Diese Risikomatrix-Vorlage enthält die fünf Bausteine einer belastbaren Risikobewertung im ISMS als Tabellen, die Sie in Excel nachbauen können; eine Datei zum Herunterladen bietet diese Seite nicht. Die Bausteine sind eine Wahrscheinlichkeitsskala mit Zeitbezug, eine Auswirkungsskala in Euro, eine 5x5-Matrix mit Zuordnung der Risikostufen, Akzeptanzschwellen mit Entscheidungsbefugnis und die Anbindung an ein Risikoregister. Ein durchgerechnetes Beispiel und eine Prüfliste vor der Freigabe schließen die Vorlage ab.
Das Wichtigste in Kürze
- Jede Wahrscheinlichkeitsstufe braucht einen Zeitbezug, in dieser Vorlage zum Beispiel „unter 5 % pro Jahr“ für Stufe 1.
- Die Euro-Grenzen der Auswirkungsskala müssen Sie an Umsatz, Ergebnis oder Liquidität Ihrer Organisation anpassen.
- Die 5x5-Matrix hat 25 Zellen; die Risikostufe ermitteln Sie in Excel mit INDEX als Nachschlag statt durch Multiplikation von Stufen.
- Der BSI-Standard 200-3 empfiehlt höchstens fünf Kategorien je Dimension.
- ISO/IEC 27001 verlangt in Abschnitt 6.1.2 festgelegte Kriterien für die Risikoakzeptanz; Schritt 4 der Vorlage dokumentiert sie.
Gedacht ist die Vorlage für Informationssicherheitsbeauftragte, Risikomanager und Geschäftsführungen, die eine erste Methodik aufsetzen oder eine vorhandene Ampelmatrix belastbarer machen wollen. Was eine Risikomatrix ist und wo sie an Grenzen stößt, erklärt der Glossarbeitrag zur Risikomatrix; wie die Matrix in den Ablauf von Identifikation, Analyse und Bewertung eingebettet ist, der Beitrag zur Risikoanalyse. Welche anderen Verfahren neben der Matrix in Frage kommen, vergleicht der Ratgeber Risikoanalyse-Methoden.
Schritt 1: Wie legen Sie die Wahrscheinlichkeitsskala fest?
Jede Stufe braucht einen Zeitbezug, sonst bedeutet „selten“ für jeden Bereich etwas anderes. Die Vorlage führt Häufigkeit und Wahrscheinlichkeit pro Jahr nebeneinander, damit beide Denkweisen auf dieselbe Stufe führen.
| Stufe | Bezeichnung | Häufigkeit | Wahrscheinlichkeit pro Jahr |
|---|---|---|---|
| 1 | sehr selten | seltener als alle 20 Jahre | unter 5 % |
| 2 | selten | etwa alle 5 bis 20 Jahre | 5 bis unter 20 % |
| 3 | möglich | etwa alle 2 bis 5 Jahre | 20 bis unter 50 % |
| 4 | wahrscheinlich | etwa alle 1 bis 2 Jahre | 50 bis unter 80 % |
| 5 | sehr wahrscheinlich | jährlich oder öfter | 80 % und mehr |
Schritt 2: Auswirkungsskala in Euro und weiteren Dimensionen
Die Euro-Grenzen sind der Teil der Vorlage, den Sie zwingend anpassen müssen. Der BSI-Standard 200-3 beschreibt, dass sich Institutionen dabei typischerweise an ihren finanziellen Kennzahlen orientieren, etwa an einem Prozentsatz des Umsatzes oder an der Frage, ob die Organisation nach dem Ereignis noch liquide wäre. Die Beträge unten gelten für ein angenommenes Unternehmen mit 40 Millionen Euro Jahresumsatz; sie sind frei gewählt und dienen ausschließlich der Veranschaulichung.
