Was ist eine Risikomatrix?
Eine Risikomatrix ist das Bewertungsraster einer Risikoanalyse: Zwei Skalen spannen ein Raster auf, und eine Zuordnungsregel gibt jeder Zelle eine Risikostufe. Die eine Achse beschreibt, wie wahrscheinlich ein Ereignis ist, die andere, wie groß der Schaden wäre. Im IT-Grundschutz regelt Kapitel 5 des BSI-Standards 200-3 diese Einstufung.
Jede Risikostufe trägt eine Handlungsregel: akzeptieren, beobachten, behandeln oder an die Leitung eskalieren. Erst diese Regel macht aus der Einstufung eine Entscheidung. Welche Verfahren neben der Matrix für Identifikation und Bewertung in Frage kommen, vergleicht der Ratgeber Risikoanalyse-Methoden.
Wie sind Achsen und Skalen einer Risikomatrix aufgebaut?
Achsen und Skalen legt jede Organisation selbst fest. Der BSI-Standard 200-3 gibt in Kapitel 5 ein Beispiel mit vier Kategorien je Achse und stellt Anzahl und Kriterien der Stufen ausdrücklich frei:
| Achse | Kategorien im BSI-Standard 200-3 | Wie sie beschrieben sind |
|---|---|---|
| Eintrittshäufigkeit | selten, mittel, häufig, sehr häufig | mit Zeitbezug, von „höchstens alle fünf Jahre“ bis „mehrmals im Monat“ |
| Schadensauswirkung | vernachlässigbar, begrenzt, beträchtlich, existenzbedrohend | von „gering“ bis zu einem „existenziell bedrohlichen, katastrophalen Ausmaß“ |
| Risikostufe (Ergebnis) | gering, mittel, hoch, sehr hoch | je Stufe eine Aussage, ob die vorhandenen Maßnahmen ausreichen |
Für den eigenen Zuschnitt nennt der Standard drei Regeln:
- Je Achse sollten nicht mehr als fünf Kategorien gewählt werden.
- Die Beschreibungen werden mit den Fachabteilungen abgestimmt, sodass zwei Mitarbeitende dasselbe Risiko gleich einstufen.
- Die Leitungsebene legt fest, ab welchen Schwellen Häufigkeit und Schaden als „hoch“ gelten, etwa gemessen an Rücklagen, Umsatz oder Liquidität (Anhang 9.1.2).
Eine Stufe ohne Zeitbezug oder Betrag lässt Raum für Auslegung: „Selten“ bedeutet im Rechenzentrum etwas anderes als im Einkauf.
Risikomatrix 3x3, 4x4 oder 5x5 im Vergleich
Die Größe einer Risikomatrix ergibt sich aus der Zahl der Stufen je Achse: drei, vier oder fünf.
| Raster | Zellen | Stärke | Grenze |
|---|---|---|---|
| 3x3 | 9 | schnell erklärt, schnell eingestuft | sehr unterschiedliche Risiken landen in derselben Zelle |
| 4x4 | 16 | Raster des Beispiels im BSI-Standard 200-3; gerade Stufenzahl, daher keine neutrale Mittelzeile | jede Stufe deckt eine breitere Spanne ab als im 5x5-Raster |
| 5x5 | 25 | feinste Unterscheidung innerhalb der BSI-Obergrenze | jede Stufe braucht eine trennscharfe Definition, sonst streuen die Einstufungen |
Für die Wahl zählt die Trennschärfe mehr als die Zellenzahl. Eine 5x5-Matrix mit Skalen in Prozent und Euro, Akzeptanzregeln und Excel-Formel enthält die Risikomatrix-Vorlage.
Die Zellzuordnung legt den Risikoappetit fest
Welche Zelle welche Stufe erhält, ist keine Rechenfrage, sondern eine Festlegung des Risikoappetits der Organisation. Gewichtet die Zuordnung die Auswirkung stärker als die Wahrscheinlichkeit, landet ein unwahrscheinliches, schweres Ereignis höher als ein wahrscheinliches mit kleinem Schaden.
Der BSI-Standard 200-3 zeigt in Anhang 9.1.2, wie dieselbe Matrix bei hohem und bei niedrigem Risikoappetit unterschiedliche Risiken tragbar macht. Hohe Risiken sollen danach nicht ohne Erlaubnis des Topmanagements eingegangen werden. Deshalb gibt die Geschäftsleitung die Zuordnung und die Handlungsregeln je Stufe frei; ISO/IEC 27001 verlangt solche Kriterien für die Risikoakzeptanz in Abschnitt 6.1.2.
