ISO 27001 Risikobewertung: Methode, Beispiel und Vorlage
ISO 27001 Risikobewertung für KMU: Kriterien festlegen, Risiken analysieren, behandeln und mit Controls und Nachweisen verbinden.
Die ISO-27001-Risikobewertung macht Informationsrisiken vergleichbar und entscheidungsfähig. Eine gute Methode definiert Scope, Bewertungskriterien, Verantwortliche und Wiederholungsanlässe. Sie führt nicht direkt von einer Bedrohung zu einem beliebigen Control, sondern über eine begründete Risikobehandlung zu konkreten Maßnahmen und Nachweisen.
Was bewertet wird
Ausgangspunkt können Informationswerte, Geschäftsprozesse oder konkrete Szenarien sein. Für KMU ist eine szenariobasierte Bewertung oft verständlich: Was kann passieren, welche Information oder Leistung ist betroffen, welche Ursache ist realistisch und welche Auswirkung entsteht für Vertraulichkeit, Integrität oder Verfügbarkeit?
Praktische Methode in sechs Schritten
- Scope und Bewertungseinheit festlegen
- Risikoszenarien mit Ursache, Ereignis und Auswirkung beschreiben
- Wahrscheinlichkeit und Auswirkung anhand definierter Skalen bewerten
- Bestehende Kontrollen und deren Wirksamkeit berücksichtigen
- Behandlung wählen: vermeiden, reduzieren, übertragen oder akzeptieren
- Restrisiko, Owner, Maßnahmen, Termine und Nachweise dokumentieren
Beispiel für ein Risikoregister
| Feld | Beispiel |
|---|---|
| Szenario | Unberechtigter Zugriff auf Kundenakten nach Rollenwechsel |
| Auswirkung | Vertraulichkeitsverletzung und Kundenmeldung |
| Bestehende Kontrolle | Offboarding-Checkliste |
| Bewertung | Erhöht, weil Berechtigungsreview nicht regelmäßig erfolgt |
| Behandlung | Quartalsweiser Access Review und automatisierte Deprovisionierung |
| Owner / Termin | IT-Leitung / Q3 |
| Restrisiko | Nach Wirksamkeitsprüfung akzeptabel |
Von der Bewertung zur Steuerung
Ein Risikoregister ist nur dann nützlich, wenn Maßnahmen nachverfolgt und ihre Wirksamkeit geprüft werden. Verknüpfen Sie deshalb jedes behandelte Risiko mit dem Risikobehandlungsplan, dem Statement of Applicability und einem prüfbaren Nachweis.
Die Methode sollte wiederholbar sein. Neue Systeme, wesentliche Lieferantenwechsel, Vorfälle oder Änderungen am Scope sind typische Anlässe für eine außerplanmäßige Aktualisierung.
Wie Sternberg Consulting unterstützt
Wir unterstützen KMU dabei, den beschriebenen Schritt in ein schlankes, auditfähiges ISMS zu übersetzen. Die ISO-27001-Beratung reicht von Scoping und Gap-Analyse bis zur Auditvorbereitung.
Häufig gestellte Fragen
Braucht jedes Asset ein eigenes Risiko?
Nein. Die Granularität muss steuerbar bleiben. Szenarien können mehrere Assets oder Prozesse betreffen.
Darf das Management Risiken akzeptieren?
Ja, sofern Akzeptanzkriterien definiert sind, die Entscheidung befugt erfolgt und rechtliche oder vertragliche Pflichten nicht verletzt werden.
Ist eine Excel-Liste ausreichend?
Für viele KMU ja, wenn Versionierung, Verantwortlichkeiten, Nachverfolgung und Zugriffsschutz funktionieren.