Zum Inhalt springen

ISO 27005

Risikobewertung nach ISO 27005: Methode, Kriterien, Nachweis

ISO/IEC 27005 schreibt keine Skala vor, verlangt aber vier Phasen bis zur Behandlungsentscheidung. Dieser Leitfaden führt Kriterien, die BSI-Standard-200-3-Beispielmatrix und die Nachweis-Dokumentation für den Audit zusammen.

Von · Veröffentlicht am 27. September 2026 · 17 Min. Lesezeit

Die Risikobewertung nach ISO 27005 folgt vier Schritten: Kriterien festlegen, Risiken identifizieren, Eintrittshäufigkeit und Auswirkung einschätzen, dann eine von vier Behandlungsoptionen wählen. Der BSI-Standard 200-3 nennt genau diese vier Optionen: vermeiden, reduzieren, übertragen, akzeptieren. KaitoSec bildet diesen Ablauf im Risikoregister ab, von der Kriterienfestlegung bis zur dokumentierten Freigabe.

Was ist eine Risikobewertung nach ISO 27005, und wozu dient sie im ISMS?

Die Risikobewertung nach ISO 27005 identifiziert, analysiert und bewertet Risiken für die Informationssicherheit, bevor eine Institution entscheidet, wie sie damit umgeht. ISO/IEC 27005:2022 liefert dafür die Anleitung, verlangt selbst aber nichts: Die Pflicht zur Risikobewertung steht in ISO/IEC 27001, Kapitel 6.1.2 und 8.2, die 27005 methodisch ausfüllt.

Wer neu in die Materie einsteigt, verwechselt beide Normen leicht. ISO/IEC 27005 ist eine Leitlinie, kein Anforderungskatalog: Sie beschreibt eine Methode, prüft aber selbst nichts, was ein Auditor abhaken könnte. Zertifiziert wird ausschließlich ISO 27001, konkret dessen Kapitel 6.1.2 und 8.2 zur Risikobewertung.

Der Satz „Wir folgen 27005" beschreibt eine Arbeitsweise, keinen Nachweis. Eine Zertifizierung nach ISO/IEC 27005 gibt es schlicht nicht, unabhängig davon, wie konsequent ein Unternehmen die Methode anwendet.

Die aktuelle Fassung ist ISO/IEC 27005:2022, die vierte Ausgabe des Standards. Sie erschien im Oktober 2022, umfasst 62 Seiten und wurde vom Technischen Komitee ISO/IEC JTC 1/SC 27 erarbeitet; sie löst die Vorgängerversion ISO/IEC 27005:2018 ab (ISO). Inhaltlich überträgt die Norm die allgemeinen Grundsätze des generischen Risikomanagement-Standards ISO 31000 auf den Informationssicherheitskontext, statt eine eigene Risikologik zu erfinden.

Die Bewertung selbst ist kein Selbstzweck: Sie liefert die Grundlage für die Erklärung zur Anwendbarkeit nach ISO/IEC 27001, Kapitel 6.1.3, das sogenannte Statement of Applicability (dazu später mehr). Genau an dieser Schnittstelle setzen Tools wie KaitoSec an: Im Risikoregister bleiben Risiken direkt mit Assets, Anforderungen und Maßnahmen über ein gemeinsames Datenmodell verknüpft, statt in einer isolierten Tabelle zu verwaisen.

Aus welchen Schritten besteht der Risikobewertungsprozess nach ISO 27005?

Der Risikobewertungsprozess nach ISO 27005 folgt vier Phasen: Risikoidentifikation, Risikoanalyse, Risikobewertung im engeren Sinn und Risikobehandlung. ISO 27005 übernimmt diese Struktur unverändert aus ISO 31000:2009 (Kapitel 5.4 „Risk Assessment" plus Kapitel 5.5 „Risk Treatment", so die Gegenüberstellung in BSI-Standard 200-3, Kap. 9.4) und passt sie lediglich auf den Kontext der Informationssicherheit an, ohne eigene neue Phasen zu definieren.

In der Risikoidentifikation werden Assets, Bedrohungen und Schwachstellen erfasst und einander zugeordnet: die Grundlage, auf der jede spätere Einschätzung aufbaut. Neu gegenüber der Fassung von 2018 unterscheidet ISO/IEC 27005:2022 dabei zwei Ansätze: den ereignisbasierten, der von realistischen Angriffs- oder Ausfallszenarien ausgeht, und den assetbasierten, der Werte, Bedrohungen und Schwachstellen im Detail betrachtet; beide lassen sich unabhängig oder ergänzend einsetzen. Die Risikoanalyse schätzt für jedes identifizierte Risiko die Eintrittshäufigkeit und die mögliche Auswirkung ein und verdichtet beide Werte zu einer Risikohöhe.

In der Risikobewertung wird diese Risikohöhe gegen zuvor festgelegte Akzeptanzkriterien gespiegelt; daraus ergibt sich eine Priorisierung, welche Risiken zuerst behandelt werden müssen. Die Risikobehandlung wählt für priorisierte Risiken eine Behandlungsoption aus: Vermeidung, Minderung, Transfer oder Akzeptanz. Wie diese Optionen im Detail funktionieren, ist Thema eines eigenen Abschnitts.

Wichtig ist die Rollenklärung zwischen zwei Ebenen, die oft vermischt werden: Der oder die Risikoeigner:in verantwortet ein einzelnes Risiko fachlich und schlägt die passende Behandlungsoption vor. Die Zustimmung zum verbleibenden Restrisiko liegt dagegen bei der Leitungsebene. Diese Entscheidung ist eine eigene, die an anderer Stelle vertieft wird. Beide Rollen sollten in der Praxis klar getrennt bleiben.

ISO 27005 formuliert diese vier Phasen bewusst prozessneutral: Die Norm schreibt keine bestimmte Skala, keine feste Anzahl von Stufen und keine konkrete Matrix vor. Welche Bewertungsmethode und welche Einstufung verwendet werden, entscheidet die Institution selbst. Ein Beispiel für eine konkrete, deutschsprachige Umsetzung dieser Logik liefert der BSI-Standard 200-3 („Risikoanalyse auf der Basis von IT-Grundschutz"), der im Anhang unter Kapitel 9.4 die vier ISO-31000-Phasen den eigenen Kapiteln 4, 5.1, 5.2 und 6 direkt gegenüberstellt (BSI, Version 1.0, Oktober 2017, S. 51–52).

Über allen vier Phasen laufen zwei Aktivitäten durchgehend mit: Kommunikation und Konsultation der Beteiligten sowie Monitoring und Review der getroffenen Einschätzungen. ISO 27005 beschreibt damit keinen Prozess, der einmal durchlaufen und abgehakt wird, sondern einen fortlaufenden Zyklus aus Bewertung, Behandlung, Kommunikation und Überprüfung.

Welche Kriterien legen Sie vor der Bewertung fest?

Vor der ersten Bewertung legen Sie Risikoakzeptanzkriterien fest: ab welcher Kombination aus Eintrittshäufigkeit und Auswirkung ein Risiko als tragbar gilt. Diese Kriterienfestlegung entspricht der vorgelagerten Phase in ISO 31000:2018, Kapitel 6.3 "Scope, context and criteria", die den eigentlichen Bewertungs- und Behandlungsphasen aus Kapitel 6.4 und 6.5 vorausgeht. BSI-Standard 200-3 empfiehlt, pro Dimension nicht mehr als fünf Kategorien zu verwenden und diese mit den Fachabteilungen abzustimmen, damit zwei Personen zum selben Ergebnis kommen.

In der KaitoSec-Plattform lässt sich diese Bewertung auf konfigurierbarer Skala abbilden: Technisch ist also fast jede Abstufung möglich. Wie viele Stufen sinnvoll sind und wie sie inhaltlich definiert werden, ist damit aber noch nicht beantwortet: Die Kriterien selbst sind institutionsspezifisch, nicht normativ vorgegeben.

BSI 200-3 hält in Kapitel 5.1 fest, dass jede Institution sowohl die Anzahl der Stufen als auch die Kriterien individuell festlegen kann. Es gibt kein festes Schema, das eine Institution einhalten muss. Der Standard beschreibt eine Empfehlung, keine Pflicht.