Risikomatrix-Beispiel: gleicher Erwartungswert, verschiedene Stufen
Die Zahlen in diesem Beispiel sind frei gewählt und dienen ausschließlich der Veranschaulichung. Skalen und Zellzuordnung stammen aus der Risikomatrix-Vorlage.
| Risiko A | Risiko B | |
|---|---|---|
| Szenario | Ausfall des ERP-Systems durch Ransomware | Wiederkehrende Fehlbuchungen durch einen Schnittstellenfehler |
| Eintrittswahrscheinlichkeit pro Jahr | 8 % (Stufe 2) | 80 % (Stufe 5) |
| Schadenshöhe je Ereignis | 500.000 Euro (Stufe 4) | 50.000 Euro (Stufe 2) |
| Risikostufe in der Matrix | mittel | hoch |
| Erwartungswert pro Jahr | 40.000 Euro | 40.000 Euro |
Beide Risiken haben denselben jährlichen Erwartungswert und landen trotzdem in verschiedenen Stufen. Das ist die Funktion der Matrix: Ihre Zuordnung gewichtet Häufigkeit und Schwere so, wie die Organisation es beschlossen hat. Zum Problem wird das erst, wenn diese Gewichtung nirgends begründet ist oder die Stufe allein über das Budget entscheidet.
Für die Frage, welche Maßnahme sich lohnt, braucht es den Betrag. Diese Rechnung führt der Beitrag Risiko in Euro statt Ampelfarben aus.
Wo stößt die Risikomatrix an Grenzen?
Die Risikomatrix stößt an vier Grenzen, sobald aus der Einstufung Budgetentscheidungen folgen sollen:
| Grenze | Folge | Abhilfe |
|---|---|---|
| Stufen sind Rangfolgen, keine Messwerte | Das Produkt zweier Stufen sortiert Risiken, misst sie aber nicht | Erwartungswert aus Prozent und Euro neben der Stufe führen |
| Die Auflösung ist grob | Risiken, die sich im Betrag stark unterscheiden, erhalten dieselbe Stufe, ein kleineres Risiko kann eine höhere erhalten | Schadenshöhe und Wahrscheinlichkeit als Werte festhalten |
| Stufen lassen sich nicht addieren | Zwölf rote Zellen ergeben keine Gesamtexponierung | Erwartungswerte summieren |
| Die Unsicherheit bleibt unsichtbar | Ein Punkt in der Zelle verdeckt die Spanne der Schätzung | Spanne dokumentieren, etwa als Fehlerbalken |
Die zweite Grenze hat eine 2008 in der Fachzeitschrift Risk Analysis veröffentlichte Untersuchung mathematisch belegt. Fehlerbalken für die Unsicherheit einer Schätzung zeigt der BSI-Standard 200-3 selbst in Anhang 9.1.2. Wie die bewerteten Risiken anschließend geführt werden, beschreibt der Eintrag zum Risikoregister.
Was ist die Risikomatrix nach Nohl?
Die Risikomatrix nach Nohl stammt aus dem Arbeitsschutz. Sie unterstützt die Gefährdungsbeurteilung, mit der der Arbeitgeber nach § 5 Abs. 1 ArbSchG ermittelt, welche Maßnahmen des Arbeitsschutzes erforderlich sind. Das Institut für Arbeitsschutz der Deutschen Gesetzlichen Unfallversicherung (IFA) beschreibt sie mit drei Risikostufen, die den Bedarf an Schutzmaßnahmen festlegen.
| Risikomatrix nach Nohl | Risikomatrix im ISMS | |
|---|---|---|
| Herkunft | Arbeitsschutz, Gefährdungsbeurteilung | Informationssicherheit, Unternehmensrisiko |
| Schutzgut | Sicherheit und Gesundheit von Beschäftigten | Informationen, Prozesse und Werte der Organisation |
| Schadensachse | Schwere eines Personenschadens | finanzieller, rechtlicher, betrieblicher und Reputationsschaden |
| Bezugsrahmen | § 5 ArbSchG | ISO/IEC 27001 Abschnitt 6.1.2, BSI-Standard 200-3 |
Für die Informationssicherheit ist das Raster übertragbar, die Skalen sind es nicht. Die Schwere einer Verletzung ist kein Maßstab für Datenverlust oder Betriebsunterbrechung.
Wie Rizzqo die Matrix mit Euro-Werten rechnet
Rizzqo rechnet jede Risikobewertung aus Eintrittswahrscheinlichkeit in Prozent und Auswirkung in Euro und leitet die Stufe über eine konfigurierbare Matrix ab. Skalenbänder übersetzen beide Werte in die Stufen Ihrer Risikorichtlinie, sodass die Stufe ein nachvollziehbarer Nachschlag in einer Zelle bleibt. Daneben steht der Erwartungswert in Euro, der sich über Risiken summieren lässt.
Jede Bewertung ist mit den betroffenen Assets verknüpft und führt inhärentes, aktuelles und verbleibendes Risiko getrennt. Maßnahmen laufen als Aufgaben: Solange eine Aufgabe offen ist, ist ihre geplante Minderung reserviert, und erst der Abschluss senkt das aktuelle Risiko.