Risk Owner
Risk Owner benennen: wer haftet, wer entscheidet, wer dokumentiert
Risk Ownership braucht ein klares Mandat. So trennen Sie fachliche Entscheidungen, Maßnahmenumsetzung und Dokumentation und ordnen die Haftungsfrage ein.
Von Chris Müller · Veröffentlicht am 1. Oktober 2026 · 5 Min. Lesezeit
Ein Risk Owner ist die benannte Person, die ein bestimmtes Risiko innerhalb ihres Mandats verantwortet. Sie bewertet dessen geschäftliche Bedeutung, entscheidet über die Behandlung oder holt die erforderliche Freigabe ein und verfolgt die Entwicklung. Die Rolle setzt fachliche Zuständigkeit und Entscheidungsbefugnisse voraus; sie ersetzt keine gesetzlich geregelte Verantwortung der Geschäftsleitung.
In einem Betrieb mit 160 Beschäftigten ohne eigenen CISO liegt die Risikoverantwortung oft bei Fach- oder Bereichsleitungen. Das ist praktikabel, wenn Sie die Zuständigkeiten konkret beschreiben. Eine Person zum Risk Owner zu erklären, ohne ihr Informationen, Zeit oder Entscheidungswege zu geben, erzeugt lediglich einen Namen im Register.
Die Person auswählen, die die geschäftlichen Folgen beurteilen kann
Beginnen Sie beim Prozess. Beim Ausfall der Produktionsplanung versteht die Produktionsleitung die Auswirkungen auf Aufträge, Schichten und Lieferzusagen. Die IT erklärt Wiederherstellung und technische Schutzmöglichkeiten. Beide Perspektiven sind nötig. Die IT-Verantwortung allein macht jemanden noch nicht zur geeigneten Entscheidungsinstanz für sämtliche Geschäftsrisiken.
Vereinbaren Sie einen eindeutigen Risk Owner pro Risikoeintrag und ergänzen Sie mitwirkende Rollen. Bei Risiken über mehrere Bereiche benennt die Leitung eine federführende Person und regelt die Beteiligung. Wenn jeder mitverantwortlich ist, aber niemand eine Entscheidung herbeiführt, bleibt das Risiko organisatorisch liegen.
Vier Verantwortungen, die Sie getrennt beschreiben sollten
| Aufgabe | Federführende Rolle | Erwartetes Ergebnis |
|---|---|---|
| Geschäftliches Risiko bewerten | Risk Owner mit Fachbereich und IT | Verständliches Szenario, begründete Bewertung und offene Annahmen. |
| Behandlung entscheiden | Risk Owner im Mandat; darüber die zuständige Leitung | Freigabe, Mittel, Grenzen und Termin für eine erneute Entscheidung. |
| Maßnahmen umsetzen | Jeweils benannte ausführende Person | Fertiges Arbeitsergebnis und überprüfbarer Wirksamkeitsnachweis. |
| Dokumentation koordinieren | ISMS-Koordination oder andere festgelegte Rolle | Aktuelle Verweise, nachvollziehbare Entscheidungen und Wiedervorlagen. |
Eine Person darf mehrere Rollen übernehmen. Kennzeichnen Sie dann trotzdem, in welcher Funktion sie handelt. Wer ein Risiko dokumentiert, genehmigt dadurch weder ein Budget noch ein Restrisiko. Die Leitung kann entscheiden und die Erfassung einer koordinierenden Person übertragen.
Bewerten Sie das Risiko anhand der Risikoanalyse. Zur Rollenverteilung im ISMS lesen Sie den ISO-27001-Framework-Hub.
Haftung folgt nicht einfach dem Rollentitel
Die Bezeichnung „Risk Owner“ begründet für sich genommen keine besondere gesetzliche Organhaftung. Welche persönliche Verantwortung besteht, hängt unter anderem von tatsächlicher Funktion, Rechtsform, Pflichten, Verschulden und Schaden ab. Eine interne Rollenmatrix kann gesetzliche Pflichten nicht pauschal auf eine beliebige beschäftigte Person verschieben.
Für Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen verpflichtet § 38 BSIG zur Umsetzung und Überwachung der Maßnahmen nach § 30 sowie zu regelmäßigen Schulungen. Bei schuldhafter Pflichtverletzung richtet sich die Haftung gegenüber der Einrichtung grundsätzlich nach den einschlägigen gesellschaftsrechtlichen Regeln. Quelle: § 38 BSIG.
Bei einer GmbH regelt § 43 GmbHG die Sorgfalts- und Haftungspflichten der Geschäftsführer. Ein unterschriebener Risikoeintrag ist daher kein pauschaler Haftungsausschluss. Er kann dokumentieren, welche Informationen und Entscheidungen vorlagen; die Angemessenheit des Handelns bleibt eine gesonderte Frage. Quelle: § 43 GmbHG.
Arbeitsvorlage für ein belastbares Mandat
- Risiko und Prozess
- [Kennung, Szenario, Bereich].
- Risk Owner und Vertretung
- [Name, Funktion].
- Entscheidungsrahmen
- [zulässige Risikostufe, Budget und Bedingungen].
- Mitwirkung
- [Fachbereich, IT, Einkauf oder weitere Rollen].
- Eskalation
- [zuständige Person und Frist].
- Regelmäßige Prüfung
- [Termin und erwartete Informationen].
- Anlassbezogene Prüfung
- [Vorfall, wesentliche Änderung, gescheiterte Kontrolle].
- Dokumentation
- [Ablage und verantwortliche Rolle].
- Akzeptanz
- [Entscheidung, Begründung, Geltungsdauer und erneute Vorlage].
- Freigabe des Mandats
- [Datum und zuständige Leitung].
Begrenzen Sie im Mandat die Befugnis zur Risikoakzeptanz und benennen Sie die Fälle, die zwingend eskaliert werden: fehlende gesetzlich erforderliche Maßnahmen, erhebliche Abhängigkeiten, nicht finanzierbare Behandlung oder Risiken außerhalb der festgelegten Akzeptanzgrenze. Eine interne Akzeptanz hebt rechtliche Pflichten nicht auf.
Fiktives Beispiel: eine Entscheidung außerhalb des Mandats
Ein Betrieb mit 160 Beschäftigten betreibt eine zentrale Fertigungsanwendung. Die Produktionsleitung ist Risk Owner für längere Ausfälle. Die IT schlägt eine technische Redundanz vor, die das freigegebene Budget überschreitet. Die Produktionsleitung darf dieses Restrisiko nach ihrem Mandat nicht allein akzeptieren.
Sie bereitet deshalb drei Optionen mit Kosten, verbleibender Ausfallwirkung und Übergangsmaßnahmen vor. Die Geschäftsleitung entscheidet über das Budget und eine befristete Zwischenlösung. Die ISMS-Koordination erfasst die Entscheidung. Der Maßnahmenowner liefert später den Testnachweis; die Produktionsleitung bestätigt, ob der fachliche Wiederanlauf funktioniert.
Wenn Entscheidungen zwischen Fachbereich und IT regelmäßig hängen bleiben, klären Sie zuerst das Mandat. Mit diesen Zuständigkeiten und den benötigten Entscheidungsunterlagen können Sie prüfen, ob KaitoSec für den Mittelstand zu Ihrem Ablauf passt.
Dokumentieren, was für die Entscheidung ausschlaggebend war
Ein gutes Entscheidungsprotokoll enthält Datum, Szenario, aktuelle Bewertung, wesentliche Unsicherheiten, betrachtete Optionen und die Begründung der Auswahl. Halten Sie auch abweichende Fachbewertungen fest. Eine spätere Person sollte verstehen können, warum eine günstigere Maßnahme ausreichte oder weshalb eine Investition erforderlich war.
Offene Entscheidungen und ablaufende Akzeptanzen gehören in die Managementbewertung. Übergeben Sie beim Rollenwechsel auch die Risiken. Prüfen Sie dabei, ob die neue verantwortliche Person das Mandat kennt und auf die notwendigen Nachweise zugreifen kann.
Häufige Fragen
Muss der Risk Owner in der Geschäftsleitung sitzen?
Nein. Die Rolle kann passend zum Risiko bei einer Fachleitung liegen. Entscheidungen oberhalb ihres Mandats müssen eine dafür zuständige Instanz erreichen.
Kann die ISMS-Koordination alle Risiken übernehmen?
Nur wenn dafür tatsächlich ausreichende fachliche Verantwortung und Befugnisse bestehen. Häufig ist sie besser für Methodik, Konsistenz und Nachverfolgung zuständig, während die Fachbereiche die Folgen verantworten.
Ist dokumentierte Risikoakzeptanz immer zulässig?
Nein. Akzeptanz muss zum Mandat, zu geltenden Pflichten und zu den festgelegten Kriterien passen. Eine dokumentierte Unterschrift allein macht eine unzulässige Entscheidung nicht wirksam.
Quellen und Einordnung
Rechtsstand: 5. September 2026. Rollenmatrix und Mandatsvorlage sind Organisationsvorschläge; die Bewertung eines konkreten Haftungsfalls erfordert die Prüfung seiner Umstände.
- Risk Owner
- Governance
- Risikomanagement
- NIS2