Das Restrisiko ist das Risiko, das nach Umsetzung der Maßnahmen übrig bleibt. Ein Risiko lässt sich selten vollständig beseitigen – entscheidend ist, dass das verbleibende Risiko bewusst getragen wird.
Warum Restrisiken wichtig sind
Jede Sicherheitsmaßnahme senkt ein Risiko, beseitigt es aber selten ganz. Ein Backup mindert das Risiko eines Datenverlusts, schützt aber nicht vor Daten, die zwischen zwei Sicherungen entstanden sind. Dieses verbleibende Risiko muss erkannt, bewertet und von der zuständigen Stelle akzeptiert werden.
Restrisiken in der ISO/IEC 27001
Abschnitt 6.1.3 f verlangt, dass die Risikoeigentümer den Risikobehandlungsplan genehmigen und die verbleibenden Informationssicherheitsrisiken akzeptieren. Grundlage sind die zuvor festgelegten Risikoakzeptanzkriterien.
Praxisbeispiel
Nach Einführung einer täglichen Sicherung und eines Notfallplans bleibt für ein Warenwirtschaftssystem ein möglicher Datenverlust von bis zu einem Arbeitstag. Die Geschäftsführung bewertet dieses Restrisiko als tragbar und akzeptiert es schriftlich.
Typische Fehler im Audit
- Restrisiken werden nicht neu bewertet, nachdem Maßnahmen umgesetzt wurden.
- Die Akzeptanz erfolgt durch eine Stelle ohne entsprechende Befugnis.
Bezug zur Norm: ISO/IEC 27001:2022, Abschnitt 6.1.3 f
← Alle Begriffe mit R