Zum Inhalt springen

Risikoregister

Risikoregister für den Mittelstand: zwölf Felder für klare Entscheidungen

Eine Arbeitsvorlage mit zwölf Feldern verbindet Risiken, Maßnahmen und Entscheidungen. Mit Beispiel, Bewertungsregeln und einem Ablauf für den monatlichen Review.

Von · Veröffentlicht am 21. September 2026 · 5 Min. Lesezeit

Ein Risikoregister ist die gemeinsame Übersicht über erkannte Risiken, ihre Bewertung, verantwortliche Personen und beschlossene Maßnahmen. Es verbindet eine mögliche Störung mit ihren geschäftlichen Folgen und einer nachvollziehbaren Entscheidung. Im Mittelstand hilft ein schlankes Register, begrenzte Zeit und Budgets auf die Risiken zu richten, die den Betrieb tatsächlich gefährden.

In einem Betrieb mit 180 Beschäftigten und drei Personen in der IT kann dieselbe Person mehrere Aufgaben übernehmen. Halten Sie im Register fest, wer eine Maßnahme umsetzt und wer das verbleibende Risiko verantwortet. Die folgenden zwölf Felder sind eine Startvorlage; besondere Anforderungen können weitere Angaben erfordern.

Ein Risiko verständlich beschreiben

Präzisieren Sie das Thema „Cyberangriff“ als konkretes Risikoszenario: „Wenn ein kompromittiertes Fernwartungskonto die Produktionsplanung verändert, können falsche Aufträge freigegeben werden und zwei Schichten ausfallen.“ Ursache, Ereignis und Auswirkung werden damit unterscheidbar. Der Fachbereich kann die Folge bewerten; die IT kann die technische Annahme prüfen.

Das NIST beschreibt Risikoregister als Mittel, technische Risiken mit unternehmerischen Entscheidungen zu verbinden. Unsere Vorlage vereinfacht diese Idee für einen überschaubaren Verantwortungsbereich. Sie ist kein vorgeschriebenes NIST-Format. Quelle: NIST IR 8286 Rev. 1.

Die Arbeitsvorlage mit zwölf Feldern

FeldWas Sie eintragen
1. Kennung und KurznameEine dauerhafte ID, etwa R-017, und ein verständlicher Titel.
2. Prozess und SchutzgutBetroffener Ablauf, Informationen oder Systeme sowie der zuständige Fachbereich.
3. RisikoszenarioUrsache, mögliches Ereignis und geschäftliche Folge in zwei Sätzen.
4. Risk OwnerBenannte Person mit Entscheidungsmandat und einer geregelten Vertretung.
5. BewertungsgrundlageMethodenversion, Zeitraum, Annahmen und offene Informationslücken.
6. Inhärente BewertungEinschätzung ohne die betrachteten Schutzmaßnahmen, sofern Ihre Methode diese Sicht verwendet.
7. Bestehende KontrollenWirksame Vorkehrungen mit Verweis auf den letzten verfügbaren Nachweis.
8. Aktuelle BewertungEintrittswahrscheinlichkeit und Auswirkung unter Berücksichtigung belegter Kontrollen.
9. BehandlungsentscheidungVermeiden, vermindern, teilen oder akzeptieren; jeweils mit einer Begründung.
10. MaßnahmenplanAufgabe, ausführende Person, Termin, Budget und Abnahmekriterium.
11. Restrisiko und FreigabeErwarteter Zielzustand, später bestätigter Istzustand und zuständige Freigabe.
12. Status und WiedervorlageLetzte Prüfung, nächster Termin und Ereignisse für eine vorgezogene Neubewertung.

Mehrere Maßnahmen können zum selben Risiko gehören. Führen Sie sie dann als verknüpfte Aufgaben. Nachweise, Entscheidungsprotokolle und frühere Bewertungen dürfen ebenfalls separat liegen; ihre Verweise gehören in die Risikozeile. Die Zahl der Spalten sagt wenig darüber aus, ob Sie mit den erfassten Angaben entscheiden können.

Bewerten Sie konsistent, bevor Sie priorisieren

Vereinbaren Sie zuerst, was „hoch“ bedeutet. Eine mögliche Skala für Auswirkungen unterscheidet begrenzte interne Störungen, spürbare Kundenbeeinträchtigungen und existenzielle Betriebsfolgen. Ergänzen Sie organisationsspezifische Beispiele, Zeitgrenzen und finanzielle Bandbreiten. Sicherheits-, Datenschutz- oder rechtliche Folgen dürfen nicht allein in einer Umsatzschätzung verschwinden.

Eine multiplizierte Ampelzahl ist keine gemessene Wahrscheinlichkeit. Bei einer qualitativen Skala sollten Sie erklären können, warum zwei Risiken gleich eingestuft sind und trotzdem unterschiedlich behandelt werden. Dokumentieren Sie Unsicherheit sichtbar. Eine fehlende Wiederherstellungsprobe rechtfertigt beispielsweise keine gute Verfügbarkeitsbewertung allein aufgrund einer vorhandenen Sicherungsrichtlinie.

Wie Sie Risiken bewerten, lesen Sie im Artikel zur ISO-27001-Risikoanalyse. Im ISO-27001-Framework-Hub finden Sie den Zusammenhang mit dem Managementsystem.

Fiktives Beispiel: ein Risiko vom Eintrag bis zur Abnahme

Ein Produktionsbetrieb mit 180 Beschäftigten betrachtet den Ausfall seiner Auftragssteuerung. Die Produktionsleitung übernimmt R-017. Die aktuelle Bewertung lautet „hoch“, weil die Wiederherstellung noch nie vollständig geprüft wurde. Eine tägliche Sicherung existiert, belegt aber allein noch keinen rechtzeitigen Wiederanlauf.

Die Leitung beschließt einen Wiederherstellungstest mit dem Fachbereich. Die IT erhält vier Wochen und ein freigegebenes Wartungsfenster. Abnahmekriterium ist ein tatsächlich wieder nutzbarer Auftrag einschließlich Schnittstellen und fachlicher Freigabe. Erst nach dem Test wird die aktuelle Bewertung angepasst. Scheitert er, bleibt das Risiko offen; ein abgeschlossenes Arbeitsticket genügt nicht.

Prüfen Sie bei KaitoSec für den Mittelstand, ob das Angebot zu Ihrer Aufgabenverteilung und Wirksamkeitsprüfung passt.

Ein Review, der zu Entscheidungen führt

Reservieren Sie monatlich 30 Minuten für neue hohe Risiken, überfällige Maßnahmen und ablaufende Akzeptanzen. Besprechen Sie Veränderungen: neue Lieferanten, andere Daten, zusätzliche Standorte oder fehlgeschlagene Kontrollen. Der Risk Owner bestätigt, ob die bisherigen Annahmen noch tragen.

Jede Sitzung endet mit benannten Aufgaben und mindestens einer klaren Aussage: Risiko unverändert, neu bewerten, Maßnahme ändern oder Entscheidung eskalieren. Bereiten Sie größere Budget- und Akzeptanzfragen für die Managementbewertung auf. Bewahren Sie die frühere Begründung auf, damit ein späterer Prüfer die damalige Informationslage nachvollziehen kann.

Häufige Fragen

Sind zwölf Felder durch ISO 27001 vorgeschrieben?

Nein. Die zwölf Felder sind eine praktische Vorlage. ISO/IEC 27001 beschreibt Anforderungen an ein Managementsystem; die konkrete Registerdarstellung gestalten Sie passend zu Ihrer Organisation. Quelle: ISO/IEC 27001.

Ist das Risikoregister zugleich der Risikobehandlungsplan?

Es kann beides verbinden. Im Register halten Sie Bewertung und Entscheidung fest; im Behandlungsplan konkretisieren Sie die Umsetzung. Bei vielen Aufgaben hilft eine getrennte Aufgabenliste mit eindeutigen Risikoreferenzen.

Wann darf ein Risiko geschlossen werden?

Wenn das Szenario entfällt oder nach Ihren Regeln keine weitere Verfolgung erfordert. Ein akzeptiertes Restrisiko bleibt gewöhnlich nachvollziehbar und bekommt eine Wiedervorlage. „Maßnahme erledigt“ und „Risiko verschwunden“ sind unterschiedliche Aussagen.

Quellen und Einordnung

Fachlicher Stand: 5. September 2026. Die Feldstruktur, Beispiele und Review-Termine sind eigene Umsetzungsvorschläge.

  • Risikoregister
  • Risikomanagement
  • Mittelstand
  • ISMS

Zurück zum Blog