenarien je Dienst oder Prozess sind möglich. Das Inventar hilft trotzdem, nichts zu übersehen.
Können wir die Methode des BSI nutzen?
Ja. Der BSI-Standard 200-3 beschreibt eine Risikoanalyse auf der Basis von IT-Grundschutz. Entscheidend ist, dass Ihre Methode die Anforderungen aus Abschnitt 6.1.2 erfüllt, etwa festgelegte Kriterien für die Risikoakzeptanz.
Sehen Sie, wie das in UniqSuite aussieht.
In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.