Konkret schlägt BSI 200-3 vor, pro Dimension nicht mehr als fünf Kategorien zu verwenden, und liefert dazu ein Beispiel mit vier Stufen je Dimension (Tabellen 8 und 9): Für die Eintrittshäufigkeit selten, mittel, häufig und sehr häufig, für die Schadenshöhe vernachlässigbar, begrenzt, beträchtlich und existenzbedrohend.

Dass es sich dabei um eine Illustration und nicht um ein Pflichtschema handelt, zeigt der Standard selbst: In der Praxis arbeitet die Mehrheit der Anwender de facto mit nur zwei Kategorien pro Dimension, etwa "begrenzt" und "beträchtlich". Die vierstufige Beispielmatrix ist also eher die Obergrenze der Ausdifferenzierung als der Regelfall.

Wer diese Kriterien am Ende festlegt, ist keine rein methodische Frage. Die Akzeptanzschwelle bestimmt, welches Risiko eine Institution zu tragen bereit ist. Diese Entscheidung gehört ins Management und wird im nächsten Abschnitt vertieft.

Wie werden Eintrittshäufigkeit und Auswirkung zu einem Risikowert kombiniert?

Eintrittshäufigkeit und Auswirkung ergeben zusammen in einer Matrix den Risikowert: BSI-Standard 200-3 kombiniert vier Häufigkeits- mit vier Schadensstufen zu vier Risikokategorien (gering, mittel, hoch, sehr hoch). Je höher beide Werte, desto höher die Kategorie. Die genaue Zuordnung legt jede Institution selbst fest.

Die Logik dahinter ist simpel: Eine Achse trägt die Eintrittshäufigkeit, die andere die Schadenshöhe. Am Schnittpunkt beider Werte steht die Risikokategorie. BSI-Standard 200-3 selbst benennt für beide Achsen vier Ausprägungen: bei der Eintrittshäufigkeit selten, mittel, häufig und sehr häufig, bei der Schadenshöhe vernachlässigbar, begrenzt, beträchtlich und existenzbedrohend. In Kapitel 5.2 (Tabelle 10) definiert der Standard daraus vier Risikokategorien.

"Gering" bedeutet: Die vorhandenen Maßnahmen bieten ausreichenden Schutz, das Risiko wird in der Praxis meist akzeptiert und lediglich beobachtet. Bei "mittel" reichen die Maßnahmen möglicherweise nicht mehr aus. "Hoch" und "sehr hoch" markieren Fälle, in denen der bestehende Schutz nicht ausreicht; "sehr hohe" Risiken werden in der Praxis nur selten akzeptiert.

Wichtig dabei: Diese Vier-mal-vier-Matrix ist ein Beispiel des BSI, keine Vorgabe der ISO 27005 selbst. BSI-Standard 200-3 schreibt in Kapitel 5.2 ausdrücklich, dass die Matrix nur dazu dient, Beispiele zu veranschaulichen, und an die eigenen Bedürfnisse der Institution angepasst werden soll. Wer eigene Kategorien, Skalenstufen oder Gewichtungen braucht, weicht also nicht von der Norm ab, sondern nutzt genau den Spielraum, den ISO 27005 methodisch vorsieht.

Ein konstruiertes Beispiel zeigt die Anwendung: Ein mittelständisches IT-Dienstleistungsunternehmen mit rund 120 Mitarbeitenden bewertet die Gefährdung "Ausfall des zentralen Fileservers". Anhand der eigenen Ausfallstatistik und Erfahrung stuft das Unternehmen die Eintrittshäufigkeit als "mittel" ein, was nach BSI-Kategorisierung einem Ereignis zwischen einmal alle fünf Jahre und einmal jährlich entspricht. Die Schadenshöhe gilt als "beträchtlich", weil ein Ausfall mehrere Abteilungen für Stunden lahmlegen würde. In der Beispielmatrix ergibt diese Kombination die Risikokategorie "mittel".

Dass hier mit Kategorien statt mit Zahlen gearbeitet wird, ist in der Praxis der Regelfall, nicht die Ausnahme. Eine quantitative Risikobetrachtung würde umfangreiches, belastbares Datenmaterial voraussetzen; im dynamischen Umfeld der Informationssicherheit fehlt das den meisten Institutionen schlicht (BSI-Standard 200-3, Kapitel 5.1). Qualitative Einstufungen sind hier kein Kompromiss, sondern die realistischere Grundlage für Entscheidungen.

