Risiko
ISO-27001-Risikoanalyse ohne Scheingenauigkeit
Eine brauchbare Methode verbindet Geschäftsfolgen, Szenarien und Entscheidungen. Ein bunter Score allein ist noch kein Risikomanagement.
9 Minuten Lesezeit · Fachlicher Stand 21.07.2026
Die Methode muss reproduzierbare Entscheidungen ermöglichen
ISO/IEC 27001 schreibt keine bestimmte Risikomatrix vor. Die Organisation muss Kriterien festlegen, konsistente Ergebnisse erzeugen und Risiken vergleichbar priorisieren können.
Ein Szenario sollte mindestens einen relevanten Informationswert, eine Ursache oder Bedrohung, eine Schwachstelle und eine mögliche Auswirkung verbinden. So bleibt die Bewertung handlungsfähig.
Risikoakzeptanz gehört vor die erste Bewertung
Wenn Akzeptanzkriterien erst nach dem Scoring festgelegt werden, passt sich die Entscheidung unbemerkt an das Ergebnis an. Definieren Sie Schwellen, Genehmiger und Eskalationsregeln deshalb vor dem ersten Durchlauf.
- Bewertungsskalen mit verständlichen Ankerbeispielen
- Verantwortlicher Risikoeigentümer
- Behandlungsoption und Zieltermin
- Restrisiko und formale Akzeptanz
- Trigger für außerplanmäßige Neubewertungen
Das Register ist ein Steuerungsinstrument
Ein gutes Risikoregister zeigt nicht nur Scores. Es macht Entscheidungen, Maßnahmen, Fristen, Abhängigkeiten und die nächste Überprüfung sichtbar. Genau darauf ist der kostenlose CSV-Starter ausgelegt.
Verwendete Quellen
- ISO/IEC 27001:2022 · ISO · 2022 + Amd 1:2024
- ISO/IEC 27005:2022 · ISO · 2022
- ISMS-Praxismuster · KaitoSec