Risiko in Euro statt Ampelfarben

Eine Heatmap sagt, dass ein Risiko rot ist. Sie sagt nicht, ob sich eine Maßnahme lohnt. Warum ordinale Skalen an der Managementfrage scheitern und was sich ändert, wenn Risiken in Geldeinheiten ausgedrückt werden.

RisikomanagementVeröffentlicht:

Im Risikobericht an die Geschäftsführung stehen zwölf rote Felder, achtundzwanzig gelbe, der Rest ist grün. Dann folgt die Frage, an der die Vorlage regelmäßig zerbricht: Welches dieser Risiken sollen wir zuerst behandeln, und was darf das kosten? Auf diese Frage hat eine Farbe keine Antwort, weil ihr die Einheit fehlt, in der Budgets vergeben werden.

Was die Matrix leistet

Die Risikomatrix hat ihren Platz. Sie ist billig, schnell erklärt, funktioniert im Workshop und eignet sich als Erstsortierung eines unbekannten Bestands. Für die Frage, worüber überhaupt gesprochen werden muss, ist sie ein brauchbares Werkzeug.

Problematisch wird sie erst dort, wo sie über ihre Aussagekraft hinaus verwendet wird: als Grundlage für Priorisierung, für Budgetentscheidungen und für die Aussage, ein Risiko sei akzeptabel. Für diese drei Zwecke ist sie nicht gebaut.

Vier Konstruktionsprobleme ordinaler Skalen

Kategorien sind keine Zahlen. Wenn Eintrittswahrscheinlichkeit und Auswirkung auf einer Skala von eins bis fünf eingestuft und anschließend multipliziert werden, entsteht ein Wert, mit dem sich rechnen lässt, der aber nichts misst. Der Abstand zwischen den Stufen ist nicht definiert; eine Vier ist nicht doppelt so schwer wie eine Zwei. Zwei Risiken in derselben Zelle können sich in ihrer tatsächlichen Auswirkung um Größenordnungen unterscheiden.

Die Einstufungen sind zwischen Bereichen nicht vergleichbar. „Hoch“ bedeutet in der Fertigung etwas anderes als in der IT und dort wieder etwas anderes als im Einkauf. Ohne gemeinsame Kalibrierung addiert der Konzernbericht Einschätzungen, die auf unterschiedlichen Maßstäben beruhen. Sichtbar wird das selten, weil alle dieselben Farben verwenden.

Ordinale Werte lassen sich nicht aggregieren. Rote Risiken kann man zählen, aber nicht addieren. Die Frage der Geschäftsführung nach der Gesamtexponierung – wie viel steht insgesamt im Feuer – ist mit einer Heatmap grundsätzlich unbeantwortbar.

Die Farbe verdeckt die Bandbreite. Ein seltenes Ereignis mit existenzbedrohender Auswirkung und ein häufiges Ereignis mit begrenztem Schaden landen im selben Feld, verlangen aber vollkommen unterschiedliche Behandlung: Das eine braucht Kontinuitätsvorsorge und Versicherung, das andere Prozessverbesserung. Die Matrix macht sie ununterscheidbar.

Die Frage, an der die Ampel scheitert

Eine Geschäftsführung entscheidet nicht über Farben, sondern über Mittelverwendung. Die relevante Frage lautet: Sollen wir 200.000 Euro in diese Maßnahme investieren, oder ist das Geld an anderer Stelle wirksamer? Diese Frage ist ein Vergleich zweier Größen in derselben Einheit. Eine Skalenstufe lässt sich mit einem Budget nicht vergleichen, ein Erwartungswert in Euro schon.

Genau hier liegt der eigentliche Vorteil der Quantifizierung, und er ist weniger mathematischer als kommunikativer Natur: Sie überführt die Sicherheitsdiskussion in die Sprache, in der im Unternehmen ohnehin entschieden wird.

Ein Rechenbeispiel

Die folgenden Zahlen sind frei gewählt und dienen ausschließlich der Veranschaulichung der Rechenlogik. Sie sind keine Erhebung und keine Branchenwerte.

Angenommen, zwei Risiken stehen im Bericht beide auf Rot:

Risiko ARisiko B
BeschreibungAusfall des FertigungsleitsystemsAusfall des Webshops
Erwartete Häufigkeitetwa alle fünf Jahre (0,2 pro Jahr)etwa zweimal pro Jahr
Geschätzter Schaden je Ereignis300.000 bis 1.200.000 Euro10.000 bis 30.000 Euro
Grober Jahreserwartungswertrund 150.000 Eurorund 40.000 Euro

Beide Risiken tragen dieselbe Farbe, unterscheiden sich im Jahreserwartungswert aber um nahezu den Faktor vier, und in ihrem Behandlungsbedarf noch stärker, weil Risiko A einen einzelnen existenznahen Ausschlag enthalten kann und Risiko B nicht. Eine Maßnahme, die 60.000 Euro jährlich kostet und die Häufigkeit von A halbiert, ist damit diskutierbar. Dieselbe Summe für B wäre es nicht. Diese Aussage ist mit zwei roten Feldern nicht zu treffen.