Die folgende Tabelle zeigt das Ergebnis für alle 16 Kombinationen aus Eintrittshäufigkeit und Schadenshöhe. Der Aufbau lässt sich gut merken: Von der Ecke „selten mal vernachlässigbar" bis zur Ecke „sehr häufig mal existenzbedrohend" steigt die Kategorie in beide Richtungen an.

Schadenshöhe / Eintrittshäufigkeitseltenmittelhäufigsehr häufig
vernachlässigbargeringgeringgeringgering
begrenztgeringgeringmittelhoch
beträchtlichmittelmittelhochsehr hoch
existenzbedrohendmittelhochsehr hochsehr hoch

Beispielmatrix, nicht normativ. Quelle: BSI-Standard 200-3, Kap. 5.2.

Welche Behandlungsoptionen gibt es, und wie entscheiden Sie zwischen ihnen?

Für Risiken, die über der Akzeptanzschwelle liegen, gibt es vier Behandlungsoptionen: vermeiden, reduzieren, übertragen oder akzeptieren. BSI-Standard 200-3 verlangt für jede Gefährdung mit Risikokategorie "mittel" oder höher eine begründete Entscheidung zwischen diesen vier Optionen sowie die Beteiligung der Leitungsebene, sobald daraus Kosten oder Schäden entstehen können.

BSI-Standard 200-3 beschreibt die vier Optionen in Kapitel 6.1 wie folgt:

Vermeidung schließt die Risikoursache aus, indem Sie den betroffenen Prozess oder Informationsverbund umstrukturieren. Das lohnt sich vor allem dann, wenn wirksame Gegenmaßnahmen unverhältnismäßig teuer wären und ein Verzicht auf die riskante Tätigkeit die einfachere Lösung ist.

Reduktion beziehungsweise Modifikation ist die häufigste Wahl: Sie setzen zusätzliche Sicherheitsmaßnahmen um, die der Gefährdung gezielt entgegenwirken, ohne den Prozess selbst aufzugeben.

Transfer oder Teilung verlagert das Risiko an eine andere Partei, etwa über eine Versicherung oder durch Outsourcing. Entscheidend ist hier die Vertragsgestaltung: Nur klar geregelte Haftungs- und Leistungsgrenzen machen aus einem Transfer auch tatsächlich eine Risikoreduktion für die eigene Institution.

Akzeptanz bedeutet, dass die Leitungsebene das verbleibende Restrisiko nachvollziehbar dokumentiert und ihm zustimmt. BSI-Standard 200-3 sieht das idealerweise nur für Risiken der Kategorie "gering" vor, in der Praxis ist Akzeptanz aber auch darüber hinaus möglich, wenn der Aufwand für Gegenmaßnahmen den zu schützenden Wert übersteigt.

Wie stark diese Entscheidung nach oben eskaliert, macht der Standard unmissverständlich klar.

„Das Restrisiko muss anschließend der Leitungsebene zur Zustimmung vorgelegt werden."

— BSI-Standard 200-3, Kap. 6.1, S. 34

Nehmen wir das Beispiel aus dem vorherigen Abschnitt wieder auf: den Ausfall eines zentralen Fileservers, eingestuft in Risikokategorie "mittel". Genau ab dieser Kategorie verlangt BSI-Standard 200-3 die begründete Entscheidung zwischen den vier Optionen. Statt das Risiko zu akzeptieren, würde die Institution hier typischerweise auf Reduktion setzen, etwa durch eine redundante Server-Auslegung, die den Single Point of Failure entschärft. Die Risikokategorie sinkt dadurch, verschwindet aber nicht vollständig; das verbleibende Restrisiko braucht weiterhin eine dokumentierte Entscheidung.

Dass diese vier Begriffe kein akademisches Konstrukt sind, zeigt sich auch außerhalb des BSI-Kontexts: Auf der Produktseite zum Risikomanagement verwendet KaitoSec exakt dieselbe Vierteilung: "Akzeptieren, mindern, übertragen oder vermeiden". Die Terminologie deckt sich mit dem Standard, weil sie ihm folgt, nicht umgekehrt.

