Risikomatrix

Eine Risikomatrix ist eine Tabelle, die Risiken nach Eintrittswahrscheinlichkeit und Schadensausmaß einordnet und jeder Zelle eine Risikostufe zuweist. Der BSI-Standard 200-3 empfiehlt höchstens fünf Kategorien je Achse und stellt Zahl und Kriterien der Stufen frei. Anders als die Matrix nach Nohl aus dem Arbeitsschutz bewertet sie Schäden an Informationen und Prozessen.

RisikomanagementZuletzt geprüft:

Was ist eine Risikomatrix?

Eine Risikomatrix ist das Bewertungsraster einer Risikoanalyse: Zwei Skalen spannen ein Raster auf, und eine Zuordnungsregel gibt jeder Zelle eine Risikostufe. Die eine Achse beschreibt, wie wahrscheinlich ein Ereignis ist, die andere, wie groß der Schaden wäre. Im IT-Grundschutz regelt Kapitel 5 des BSI-Standards 200-3 diese Einstufung.

Jede Risikostufe trägt eine Handlungsregel: akzeptieren, beobachten, behandeln oder an die Leitung eskalieren. Erst diese Regel macht aus der Einstufung eine Entscheidung. Welche Verfahren neben der Matrix für Identifikation und Bewertung in Frage kommen, vergleicht der Ratgeber Risikoanalyse-Methoden.

Wie sind Achsen und Skalen einer Risikomatrix aufgebaut?

Achsen und Skalen legt jede Organisation selbst fest. Der BSI-Standard 200-3 gibt in Kapitel 5 ein Beispiel mit vier Kategorien je Achse und stellt Anzahl und Kriterien der Stufen ausdrücklich frei:

AchseKategorien im BSI-Standard 200-3Wie sie beschrieben sind
Eintrittshäufigkeitselten, mittel, häufig, sehr häufigmit Zeitbezug, von „höchstens alle fünf Jahre“ bis „mehrmals im Monat“
Schadensauswirkungvernachlässigbar, begrenzt, beträchtlich, existenzbedrohendvon „gering“ bis zu einem „existenziell bedrohlichen, katastrophalen Ausmaß“
Risikostufe (Ergebnis)gering, mittel, hoch, sehr hochje Stufe eine Aussage, ob die vorhandenen Maßnahmen ausreichen

Für den eigenen Zuschnitt nennt der Standard drei Regeln:

  • Je Achse sollten nicht mehr als fünf Kategorien gewählt werden.
  • Die Beschreibungen werden mit den Fachabteilungen abgestimmt, sodass zwei Mitarbeitende dasselbe Risiko gleich einstufen.
  • Die Leitungsebene legt fest, ab welchen Schwellen Häufigkeit und Schaden als „hoch“ gelten, etwa gemessen an Rücklagen, Umsatz oder Liquidität (Anhang 9.1.2).

Eine Stufe ohne Zeitbezug oder Betrag lässt Raum für Auslegung: „Selten“ bedeutet im Rechenzentrum etwas anderes als im Einkauf.

Risikomatrix 3x3, 4x4 oder 5x5 im Vergleich

Die Größe einer Risikomatrix ergibt sich aus der Zahl der Stufen je Achse: drei, vier oder fünf.

RasterZellenStärkeGrenze
3x39schnell erklärt, schnell eingestuftsehr unterschiedliche Risiken landen in derselben Zelle
4x416Raster des Beispiels im BSI-Standard 200-3; gerade Stufenzahl, daher keine neutrale Mittelzeilejede Stufe deckt eine breitere Spanne ab als im 5x5-Raster
5x525feinste Unterscheidung innerhalb der BSI-Obergrenzejede Stufe braucht eine trennscharfe Definition, sonst streuen die Einstufungen

Für die Wahl zählt die Trennschärfe mehr als die Zellenzahl. Eine 5x5-Matrix mit Skalen in Prozent und Euro, Akzeptanzregeln und Excel-Formel enthält die Risikomatrix-Vorlage.

Die Zellzuordnung legt den Risikoappetit fest

Welche Zelle welche Stufe erhält, ist keine Rechenfrage, sondern eine Festlegung des Risikoappetits der Organisation. Gewichtet die Zuordnung die Auswirkung stärker als die Wahrscheinlichkeit, landet ein unwahrscheinliches, schweres Ereignis höher als ein wahrscheinliches mit kleinem Schaden.

Der BSI-Standard 200-3 zeigt in Anhang 9.1.2, wie dieselbe Matrix bei hohem und bei niedrigem Risikoappetit unterschiedliche Risiken tragbar macht. Hohe Risiken sollen danach nicht ohne Erlaubnis des Topmanagements eingegangen werden. Deshalb gibt die Geschäftsleitung die Zuordnung und die Handlungsregeln je Stufe frei; ISO/IEC 27001 verlangt solche Kriterien für die Risikoakzeptanz in Abschnitt 6.1.2.

