Zum Inhalt springen
Leistungen
Audit & Zertifizierung
ISO-Gap-AnalyseInternes AuditAuditvorbereitungNach dem AuditAbweichungen schließen
Normen
ISO 9001 QualitätsmanagementISO 9001:2026 UmstellungISO 14001 UmweltmanagementISO 45001 ArbeitsschutzISO 27001 InformationssicherheitISO 42001 KI-ManagementISO 13485 Medizinprodukte
Branchen & Betreuung
BranchenlösungenMedizintechnikMaschinenbau & ProduktionIT, SaaS & KIManagementsystem-PflegeExterner QMBQM-Schulungen
Branchen
Alle BranchenMaschinenbau & ProduktionAutomotive-ZuliefererLaseroptik, Photonik & HalbleiterIndustrie-DienstleisterMedizintechnikIT, SaaS & KI
FörderungFAQWissenÜberKontaktE-Mail sendenJetzt anrufen
DE/EN
Termin buchen
ISO 27001 & InformationssicherheitVeröffentlicht: 10. Juli 2026

ISO 27001 Risikobewertung: Methode, Beispiel und Vorlage

ISO 27001 Risikobewertung für KMU: Kriterien festlegen, Risiken analysieren, behandeln und mit Controls und Nachweisen verbinden.

Die ISO-27001-Risikobewertung macht Informationsrisiken vergleichbar und entscheidungsfähig. Eine gute Methode definiert Scope, Bewertungskriterien, Verantwortliche und Wiederholungsanlässe. Sie führt nicht direkt von einer Bedrohung zu einem beliebigen Control, sondern über eine begründete Risikobehandlung zu konkreten Maßnahmen und Nachweisen.

Was bewertet wird

Ausgangspunkt können Informationswerte, Geschäftsprozesse oder konkrete Szenarien sein. Für KMU ist eine szenariobasierte Bewertung oft verständlich: Was kann passieren, welche Information oder Leistung ist betroffen, welche Ursache ist realistisch und welche Auswirkung entsteht für Vertraulichkeit, Integrität oder Verfügbarkeit?

Praktische Methode in sechs Schritten

  1. Scope und Bewertungseinheit festlegen
  2. Risikoszenarien mit Ursache, Ereignis und Auswirkung beschreiben
  3. Wahrscheinlichkeit und Auswirkung anhand definierter Skalen bewerten
  4. Bestehende Kontrollen und deren Wirksamkeit berücksichtigen
  5. Behandlung wählen: vermeiden, reduzieren, übertragen oder akzeptieren
  6. Restrisiko, Owner, Maßnahmen, Termine und Nachweise dokumentieren

Beispiel für ein Risikoregister

Tabelle 1: ISO 27001 Risikobewertung: Methode, Beispiel und Vorlage
FeldBeispiel
SzenarioUnberechtigter Zugriff auf Kundenakten nach Rollenwechsel
AuswirkungVertraulichkeitsverletzung und Kundenmeldung
Bestehende KontrolleOffboarding-Checkliste
BewertungErhöht, weil Berechtigungsreview nicht regelmäßig erfolgt
BehandlungQuartalsweiser Access Review und automatisierte Deprovisionierung
Owner / TerminIT-Leitung / Q3
RestrisikoNach Wirksamkeitsprüfung akzeptabel

Von der Bewertung zur Steuerung

Ein Risikoregister ist nur dann nützlich, wenn Maßnahmen nachverfolgt und ihre Wirksamkeit geprüft werden. Verknüpfen Sie deshalb jedes behandelte Risiko mit dem Risikobehandlungsplan, dem Statement of Applicability und einem prüfbaren Nachweis.

Die Methode sollte wiederholbar sein. Neue Systeme, wesentliche Lieferantenwechsel, Vorfälle oder Änderungen am Scope sind typische Anlässe für eine außerplanmäßige Aktualisierung.

Wie Sternberg Consulting unterstützt

Wir unterstützen KMU dabei, den beschriebenen Schritt in ein schlankes, auditfähiges ISMS zu übersetzen. Die ISO-27001-Beratung reicht von Scoping und Gap-Analyse bis zur Auditvorbereitung.

Projekt unverbindlich einordnen lassen

Häufig gestellte Fragen

Braucht jedes Asset ein eigenes Risiko?

Nein. Die Granularität muss steuerbar bleiben. Szenarien können mehrere Assets oder Prozesse betreffen.

Darf das Management Risiken akzeptieren?

Ja, sofern Akzeptanzkriterien definiert sind, die Entscheidung befugt erfolgt und rechtliche oder vertragliche Pflichten nicht verletzt werden.

Ist eine Excel-Liste ausreichend?

Für viele KMU ja, wenn Versionierung, Verantwortlichkeiten, Nachverfolgung und Zugriffsschutz funktionieren.

Quellen und weiterführende Hinweise

Nächster Schritt

Lassen Sie uns sprechen.

Erzählen Sie mir, wo Sie stehen und was Sie brauchen.

Innerhalb von 24 Stunden erhalten Sie eine erste Einschätzung und einen konkreten Terminvorschlag, kostenlos und unverbindlich.

  • Antwort innerhalb von 24 Stunden
  • Persönliche Einordnung Ihres Vorhabens
  • Fördermittel auf Wunsch direkt mitgeprüft
Direkter Kontakt

Mit dem Absenden stimmen Sie der Verarbeitung Ihrer Angaben zur Beantwortung Ihrer Anfrage zu.