Was Quantifizierung nicht ist

Sie ist keine Genauigkeit. Eine Schätzung bleibt eine Schätzung, auch wenn sie in Euro notiert wird. Der Unterschied ist, dass sie überprüfbar wird. Eine Bandbreite mit hinterlegter Annahme lässt sich bestreiten, korrigieren und nach einem Vorfall gegen die Wirklichkeit halten. Eine Farbe lässt sich nur anders empfinden.

Sie ist auch keine Objektivität. Wer Punktwerte ohne Bandbreite ausweist, ersetzt eine ehrliche Unschärfe durch eine unehrliche Präzision. Deshalb arbeiten quantitative Verfahren mit Intervallen, Erwartungswerten und Simulationen statt mit einer einzelnen Zahl, und deshalb gehört zu jeder Schätzung die Annahme, auf der sie beruht.

Und sie ist kein Ersatz für Urteil. Gefahren für Leib und Leben, Rechtsverstöße und bestimmte Reputationsschäden werden nicht behandelt, weil sich die Behandlung rechnet, sondern weil sie nicht verhandelbar sind. Andere Größen sind ohnehin schon monetär formuliert: Der Bußgeldrahmen des Art. 83 DSGVO etwa ist in Millionenbeträgen und Umsatzprozenten definiert, nicht in Ampelfarben.

Schließlich muss nicht jedes Risiko quantifiziert werden. Ein zweistufiges Vorgehen genügt: eine grobe Erstsortierung für den Gesamtbestand und eine belastbare Bewertung für die Risiken, an denen tatsächlich Entscheidungen hängen.

Was sich in der Steuerung ändert

Drei Dinge werden erst mit einer Geldeinheit möglich. Erstens ein aussprechbarer Risikoappetit: Ein Satz wie „Wir tragen bis zu einem jährlichen Erwartungswert von X“ ist prüfbar, „Wir akzeptieren keine roten Risiken“ ist es nicht. Zweitens eine Priorisierung nach Wirkung je eingesetztem Euro statt nach Reihenfolge im Bericht. Drittens ein Restrisiko, das die Leitung bewusst freigeben kann, weil sie weiß, worüber sie entscheidet. Der Sache nach arbeitet das der Früherkennungspflicht nach § 91 Absatz 2 AktG zu, und die Formulierung dort ist aufschlussreich: Der Vorstand hat geeignete Maßnahmen zu treffen, insbesondere ein Überwachungssystem einzurichten, damit „den Fortbestand der Gesellschaft gefährdende Entwicklungen früh erkannt werden“. Der gesetzliche Maßstab ist also eine Größenordnung, nicht eine Farbe – die Frage, ob eine Entwicklung den Fortbestand gefährdet, lässt sich in Euro stellen und in Rot nicht. Vorgeschrieben ist ein Verfahren zur Früherkennung, keine bestimmte Bewertungsmethode; die Geldeinheit ist der Weg, auf dem sich der Maßstab des Gesetzes überhaupt prüfen lässt. Für die GmbH ergibt sich die entsprechende Sorgfaltspflicht der Geschäftsführer aus § 43 Absatz 1 GmbHG.

Der Übergang muss nicht groß ausfallen. Definieren Sie einmal, wie Schadenskategorien in Geldgrößen übersetzt werden: Ausfallkosten je Stunde, Wiederherstellungsaufwand, Vertragsstrafen, entgangener Deckungsbeitrag. Schätzen Sie in Bandbreiten, halten Sie die Annahme fest, und vergleichen Sie nach jedem realen Vorfall die Schätzung mit dem tatsächlichen Verlauf. Nach wenigen Durchläufen sind die Schätzungen besser kalibriert als jede Farbskala es je war. Den methodischen Aufbau einer solchen Bewertung erläutert die Seite zur monetären Risikobewertung.

Was sich mit einem Betrag rechnen lässt

Der Beitrag argumentiert, dass ordinale Skalen an der Managementfrage scheitern. In Rizzqo ist genau deshalb die Schadenshöhe ein Betrag in Euro und die Eintrittswahrscheinlichkeit ein Prozentwert, und beide bleiben getrennt. Die verbalen Stufen stammen aus konfigurierbaren Skalenbändern, und die Risikostufe entsteht aus einer konfigurierbaren Matrix, nicht aus einer verdichteten Punktzahl.

Der eigentliche Gewinn zeigt sich auf der Maßnahmenseite, denn erst ein Betrag macht die Investitionsfrage beantwortbar. Eine Maßnahme trägt ihre geplante Risikominderung mit: um welchen Betrag oder um welche Eintrittswahrscheinlichkeit eine bestimmte Bewertung sinken soll. Solange sie geplant ist, gilt diese Minderung als reserviert und erscheint nur im verbleibenden Risiko; erst der Abschluss senkt das aktuelle, und ein Abbruch gibt die Reservierung frei. Damit lässt sich der Satz „diese Maßnahme kauft uns diese Reduktion“ belegen statt behaupten.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework