ISMS-Glossar

Risikobehandlung (Risk Treatment)

Bei der Risikobehandlung wird entschieden, wie mit den bewerteten Risiken umgegangen wird – und mit welchen Maßnahmen das geschieht.

Optionen der Risikobehandlung

Grundsätzlich gibt es vier Optionen: das Risiko vermeiden (die riskante Tätigkeit unterlassen), mindern (Maßnahmen umsetzen), teilen bzw. übertragen (zum Beispiel durch Versicherung oder Auslagerung) oder bewusst akzeptieren. Die Wahl hängt vom Risikoniveau und von den festgelegten Akzeptanzkriterien ab.

Anforderungen der ISO/IEC 27001

Abschnitt 6.1.3 verlangt, geeignete Optionen auszuwählen, alle notwendigen Maßnahmen festzulegen und sie mit Anhang A abzugleichen, damit keine notwendige Maßnahme übersehen wird. Daraus entstehen die Erklärung zur Anwendbarkeit (Statement of Applicability) und ein Risikobehandlungsplan.

Der Risikobehandlungsplan und die verbleibenden Restrisiken müssen von den Risikoeigentümern genehmigt werden. Abschnitt 8.3 fordert, den Plan umzusetzen und die Ergebnisse zu dokumentieren.

Praxisbeispiel

Für das Risiko „unbefugter Zugriff auf die Kundendatenbank“ wählt das Unternehmen die Option „mindern“: Es führt Mehr-Faktor-Authentifizierung ein und überprüft Berechtigungen halbjährlich. Verantwortlich ist die IT-Leitung, Termin ist das Ende des Quartals. Das Restrisiko wird anschließend neu bewertet und von der Geschäftsführung akzeptiert.

Typische Fehler im Audit

  • Der Risikobehandlungsplan enthält keine Verantwortlichen und Termine.
  • Maßnahmen werden beschlossen, aber ihre Umsetzung wird nicht nachverfolgt.
  • Die Genehmigung der Restrisiken durch die Risikoeigentümer fehlt.

Bezug zur Norm: ISO/IEC 27001:2022, Abschnitte 6.1.3 und 8.3

← Alle Begriffe mit R