Risikomatrix-Beispiel: gleicher Erwartungswert, verschiedene Stufen

Die Zahlen in diesem Beispiel sind frei gewählt und dienen ausschließlich der Veranschaulichung. Skalen und Zellzuordnung stammen aus der Risikomatrix-Vorlage.

Risiko ARisiko B
SzenarioAusfall des ERP-Systems durch RansomwareWiederkehrende Fehlbuchungen durch einen Schnittstellenfehler
Eintrittswahrscheinlichkeit pro Jahr8 % (Stufe 2)80 % (Stufe 5)
Schadenshöhe je Ereignis500.000 Euro (Stufe 4)50.000 Euro (Stufe 2)
Risikostufe in der Matrixmittelhoch
Erwartungswert pro Jahr40.000 Euro40.000 Euro

Beide Risiken haben denselben jährlichen Erwartungswert und landen trotzdem in verschiedenen Stufen. Das ist die Funktion der Matrix: Ihre Zuordnung gewichtet Häufigkeit und Schwere so, wie die Organisation es beschlossen hat. Zum Problem wird das erst, wenn diese Gewichtung nirgends begründet ist oder die Stufe allein über das Budget entscheidet.

Für die Frage, welche Maßnahme sich lohnt, braucht es den Betrag. Diese Rechnung führt der Beitrag Risiko in Euro statt Ampelfarben aus.

Wo stößt die Risikomatrix an Grenzen?

Die Risikomatrix stößt an vier Grenzen, sobald aus der Einstufung Budgetentscheidungen folgen sollen:

GrenzeFolgeAbhilfe
Stufen sind Rangfolgen, keine MesswerteDas Produkt zweier Stufen sortiert Risiken, misst sie aber nichtErwartungswert aus Prozent und Euro neben der Stufe führen
Die Auflösung ist grobRisiken, die sich im Betrag stark unterscheiden, erhalten dieselbe Stufe, ein kleineres Risiko kann eine höhere erhaltenSchadenshöhe und Wahrscheinlichkeit als Werte festhalten
Stufen lassen sich nicht addierenZwölf rote Zellen ergeben keine GesamtexponierungErwartungswerte summieren
Die Unsicherheit bleibt unsichtbarEin Punkt in der Zelle verdeckt die Spanne der SchätzungSpanne dokumentieren, etwa als Fehlerbalken

Die zweite Grenze hat eine 2008 in der Fachzeitschrift Risk Analysis veröffentlichte Untersuchung mathematisch belegt. Fehlerbalken für die Unsicherheit einer Schätzung zeigt der BSI-Standard 200-3 selbst in Anhang 9.1.2. Wie die bewerteten Risiken anschließend geführt werden, beschreibt der Eintrag zum Risikoregister.

Was ist die Risikomatrix nach Nohl?

Die Risikomatrix nach Nohl stammt aus dem Arbeitsschutz. Sie unterstützt die Gefährdungsbeurteilung, mit der der Arbeitgeber nach § 5 Abs. 1 ArbSchG ermittelt, welche Maßnahmen des Arbeitsschutzes erforderlich sind. Das Institut für Arbeitsschutz der Deutschen Gesetzlichen Unfallversicherung (IFA) beschreibt sie mit drei Risikostufen, die den Bedarf an Schutzmaßnahmen festlegen.

Risikomatrix nach NohlRisikomatrix im ISMS
HerkunftArbeitsschutz, GefährdungsbeurteilungInformationssicherheit, Unternehmensrisiko
SchutzgutSicherheit und Gesundheit von BeschäftigtenInformationen, Prozesse und Werte der Organisation
SchadensachseSchwere eines Personenschadensfinanzieller, rechtlicher, betrieblicher und Reputationsschaden
Bezugsrahmen§ 5 ArbSchGISO/IEC 27001 Abschnitt 6.1.2, BSI-Standard 200-3

Für die Informationssicherheit ist das Raster übertragbar, die Skalen sind es nicht. Die Schwere einer Verletzung ist kein Maßstab für Datenverlust oder Betriebsunterbrechung.

Wie Rizzqo die Matrix mit Euro-Werten rechnet

Rizzqo rechnet jede Risikobewertung aus Eintrittswahrscheinlichkeit in Prozent und Auswirkung in Euro und leitet die Stufe über eine konfigurierbare Matrix ab. Skalenbänder übersetzen beide Werte in die Stufen Ihrer Risikorichtlinie, sodass die Stufe ein nachvollziehbarer Nachschlag in einer Zelle bleibt. Daneben steht der Erwartungswert in Euro, der sich über Risiken summieren lässt.

Jede Bewertung ist mit den betroffenen Assets verknüpft und führt inhärentes, aktuelles und verbleibendes Risiko getrennt. Maßnahmen laufen als Aufgaben: Solange eine Aufgabe offen ist, ist ihre geplante Minderung reserviert, und erst der Abschluss senkt das aktuelle Risiko.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework