Risikomanagement in der Informationssicherheit bedeutet, Risiken für Informationen systematisch zu erkennen, zu bewerten und zu behandeln – und diesen Prozess regelmäßig zu wiederholen.
Der Ablauf
Das Risikomanagement besteht im Kern aus drei Schritten: Risiken identifizieren (was kann passieren?), Risiken analysieren und bewerten (wie wahrscheinlich, wie schwer wären die Folgen?) und Risiken behandeln (vermeiden, mindern, übertragen oder bewusst akzeptieren).
Grundlage sind festgelegte Kriterien: Ab welchem Risikowert muss gehandelt werden, und wer darf ein Restrisiko akzeptieren?
Risikomanagement in der ISO/IEC 27001
Abschnitt 6.1 verlangt einen festgelegten Prozess zur Risikobeurteilung (6.1.2) und zur Risikobehandlung (6.1.3). Abschnitt 8.2 und 8.3 fordern, diese Prozesse in geplanten Abständen und bei wesentlichen Änderungen durchzuführen und die Ergebnisse als dokumentierte Information aufzubewahren.
Methodisch lässt die Norm Freiheit. Viele Unternehmen orientieren sich an der ISO/IEC 27005 oder an eigenen, einfachen Bewertungsmatrizen.
Praxisbeispiel
Ein Onlinehändler bewertet das Risiko „Ausfall des Shops durch Ransomware“ mit hoher Eintrittswahrscheinlichkeit und hohem Schaden. Er entscheidet sich für Maßnahmen wie unveränderliche Backups, Patch-Management und Mitarbeiterschulungen und bewertet das Restrisiko danach erneut.
Typische Fehler im Audit
- Bewertungskriterien sind nicht festgelegt, sodass Ergebnisse nicht vergleichbar sind.
- Die Risikobeurteilung wird einmalig erstellt und nie aktualisiert.
- Risikoeigentümer sind nicht benannt.
Bezug zur Norm: ISO/IEC 27001:2022, Abschnitt 6.1 sowie 8.2 und 8.3
← Alle Begriffe mit R