Was ist eine Risikoanalyse?
Eine Risikoanalyse schätzt für jedes erkannte Risiko ein, wie wahrscheinlich es eintritt und welchen Schaden es anrichtet. Sie steht im Risikomanagement zwischen der Risikoidentifikation und der Risikobewertung, die über die Akzeptanz entscheidet. Identifikation, Analyse und Bewertung bilden zusammen die Risikobeurteilung.
Die Trennung hat einen praktischen Grund: Wer Größe und Akzeptanz in einem Schritt festlegt, bewertet an einem Maßstab, der nirgends steht. Welche Verfahren es für die Analyse gibt, vergleicht der Ratgeber Risikoanalyse-Methoden.
ISO 31000 und BSI-Standard 200-3 verwenden den Begriff verschieden
Der BSI-Standard 200-3 nennt den gesamten Prozess Risikoanalyse, von der Identifikation bis zur Risikobehandlung. Nach ISO 31000 und ISO/IEC 27005 ist die Risikoanalyse dagegen nur ein Schritt der Risikobeurteilung. So stellt es der Standard in Kapitel 1.3 selbst dar, und seine Gegenüberstellung in Kapitel 9.4 ordnet die Schritte so zu:
| Schritt nach ISO 31000 | Entsprechung im BSI-Standard 200-3 | Kapitel |
|---|---|---|
| Risikoidentifikation | Erstellung einer Gefährdungsübersicht | 4 |
| Risikoanalyse | Risikoeinschätzung | 5.1 |
| Risikobewertung | Risikobewertung | 5.2 |
| Risikobehandlung | Risikobehandlung | 6 |
Verlangt ein Auditor, ein Vertrag oder eine Behörde „eine Risikoanalyse“, klären Sie deshalb, welche Lesart gemeint ist. Im IT-Grundschutz gehört die Behandlung dazu, im Vokabular von ISO 31000 nicht.
Wann verlangt der BSI-Standard 200-3 eine Risikoanalyse?
Der BSI-Standard 200-3 verlangt im IT-Grundschutz eine ausdrückliche Risikoanalyse für Zielobjekte, die eine von drei Bedingungen erfüllen:
- Sie haben in mindestens einem der Grundwerte Vertraulichkeit, Integrität oder Verfügbarkeit einen hohen oder sehr hohen Schutzbedarf.
- Sie lassen sich mit den vorhandenen Bausteinen des IT-Grundschutzes nicht hinreichend abbilden.
- Sie werden in Einsatzszenarien betrieben, die der IT-Grundschutz nicht vorsieht.
Den Schutzbedarf liefert vorher die Schutzbedarfsfeststellung. Die Analyse selbst ist zweistufig: Die erste Bewertung unterstellt die bereits umgesetzten oder geplanten Maßnahmen, die zweite die Maßnahmen zur Risikobehandlung. Der Vorher-Nachher-Vergleich zeigt, ob die Behandlung wirkt.
Was gehört in eine belastbare Risikoanalyse?
Eine belastbare Risikoanalyse beschreibt jedes Risiko so, dass eine zweite Person die Einstufung nachvollziehen kann:
| Angabe | Beispiel |
|---|---|
| Betroffener Wert | ERP-System mit dem Bestellprozess |
| Bedrohung und ausgenutzte Schwachstelle | Ransomware über ein ungepatchtes VPN-Gateway |
| Bereits wirksame Maßnahmen | Offline-Sicherung, Endpoint-Schutz |
| Eintrittswahrscheinlichkeit mit Zeitbezug | einmal in zehn Jahren |
| Auswirkung | Ausfall des Bestellprozesses über fünf Tage |
| Risikoeigentümer | Leitung Einkauf |
Das Beispiel ist frei gewählt und dient ausschließlich der Veranschaulichung. Fehlt der Zeitbezug, ist die Wahrscheinlichkeit nicht interpretierbar: „Selten“ ist keine Angabe, „einmal in zehn Jahren“ ist eine. Welche Stufe sich aus Wahrscheinlichkeit und Auswirkung ergibt, regelt die Risikomatrix.
Halten Sie das Risiko ohne Maßnahmen und mit den heute wirksamen Maßnahmen getrennt fest. Erst der Abstand zeigt, welche Maßnahme das Ergebnis trägt; die Begriffe erklärt der Eintrag Bruttorisiko und Nettorisiko.
Qualitativ oder quantitativ: was der BSI-Standard 200-3 dazu sagt
Der BSI-Standard 200-3 hält eine quantitative Risikobetrachtung für sehr aufwändig, weil sie umfangreiches statistisches Datenmaterial voraussetzt. Er arbeitet deshalb mit qualitativen Kategorien und empfiehlt höchstens fünf je Dimension. Wo Schadensbeträge und Ereignishäufigkeiten für ein Risiko vorliegen, ist der quantitative Weg trotzdem möglich. Beträge und Wahrscheinlichkeiten pro Jahr lassen sich addieren und mit Maßnahmenkosten vergleichen, Stufen nicht.
Verbindlich wird die Risikoanalyse über ISO/IEC 27001 und das Recht
Die Leitfäden zur Risikoanalyse sind nicht zertifizierbar; verbindlich wird sie erst über eine Anforderungsnorm oder ein Gesetz.
| Grundlage | Art | Rolle für die Risikoanalyse |
|---|---|---|
| ISO 31000 | Leitfaden, nicht zertifizierbar | allgemeiner Rahmen und Begriffe des Risikoprozesses |
| ISO/IEC 27005:2022 | Leitfaden, nicht zertifizierbar | Anwendung auf Informationssicherheitsrisiken |
| BSI-Standard 200-3 | BSI-Standard im IT-Grundschutz | Vorgehen für die ergänzende Risikoanalyse |
| ISO/IEC 27001, Abschnitte 6.1.2 und 6.1.3 | zertifizierbare Anforderungsnorm | festgelegtes, wiederholbares Verfahren zur Beurteilung und Behandlung von Risiken |
| Verordnung (EU) 2022/2554 (DORA), Kapitel II | Verordnung, für Finanzunternehmen | IKT-Risikomanagement, Art. 5 bis 16 |
Wie Rizzqo eine Risikobeurteilung nachvollziehbar hält
Rizzqo hält eine Risikobeurteilung nachvollziehbar, indem es ihre Faktoren getrennt führt statt sie zu einer Punktzahl zu verdichten. Die Eintrittswahrscheinlichkeit steht in Prozent, die Auswirkung als Betrag in Euro. Konfigurierbare Skalenbänder übersetzen beide Werte in Ihre Stufen, und die Risikostufe ergibt sich aus einer konfigurierbaren Matrix.
Jede Beurteilung führt inhärentes, aktuelles und verbleibendes Risiko getrennt, ähnlich dem Vorher-Nachher-Vergleich des BSI-Standards 200-3. So bleibt sichtbar, welcher Teil der Minderung aus bereits wirksamen und welcher aus noch geplanten Maßnahmen stammt.