OptionKurzbeschreibungTypischer AnlassWer entscheidet
VermeidungRisikoursache durch Umstrukturierung ausschließenGegenmaßnahmen wären unverhältnismäßig teuerLeitungsebene
Reduktion/ModifikationZusätzliche Sicherheitsmaßnahmen umsetzenGefährdung soll gezielt entschärft werdenRisikoeigner:in, mit Freigabe
Transfer/TeilungRisiko an Versicherung oder Dienstleister verlagernFremdrisiko lässt sich vertraglich absichernLeitungsebene, bei Vertragsabschluss
AkzeptanzRestrisiko dokumentiert zustimmenRisiko gering oder Gegenmaßnahmen unverhältnismäßigLeitungsebene

Ist Schutzbedarf dasselbe wie Risiko nach ISO 27005?

Nein. Schutzbedarf und Risiko sind unterschiedliche Konzepte: Die Schutzbedarfsfeststellung bewertet mögliche Schäden bei beeinträchtigten Schutzzielen (Vertraulichkeit, Integrität, Verfügbarkeit), unabhängig davon, ob und wie wahrscheinlich eine Gefährdung tatsächlich eintritt. Die Risikobewertung nach ISO 27005 bezieht zusätzlich genau diese Gefährdungen und ihre Eintrittshäufigkeit ein.

Der Unterschied lässt sich an einem Beispiel greifbar machen. Ein Zielobjekt kann einen hohen Schutzbedarf für Vertraulichkeit haben, weil ein Datenverlust erhebliche Konsequenzen hätte, etwa bei einer Kundendatenbank mit besonderen Kategorien personenbezogener Daten. Das sagt aber noch nichts darüber aus, wie wahrscheinlich ein solcher Verlust ist, über welchen Angriffsweg er erfolgen könnte oder welche vorhandenen Kontrollen ihn bereits abfangen.

Erst die Risikobewertung stellt diese Fragen: Welche Gefährdung ist auf dieses Zielobjekt überhaupt realistisch anwendbar, wie hoch ist die Eintrittswahrscheinlichkeit, und welches Risiko ergibt sich aus Schadenshöhe und Wahrscheinlichkeit zusammen. Ein hoher Schutzbedarf führt deshalb nicht automatisch zu einem hohen Risiko: Fehlt eine plausible Gefährdung, bleibt das Risiko gering. Umgekehrt kann ein Zielobjekt mit mittlerem Schutzbedarf ein hohes Risiko tragen, wenn eine Schwachstelle konkret ausnutzbar ist.

Für die ISMS-Praxis ergibt sich daraus eine klare Reihenfolge: Die Schutzbedarfsfeststellung liefert die Antwort auf „was ist wertvoll oder kritisch", die Risikobewertung beantwortet „was kann konkret passieren, wie wahrscheinlich, und was folgt daraus". Deshalb steht die Schutzbedarfsfeststellung im Ablauf meist vor der Risikobewertung. Wie Sie den Schutzbedarf für viele Zielobjekte strukturiert erfassen, beschreibt Schutzbedarfsfeststellung ohne Tabellenchaos: Vorgehen für 200 Zielobjekte.

Auch die BSI-Terminologie spiegelt diese Trennung: Im IT-Grundschutz heißt der erste Schritt Schutzbedarfsfeststellung nach BSI-Standard 200-2, der zweite, bei erhöhtem oder sehr hohem Schutzbedarf, Risikoanalyse nach BSI-Standard 200-3. Die Reihenfolge ist also nicht nur begrifflich, sondern auch methodisch so vorgesehen.

Wie dokumentieren Sie die Risikobewertung für den Nachweis im Audit?

Für den Audit-Nachweis dokumentieren Sie drei Ergebnisse: die vollständige Gefährdungs- und Risikoübersicht mit Bewertung, die getroffene Behandlungsentscheidung je Risiko mit Begründung, und die Zustimmung der Leitungsebene zum verbleibenden Restrisiko. ISO 27001, Kapitel 6.1.3, verlangt daraus zusätzlich die Erklärung zur Anwendbarkeit (Statement of Applicability).

