Zurück

Risikobewertung der Informationssicherheit: praktische Methodik ohne Ballast

Die Risikobewertung ist das Fundament der ISO 27001 — und der Ort, wo Unternehmen am häufigsten scheitern: Sie nehmen eine fremde 200-Zeilen-Vorlage und tragen mechanisch Zahlen ein. Ich habe Hunderte Risikoregister gesehen — hier die Methodik, die für Unternehmen bis einige hundert Personen wirklich funktioniert.

Schritt 1. Asset-Register

Gruppieren Sie Assets nach Kategorien: Daten (Kunden-, personenbezogene, Code), Systeme (Produktion, Unternehmensdienste), Personen und Rollen, Lieferanten. Nicht bis zum einzelnen Laptop detaillieren — mit Gruppen arbeiten. Jedes Asset hat einen Eigentümer.

Schritt 2. Bedrohungen und Schwachstellen

Fragen Sie pro Gruppe: Was kann schiefgehen? Datenabfluss, Ausfall, Verfälschung, Verlust einer Schlüsselperson, kompromittierter Dienstleister. Nutzen Sie echte Erfahrung: vergangene Vorfälle sind die beste Quelle.

Schritt 3. Bewertung

Eine 1–5-Skala für Wahrscheinlichkeit und Auswirkung reicht; Risiko = Produkt. Entscheidend sind die Kriterien: Was heißt «Auswirkung 4» (z. B. Ausfall über einen Tag oder Bußgeld)? Ohne Kriterien sind Bewertungen verschiedener Personen nicht vergleichbar.

Schritt 4. Behandlung

Vier Optionen: mindern (Control einführen), übertragen (Versicherung, Outsourcing), vermeiden (Praxis aufgeben), akzeptieren (bewusst, mit Unterschrift des Risikoeigentümers). Die gewählten Controls fließen in den Behandlungsplan und die SoA.

Wie oft überprüfen

Mindestens jährlich und nach wesentlichen Änderungen: neues Produkt, Cloud-Migration, Vorfall. In reifen Unternehmen ist das Risikoreview Teil der Quartalsplanung — das lebendige System, über das ich im Artikel über das Leben nach der Zertifizierung schreibe.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen