Die Risikobeurteilung ist der Prozess, Informationssicherheitsrisiken zu identifizieren, zu analysieren und zu bewerten. Sie ist das Herzstück jedes ISMS nach ISO/IEC 27001.
Die drei Schritte
Bei der Risikoidentifikation werden Risiken ermittelt, die zum Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit führen können, und jeweils ein Risikoeigentümer bestimmt. Bei der Risikoanalyse werden die möglichen Folgen und die Eintrittswahrscheinlichkeit eingeschätzt und daraus das Risikoniveau bestimmt. Bei der Risikobewertung werden die Ergebnisse mit den festgelegten Risikokriterien verglichen und die Risiken für die Behandlung priorisiert.
Anforderungen der ISO/IEC 27001
Abschnitt 6.1.2 verlangt, Kriterien für die Risikoakzeptanz und für die Durchführung der Beurteilung festzulegen. Wiederholte Beurteilungen müssen zu konsistenten, gültigen und vergleichbaren Ergebnissen führen. Abschnitt 8.2 fordert, die Risikobeurteilung in geplanten Abständen und bei erheblichen Änderungen durchzuführen und die Ergebnisse zu dokumentieren.
Ob man asset-basiert (ausgehend von Werten wie Systemen und Informationen) oder szenario-basiert vorgeht, schreibt die Norm nicht vor.
Praxisbeispiel
Für das Asset „Kundendatenbank“ ermittelt ein Unternehmen unter anderem die Bedrohung „unbefugter Zugriff durch gestohlene Zugangsdaten“. Die Folgen werden als hoch eingestuft, die Wahrscheinlichkeit wegen fehlender Mehr-Faktor-Authentifizierung als mittel. Das Risiko liegt über der Akzeptanzgrenze und geht in die Risikobehandlung.
Typische Fehler im Audit
- Für Risiken ist kein Risikoeigentümer benannt.
- Die Bewertung wird von einer Person allein vorgenommen, ohne Fachbereiche einzubinden.
- Nach wesentlichen Änderungen – etwa einer Cloud-Migration – wird die Beurteilung nicht aktualisiert.
Bezug zur Norm: ISO/IEC 27001:2022, Abschnitte 6.1.2 und 8.2
← Alle Begriffe mit R