| Stufe | Bezeichnung | Finanziell (Beispiel) | Recht und Compliance | Betrieb | Reputation |
|---|---|---|---|---|---|
| 1 | vernachlässigbar | unter 20.000 Euro | kein Verstoß | Störung unter einer Stunde | nicht wahrnehmbar |
| 2 | begrenzt | 20.000 bis unter 100.000 Euro | geringfügiger Verstoß ohne Meldepflicht | Ausfall bis ein Arbeitstag | einzelne Kundenbeschwerden |
| 3 | beträchtlich | 100.000 bis unter 500.000 Euro | meldepflichtiger Vorfall | Ausfall mehrere Tage | regionale Berichterstattung |
| 4 | schwer | 500.000 bis unter 2 Mio. Euro | behördliches Verfahren, Bußgeld möglich | Ausfall kritischer Prozesse über eine Woche | überregionale Berichterstattung, Kundenverlust |
| 5 | existenzbedrohend | 2 Mio. Euro und mehr | Untersagung, persönliche Haftung der Leitung | Fortbestand des Geschäfts gefährdet | dauerhafter Vertrauensverlust |
Mehrere Schadensdimensionen: Es zählt die höchste Stufe
Die Regel für mehrere Dimensionen: Es zählt die höchste zutreffende Stufe. Ein Ereignis mit geringem Geldschaden, aber meldepflichtigem Datenschutzvorfall wird als Stufe 3 bewertet, nicht als Stufe 1.
Schritt 3: Wie ordnen Sie die Zellen der 5x5-Matrix zu?
Die Zuordnung der Zellen ist eine Aussage über Ihre Risikobereitschaft. Diese Vorlage gewichtet die Auswirkung stärker als die Wahrscheinlichkeit; ändern Sie die Zellen, wenn Ihre Geschäftsleitung anders gewichtet.
| Auswirkung / Wahrscheinlichkeit | 1 sehr selten | 2 selten | 3 möglich | 4 wahrscheinlich | 5 sehr wahrscheinlich |
|---|---|---|---|---|---|
| 5 existenzbedrohend | mittel | hoch | hoch | sehr hoch | sehr hoch |
| 4 schwer | mittel | mittel | hoch | hoch | sehr hoch |
| 3 beträchtlich | gering | mittel | mittel | hoch | hoch |
| 2 begrenzt | gering | gering | mittel | mittel | hoch |
| 1 vernachlässigbar | gering | gering | gering | gering | mittel |
Wie setzen Sie die Matrix in Excel um?
Legen Sie die Matrix so an, dass die Zeilen von Auswirkung 5 (oben) bis 1 (unten) laufen und die Spalten von Wahrscheinlichkeit 1 bis 5, beispielsweise im Bereich B2:F6. Steht die Wahrscheinlichkeitsstufe in Spalte G und die Auswirkungsstufe in Spalte H, liefert =INDEX($B$2:$F$6;6-H2;G2) die Risikostufe als Nachschlag. Die Stufe aus einem Prozentwert ermitteln Sie mit =VERGLEICH(E2;$K$2:$K$6;1), wenn in K2:K6 die Untergrenzen 0, 5 %, 20 %, 50 % und 80 % stehen. Vermeiden Sie die naheliegende Formel Wahrscheinlichkeit mal Auswirkung auf Stufenwerten: Sie erzeugt Punktzahlen von 1 bis 25, deren Abstände nichts bedeuten, und versteckt die Gewichtung, die in der Zellzuordnung offen sichtbar ist.
Schritt 4: Wer darf welche Risikostufe akzeptieren?
Eine Matrix ohne Handlungsregel erzeugt eine Liste, aber keine Entscheidung. Die Fristen in dieser Tabelle sind Vorschläge, keine normativen Vorgaben.
| Risikostufe | Bedeutung | Behandlung | Wer darf akzeptieren | Wiedervorlage |
|---|---|---|---|---|
| gering | Vorhandene Maßnahmen schützen ausreichend | keine zusätzliche Maßnahme nötig | Risikoeigentümer | jährlich |
| mittel | Maßnahmen reichen möglicherweise nicht aus | Behandlung prüfen und begründet entscheiden | Bereichsleitung mit Begründung | halbjährlich |
| hoch | Kein ausreichender Schutz | Risikobehandlungsplan mit Termin verpflichtend | Geschäftsleitung, befristet | vierteljährlich |
| sehr hoch | Kein ausreichender Schutz, Akzeptanz die Ausnahme | Sofortmaßnahmen, Eskalation an die Geschäftsleitung | Geschäftsleitung, schriftlich und befristet | monatlich bis zur Senkung |
Bezug zu ISO/IEC 27001 und BSI-Standard 200-3
Die Bedeutungen der Stufen folgen sinngemäß den Risikokategorien des BSI-Standards 200-3. ISO/IEC 27001 verlangt in Abschnitt 6.1.2 festgelegte Kriterien für die Risikoakzeptanz; diese Tabelle ist ein Weg, sie zu dokumentieren.
