Zum Inhalt springen

Risiko

ISO-27001-Risikoanalyse ohne Scheingenauigkeit

Eine brauchbare Methode verbindet Geschäftsfolgen, Szenarien und Entscheidungen. Ein bunter Score allein ist noch kein Risikomanagement.

Zurück zu ISOWissen

9 Minuten Lesezeit · Fachlicher Stand 21.07.2026

Die Methode muss reproduzierbare Entscheidungen ermöglichen

ISO/IEC 27001 schreibt keine bestimmte Risikomatrix vor. Die Organisation muss Kriterien festlegen, konsistente Ergebnisse erzeugen und Risiken vergleichbar priorisieren können.

Ein Szenario sollte mindestens einen relevanten Informationswert, eine Ursache oder Bedrohung, eine Schwachstelle und eine mögliche Auswirkung verbinden. So bleibt die Bewertung handlungsfähig.

Risikoakzeptanz gehört vor die erste Bewertung

Wenn Akzeptanzkriterien erst nach dem Scoring festgelegt werden, passt sich die Entscheidung unbemerkt an das Ergebnis an. Definieren Sie Schwellen, Genehmiger und Eskalationsregeln deshalb vor dem ersten Durchlauf.

  • Bewertungsskalen mit verständlichen Ankerbeispielen
  • Verantwortlicher Risikoeigentümer
  • Behandlungsoption und Zieltermin
  • Restrisiko und formale Akzeptanz
  • Trigger für außerplanmäßige Neubewertungen

Das Register ist ein Steuerungsinstrument

Ein gutes Risikoregister zeigt nicht nur Scores. Es macht Entscheidungen, Maßnahmen, Fristen, Abhängigkeiten und die nächste Überprüfung sichtbar. Genau darauf ist der kostenlose CSV-Starter ausgelegt.

Verwendete Quellen

Zurück zu ISOWissen