Risikoanalyse

Die Risikoanalyse ist der Schritt im Risikomanagement, der erkannte Risiken nach Eintrittswahrscheinlichkeit und Auswirkung einschätzt. Ob ein Risiko akzeptabel ist, entscheidet die anschließende Risikobewertung. Der BSI-Standard 200-3 nennt dagegen den gesamten Prozess bis zur Risikobehandlung Risikoanalyse.

RisikomanagementZuletzt geprüft:

Was ist eine Risikoanalyse?

Eine Risikoanalyse schätzt für jedes erkannte Risiko ein, wie wahrscheinlich es eintritt und welchen Schaden es anrichtet. Sie steht im Risikomanagement zwischen der Risikoidentifikation und der Risikobewertung, die über die Akzeptanz entscheidet. Identifikation, Analyse und Bewertung bilden zusammen die Risikobeurteilung.

Die Trennung hat einen praktischen Grund: Wer Größe und Akzeptanz in einem Schritt festlegt, bewertet an einem Maßstab, der nirgends steht. Welche Verfahren es für die Analyse gibt, vergleicht der Ratgeber Risikoanalyse-Methoden.

ISO 31000 und BSI-Standard 200-3 verwenden den Begriff verschieden

Der BSI-Standard 200-3 nennt den gesamten Prozess Risikoanalyse, von der Identifikation bis zur Risikobehandlung. Nach ISO 31000 und ISO/IEC 27005 ist die Risikoanalyse dagegen nur ein Schritt der Risikobeurteilung. So stellt es der Standard in Kapitel 1.3 selbst dar, und seine Gegenüberstellung in Kapitel 9.4 ordnet die Schritte so zu:

Schritt nach ISO 31000Entsprechung im BSI-Standard 200-3Kapitel
RisikoidentifikationErstellung einer Gefährdungsübersicht4
RisikoanalyseRisikoeinschätzung5.1
RisikobewertungRisikobewertung5.2
RisikobehandlungRisikobehandlung6

Verlangt ein Auditor, ein Vertrag oder eine Behörde „eine Risikoanalyse“, klären Sie deshalb, welche Lesart gemeint ist. Im IT-Grundschutz gehört die Behandlung dazu, im Vokabular von ISO 31000 nicht.

Wann verlangt der BSI-Standard 200-3 eine Risikoanalyse?

Der BSI-Standard 200-3 verlangt im IT-Grundschutz eine ausdrückliche Risikoanalyse für Zielobjekte, die eine von drei Bedingungen erfüllen:

  • Sie haben in mindestens einem der Grundwerte Vertraulichkeit, Integrität oder Verfügbarkeit einen hohen oder sehr hohen Schutzbedarf.
  • Sie lassen sich mit den vorhandenen Bausteinen des IT-Grundschutzes nicht hinreichend abbilden.
  • Sie werden in Einsatzszenarien betrieben, die der IT-Grundschutz nicht vorsieht.

Den Schutzbedarf liefert vorher die Schutzbedarfsfeststellung. Die Analyse selbst ist zweistufig: Die erste Bewertung unterstellt die bereits umgesetzten oder geplanten Maßnahmen, die zweite die Maßnahmen zur Risikobehandlung. Der Vorher-Nachher-Vergleich zeigt, ob die Behandlung wirkt.

Was gehört in eine belastbare Risikoanalyse?

Eine belastbare Risikoanalyse beschreibt jedes Risiko so, dass eine zweite Person die Einstufung nachvollziehen kann:

AngabeBeispiel
Betroffener WertERP-System mit dem Bestellprozess
Bedrohung und ausgenutzte SchwachstelleRansomware über ein ungepatchtes VPN-Gateway
Bereits wirksame MaßnahmenOffline-Sicherung, Endpoint-Schutz
Eintrittswahrscheinlichkeit mit Zeitbezugeinmal in zehn Jahren
AuswirkungAusfall des Bestellprozesses über fünf Tage
RisikoeigentümerLeitung Einkauf

Das Beispiel ist frei gewählt und dient ausschließlich der Veranschaulichung. Fehlt der Zeitbezug, ist die Wahrscheinlichkeit nicht interpretierbar: „Selten“ ist keine Angabe, „einmal in zehn Jahren“ ist eine. Welche Stufe sich aus Wahrscheinlichkeit und Auswirkung ergibt, regelt die Risikomatrix.

Halten Sie das Risiko ohne Maßnahmen und mit den heute wirksamen Maßnahmen getrennt fest. Erst der Abstand zeigt, welche Maßnahme das Ergebnis trägt; die Begriffe erklärt der Eintrag Bruttorisiko und Nettorisiko.

Qualitativ oder quantitativ: was der BSI-Standard 200-3 dazu sagt

Der BSI-Standard 200-3 hält eine quantitative Risikobetrachtung für sehr aufwändig, weil sie umfangreiches statistisches Datenmaterial voraussetzt. Er arbeitet deshalb mit qualitativen Kategorien und empfiehlt höchstens fünf je Dimension. Wo Schadensbeträge und Ereignishäufigkeiten für ein Risiko vorliegen, ist der quantitative Weg trotzdem möglich. Beträge und Wahrscheinlichkeiten pro Jahr lassen sich addieren und mit Maßnahmenkosten vergleichen, Stufen nicht.

Verbindlich wird die Risikoanalyse über ISO/IEC 27001 und das Recht

Die Leitfäden zur Risikoanalyse sind nicht zertifizierbar; verbindlich wird sie erst über eine Anforderungsnorm oder ein Gesetz.

GrundlageArtRolle für die Risikoanalyse
ISO 31000Leitfaden, nicht zertifizierbarallgemeiner Rahmen und Begriffe des Risikoprozesses
ISO/IEC 27005:2022Leitfaden, nicht zertifizierbarAnwendung auf Informationssicherheitsrisiken
BSI-Standard 200-3BSI-Standard im IT-GrundschutzVorgehen für die ergänzende Risikoanalyse
ISO/IEC 27001, Abschnitte 6.1.2 und 6.1.3zertifizierbare Anforderungsnormfestgelegtes, wiederholbares Verfahren zur Beurteilung und Behandlung von Risiken
Verordnung (EU) 2022/2554 (DORA), Kapitel IIVerordnung, für FinanzunternehmenIKT-Risikomanagement, Art. 5 bis 16

Wie Rizzqo eine Risikobeurteilung nachvollziehbar hält

Rizzqo hält eine Risikobeurteilung nachvollziehbar, indem es ihre Faktoren getrennt führt statt sie zu einer Punktzahl zu verdichten. Die Eintrittswahrscheinlichkeit steht in Prozent, die Auswirkung als Betrag in Euro. Konfigurierbare Skalenbänder übersetzen beide Werte in Ihre Stufen, und die Risikostufe ergibt sich aus einer konfigurierbaren Matrix.

Jede Beurteilung führt inhärentes, aktuelles und verbleibendes Risiko getrennt, ähnlich dem Vorher-Nachher-Vergleich des BSI-Standards 200-3. So bleibt sichtbar, welcher Teil der Minderung aus bereits wirksamen und welcher aus noch geplanten Maßnahmen stammt.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework