ISMS-Glossar

Risikoakzeptanz (Risk Acceptance)

Risikoakzeptanz ist die bewusste Entscheidung, ein Risiko zu tragen, ohne weitere Maßnahmen zu ergreifen – auf Grundlage vorher festgelegter Kriterien.

Akzeptanzkriterien

Bevor Risiken bewertet werden, legt die Organisation fest, bis zu welchem Risikoniveau Risiken akzeptiert werden dürfen und wer diese Entscheidung treffen darf. Typisch ist eine Staffelung: Geringe Risiken akzeptiert der Risikoeigentümer, hohe nur die Geschäftsführung.

Anforderungen der ISO/IEC 27001

Abschnitt 6.1.2 a verlangt, Kriterien für die Risikoakzeptanz festzulegen und aufrechtzuerhalten. Abschnitt 6.1.3 f fordert die Akzeptanz der verbleibenden Risiken durch die Risikoeigentümer. Akzeptanz ist also eine zulässige Option – aber nur nachvollziehbar und durch die richtige Stelle.

Praxisbeispiel

Ein Unternehmen verzichtet bei einem internen Testsystem ohne echte Daten auf eine Hochverfügbarkeitslösung. Das Ausfallrisiko liegt unter der Akzeptanzgrenze; die IT-Leitung akzeptiert es als Risikoeigentümerin.

Typische Fehler im Audit

  • Risiken werden „stillschweigend“ akzeptiert, ohne dokumentierte Entscheidung.
  • Hohe Risiken werden akzeptiert, um Kosten zu sparen, ohne dass die Geschäftsführung eingebunden ist.

Bezug zur Norm: ISO/IEC 27001:2022, Abschnitte 6.1.2 a und 6.1.3 f

← Alle Begriffe mit R