Schritt 5: Die Matrix an das Risikoregister anbinden
Die Matrix bewertet, das Register führt die Ergebnisse. Jede Zeile des Registers ist ein Risiko mit Asset, Szenario, Wahrscheinlichkeit, Auswirkung, Risikostufe aus dieser Matrix, Erwartungswert, Behandlung, Risikoeigentümer und Wiedervorlage. Die vollständigen 17 Spalten mit Auswahllisten und Formeln enthält die Risikoregister-Vorlage; sie übernimmt Skalen und Matrix aus dieser Vorlage, damit beide dieselbe Sprache sprechen.
Ausgefülltes Beispiel: Ransomware auf dem ERP-System
Die Zahlen in diesem Beispiel sind frei gewählt und dienen ausschließlich der Veranschaulichung. Sie verwenden die Skalen aus Schritt 1 und 2.
| Stand | Wahrscheinlichkeit pro Jahr | Auswirkung je Ereignis | Zelle (W / A) | Risikostufe | Erwartungswert pro Jahr |
|---|---|---|---|---|---|
| Inhärent, ohne Maßnahmen | 30 % (Stufe 3) | 1.200.000 Euro (Stufe 4) | 3 / 4 | hoch | 360.000 Euro |
| Aktuell, mit Offline-Sicherung und Endpoint-Schutz | 15 % (Stufe 2) | 600.000 Euro (Stufe 4) | 2 / 4 | mittel | 90.000 Euro |
| Verbleibend, nach Segmentierung und getestetem Wiederanlauf | 8 % (Stufe 2) | 250.000 Euro (Stufe 3) | 2 / 3 | mittel | 20.000 Euro |
Was das Ransomware-Beispiel zeigt
Das Beispiel zeigt die Stärke und die Grenze der Matrix zugleich. Zwischen aktuellem und verbleibendem Risiko bleibt die Stufe bei „mittel“, der Erwartungswert sinkt aber von 90.000 auf 20.000 Euro. Kosten die geplanten Maßnahmen 30.000 Euro im Jahr, steht ihnen eine erwartete Minderung von 70.000 Euro gegenüber. Diese Abwägung trifft die Matrix nicht; sie braucht den Betrag, wie der Beitrag Risiko in Euro statt Ampelfarben ausführt. Die Akzeptanz des verbleibenden Risikos liegt nach Schritt 4 bei der Bereichsleitung, mit Begründung und Wiedervorlage in sechs Monaten.
Was prüfen Sie vor der Freigabe der Risikomatrix?
Vor der Freigabe durch die Geschäftsleitung sollten alle acht Punkte dieser Prüfliste erfüllt sein:
- Jede Wahrscheinlichkeitsstufe hat einen Zeitbezug.
- Die Euro-Grenzen sind aus Umsatz, Ergebnis oder Liquidität abgeleitet und von der Geschäftsleitung bestätigt.
- Nicht-finanzielle Dimensionen sind definiert, und es gilt die höchste zutreffende Stufe.
- Die Zellzuordnung ist begründet und freigegeben.
- Jede Risikostufe hat eine Behandlungsregel, eine Akzeptanzbefugnis und eine Wiedervorlage.
- Zwei Bereiche haben dieselben Testrisiken unabhängig bewertet und sind zum selben Ergebnis gekommen.
- Das Register trennt inhärentes, aktuelles und verbleibendes Risiko.
- Jede Annahme hinter einer Schätzung ist in einem Satz festgehalten.
Von der Vorlage zur laufenden Bewertung: Rizzqo
Eine Tabellenvorlage trägt, solange das Register klein ist und eine Person es pflegt. Schwierig wird es, wenn sich Assets ändern, Maßnahmen abgeschlossen werden und mehrere Bereiche gleichzeitig bewerten. In Rizzqo sind die Bausteine dieser Vorlage Konfiguration: Skalenbänder übersetzen Prozent und Euro in Ihre Stufen, die Risikostufe entsteht als Nachschlag in einer konfigurierbaren Matrix, und der Erwartungswert wird aus Wahrscheinlichkeit und Schadenshöhe gerechnet. Jede Risikobewertung wird mit den betroffenen Assets aus dem Bestand verknüpft und führt inhärentes, aktuelles und verbleibendes Risiko getrennt. Maßnahmen werden als Aufgaben mit einer geplanten Minderung von Wahrscheinlichkeit oder Auswirkung geführt: Geplant ist die Minderung reserviert, abgeschlossen senkt sie das aktuelle Risiko, und Aufgaben lassen sich in beide Richtungen mit Jira synchronisieren. Euro-Grenzen und Zellzuordnung sind eine Entscheidung Ihrer Geschäftsleitung.