Schritt 4 · Risiken

Risikoanalyse Was schiefgehen kann und was es kostet.

Die Risikoanalyse beantwortet, was passieren kann, wie wahrscheinlich es ist und welche Folgen es hätte. Sie ist der Kern jedes ISMS und eine Pflicht unter NIS2.

Worum es geht

ISO/IEC 27001 verlangt in Abschnitt 6.1.2 eine festgelegte Methode mit Kriterien für die Risikoakzeptanz, die bei Wiederholung zu konsistenten, gültigen und vergleichbaren Ergebnissen führt. Risiken werden identifiziert, Risikoeigentümern zugeordnet, analysiert und bewertet. Abschnitt 8.2 verlangt, die Beurteilung in geplanten Abständen und bei wesentlichen Änderungen zu wiederholen.

Schritt 4Risiken
Eintrittswahrscheinlichkeit →Auswirkung →
  • vor der Behandlung
  • danach

Beispielwerte

So gehen Sie vor

  1. 01

    Methode und Kriterien für die Risikoakzeptanz festlegen.

  2. 02

    Risiken je Dienst und Wert identifizieren, gefahrenübergreifend.

  3. 03

    Eintrittswahrscheinlichkeit und Auswirkung bewerten.

  4. 04

    Risikoeigentümer benennen und die Ergebnisse priorisieren.

Typische Fehler

  • Eine Risikoliste ohne Methode: Die Bewertungen sind nicht vergleichbar.
  • Nur Cyberangriffe, keine Ausfälle durch Strom, Personal oder Lieferanten.
  • Einmal erstellt, nie aktualisiert.

Was ein Prüfer sehen will

  • Dokumentierte Methode mit Akzeptanzkriterien
  • Risikoregister mit Risikoeigentümern
  • Nachweis der regelmäßigen Wiederholung

So hilft UniqSuite

Die Bewertung in UniqSuite folgt festen Regeln. Zwei Personen, die gleich antworten, kommen zum gleichen Ergebnis. Den Risikobericht erzeugen Sie als PDF, Word oder Excel.

Bezüge

  • ISO/IEC 27001, Abschnitt 6.1.2 und 8.2
  • BSIG § 30 Abs. 1 und Abs. 2 Nr. 1
  • ISO/IEC 27005 als Leitfaden

Häufige Fragen

Welche Methode ist die richtige?

Die Norm schreibt keine vor. Wichtig ist, dass sie dokumentiert ist und reproduzierbare Ergebnisse liefert. Eine einfache Matrix aus Wahrscheinlichkeit und Auswirkung reicht oft.

Wie oft wird die Analyse wiederholt?

In geplanten Abständen, in der Praxis meist jährlich, und immer bei wesentlichen Änderungen.

Wer ist Risikoeigentümer?

Die Person oder Stelle mit der Verantwortung und der Befugnis, ein Risiko zu steuern. In der Regel ist das eine Führungskraft im Fachbereich, die über Mittel entscheiden kann.

Müssen wir Risiken je Asset bewerten?

Nein. Seit der Ausgabe 2013 verlangt ISO 27001 keinen assetbasierten Ansatz mehr, auch Szenarien je Dienst oder Prozess sind möglich. Das Inventar hilft trotzdem, nichts zu übersehen.

Können wir die Methode des BSI nutzen?

Ja. Der BSI-Standard 200-3 beschreibt eine Risikoanalyse auf der Basis von IT-Grundschutz. Entscheidend ist, dass Ihre Methode die Anforderungen aus Abschnitt 6.1.2 erfüllt, etwa festgelegte Kriterien für die Risikoakzeptanz.

Sehen Sie, wie das in UniqSuite aussieht.

In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.

→Demo-Anfrage

Zeigen Sie uns Ihre Fragen.

Wir melden uns innerhalb von zwei Werktagen und vereinbaren eine Vorführung von etwa 30 Minuten – mit Ihren eigenen Anforderungen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte eine gültige E-Mail-Adresse angeben.

Bitte nur Ziffern, Leerzeichen und + ( ) / - verwenden.

Wir verwenden Ihre Angaben ausschließlich, um Ihre Anfrage zu beantworten. Einzelheiten in der Datenschutzerklärung.