Diese drei Bausteine sind der Prüfpfad, an dem sich ein Auditor entlangarbeitet. Die Gefährdungs- und Risikoübersicht zeigt, welche Risiken identifiziert wurden, wie Eintrittswahrscheinlichkeit und Schadenshöhe bewertet wurden und welche Risikostufe daraus resultiert. Die Behandlungsentscheidung mit Begründung listet zu jedem Risiko die gewählte Option, vermeiden, reduzieren, übertragen oder akzeptieren, samt der Argumente, warum genau diese Wahl getroffen wurde.

Und die Zustimmung der Leitungsebene zum Restrisiko hält fest, dass nach der Behandlung praktisch immer ein Rest übrig bleibt: Der BSI-Standard 200-3 verlangt in Kapitel 6.1 (S. 33–37), dass diese Zustimmung "nachvollziehbar dokumentiert" wird. Eine mündliche Freigabe reicht dafür nicht aus.

Erst wenn diese drei Bausteine vorliegen und sich gegenseitig ergänzen, akzeptiert ein Auditor die Risikobewertung als lückenlos. Fehlt etwa die Begründung zu einer Behandlungsentscheidung, entsteht eine Nachweislücke, selbst wenn die zugrunde liegende Risikobewertung inhaltlich korrekt ist.

Die Behandlungsentscheidungen sind zugleich der Input für die Erklärung zur Anwendbarkeit: Zusätzliche Sicherheitsanforderungen, die sich aus der Risikobehandlung ergeben, fließen laut ISO 27001, Kapitel 6.1.3, direkt in die Anwendbarkeitserklärung ein. Ohne diese Rückkopplung bleibt die SoA unvollständig, selbst wenn die Risikobewertung für sich genommen saubere Ergebnisse liefert.

Einmalig erstellt ist die Dokumentation nicht ausreichend. ISO 27001 fordert in Klausel 8.2 eine Risikobewertung "in geplanten Abständen" und zusätzlich bei wesentlichen Veränderungen, ein festes Kalenderintervall schreibt die Norm selbst nicht vor. Der BSI-Standard 200-3 ergänzt dazu in Kapitel 6.2 das Konzept der "Risiken unter Beobachtung": Risiken, die aktuell akzeptabel sind, aber absehbar zunehmen könnten, werden separat vermerkt statt aus den Augen verloren. Wie ein internes Audit nach ISO 27001 in der Praxis abläuft und wie diese Nachweise dabei geprüft werden, beschreibt der Wissensartikel zum internen Audit.

Wie unterstützt ein ISMS-Tool die laufende Risikobewertung?

Ein ISMS-Tool ersetzt die fachliche Einschätzung von Eintrittshäufigkeit und Auswirkung nicht. Das bleibt Aufgabe der Fachabteilungen und der Leitungsebene. Es strukturiert den Prozess: Risiken bleiben mit Assets, Anforderungen und Maßnahmen verknüpft, und eine Änderung an einer Maßnahme aktualisiert automatisch die betroffenen Risiken.

Diese Abgrenzung ist mehr als Fußnote: Wer Softwareauswahl mit besserer Risikobewertung verwechselt, wird von der eigentlichen Aufgabe enttäuscht. Die Qualität einer Bewertung hängt davon ab, wie gut die Fachabteilung Bedrohungslage und Auswirkung einschätzt. Das leistet keine Software. Was ein Tool leisten kann, ist etwas anderes: Es hält die Bewertung konsistent, aktuell und nachvollziehbar verknüpft, während sich Assets, Maßnahmen und Verantwortlichkeiten im Alltag laufend ändern.

Konkret heißt das: Statt Tabellen mit Wahrscheinlichkeits- und Auswirkungswerten manuell zu pflegen und Verknüpfungen händisch nachzuhalten, bildet ein solches Werkzeug das Bewertungsmodell strukturiert ab. Das Risikomanagement von KaitoSec etwa arbeitet mit einer konfigurierbaren Skala für Wahrscheinlichkeit und Auswirkung, die sich an die eigene Methodik anpassen lässt. Ausgangsrisiko und Restrisiko werden parallel dokumentiert, sodass der Effekt einer Behandlungsentscheidung sichtbar bleibt, ohne die ursprüngliche Bewertung zu überschreiben.

Für die Behandlung selbst stehen die vier üblichen Optionen zur Wahl, jeweils mit Begründung, Freigabe und einem zugewiesenen Verantwortlichen. Das sind Angaben, die im Audit ohnehin nachgefragt werden.

Der eigentliche Unterschied zur Tabelle liegt im Datenmodell dahinter: Risiken sind nicht isoliert, sondern mit Assets, Prozessen, Lieferanten, Maßnahmen und Wiederanlaufplänen verknüpft. Wird beispielsweise eine Maßnahme von „geplant" auf „umgesetzt" gesetzt, spiegelt sich das im verknüpften Risiko wider, weil beide über das gemeinsame Datenmodell verbunden sind. Das ändert nichts an der fachlichen Einschätzung selbst, aber etwas an der Frage, wer die Verknüpfungen zwischen Bewertung und Maßnahme manuell nachhalten muss.

Wer die eigene Risikobewertung mit KaitoSec abbilden möchte, kann das im Demo-Gespräch an einem eigenen Beispiel durchgehen.

Muss ich für eine ISO-27001-Zertifizierung zwingend nach ISO 27005 vorgehen?

Nein. ISO 27001 verlangt in Kapitel 6.1.2 und 8.2 eine Risikobewertung, schreibt dafür aber keine bestimmte Methodik vor. ISO/IEC 27005 liefert die passende Anleitung dazu und ist in der Praxis der Standardweg, weil sie exakt auf 27001 zugeschnitten ist. Auditoren prüfen das Ergebnis, eine nachvollziehbare und konsistente Bewertung, nicht die wörtliche Befolgung von 27005.

Wie oft muss die Risikobewertung aktualisiert werden?

ISO 27001 nennt kein festes Kalenderintervall, sondern spricht von „geplanten Abständen" und Anlässen wie wesentlichen Änderungen. Der BSI-Standard 200-3 ergänzt dazu in Kapitel 6.2 das Konzept der Risiken unter Beobachtung: aktuell akzeptable Risiken, die absehbar steigen, werden vermerkt und bei der nächsten Überprüfung erneut bewertet, statt zwischen den Terminen unbeachtet zu bleiben.

Was unterscheidet inhärentes Risiko vom Restrisiko?

Das inhärente Risiko, auch Bruttorisiko genannt, beschreibt die Einschätzung ohne jede Sicherheitsmaßnahme. Das Restrisiko, das Nettorisiko, ist die Einschätzung nach Umsetzung der gewählten Behandlungsoption. Weder ISO/IEC 27001 noch ISO 31000 verlangen die separate Bewertung des inhärenten Risikos als Pflichtschritt. Es handelt sich um ein optionales Konzept, das den Effekt von Maßnahmen sichtbar macht, keinen normativen Zwischenschritt.

Welche Rolle spielt die Leitungsebene bei der Risikobehandlung?

Eine entscheidende. Der BSI-Standard 200-3 verlangt wörtlich, dass das Restrisiko „der Leitungsebene zur Zustimmung vorgelegt werden" muss, sobald aus der Behandlungsentscheidung erhebliche Kosten oder Schäden entstehen können, unabhängig davon, welche der vier Behandlungsoptionen gewählt wurde. Diese Zustimmung gehört zum Nachweis im Audit, nicht nur zur internen Formalität.

Ist die Risikobewertung nach ISO 27005 auch für NIS2 relevant?

Ja, indirekt. Die NIS2-Richtlinie verlangt von wesentlichen und wichtigen Einrichtungen technische, operative und organisatorische Risikomanagement-Maßnahmen für die Informationssicherheit, schreibt dafür aber keine bestimmte Methodik vor. ISO/IEC 27005 zählt zu den anerkannten Methodiken, mit denen sich diese Anforderung in der Praxis erfüllen lässt, neben anderen etablierten Risikomanagement-Ansätzen.

Ersetzt eine ISMS-Software die fachliche Risikoeinschätzung?

Nein. Die Einschätzung von Eintrittshäufigkeit und Auswirkung bleibt eine fachliche und unternehmerische Entscheidung der zuständigen Personen und der Leitungsebene. Eine Software wie KaitoSec strukturiert diese Entscheidung und verknüpft sie mit Assets, Anforderungen und Maßnahmen, trifft die Einschätzung selbst aber nicht anstelle der Institution.

  • ISO 27005
  • Risikobewertung
  • ISMS
  • Risikomanagement

Zurück zum Blog