Risikomatrix-Vorlage für das ISMS: Skalen, 5x5-Matrix und Schwellen

Diese Risikomatrix-Vorlage enthält Wahrscheinlichkeits- und Auswirkungsskala in Euro, eine 5x5-Matrix, Akzeptanzschwellen und ein durchgerechnetes Beispiel zum Nachbauen in Excel. Gedacht für Informationssicherheit und Risikomanagement, frei lesbar und ohne Registrierung.

VorlageRisikomanagementZuletzt geprüft:

Diese Risikomatrix-Vorlage enthält die fünf Bausteine einer belastbaren Risikobewertung im ISMS als Tabellen, die Sie in Excel nachbauen können; eine Datei zum Herunterladen bietet diese Seite nicht. Die Bausteine sind eine Wahrscheinlichkeitsskala mit Zeitbezug, eine Auswirkungsskala in Euro, eine 5x5-Matrix mit Zuordnung der Risikostufen, Akzeptanzschwellen mit Entscheidungsbefugnis und die Anbindung an ein Risikoregister. Ein durchgerechnetes Beispiel und eine Prüfliste vor der Freigabe schließen die Vorlage ab.

Das Wichtigste in Kürze

  • Jede Wahrscheinlichkeitsstufe braucht einen Zeitbezug, in dieser Vorlage zum Beispiel „unter 5 % pro Jahr“ für Stufe 1.
  • Die Euro-Grenzen der Auswirkungsskala müssen Sie an Umsatz, Ergebnis oder Liquidität Ihrer Organisation anpassen.
  • Die 5x5-Matrix hat 25 Zellen; die Risikostufe ermitteln Sie in Excel mit INDEX als Nachschlag statt durch Multiplikation von Stufen.
  • Der BSI-Standard 200-3 empfiehlt höchstens fünf Kategorien je Dimension.
  • ISO/IEC 27001 verlangt in Abschnitt 6.1.2 festgelegte Kriterien für die Risikoakzeptanz; Schritt 4 der Vorlage dokumentiert sie.

Gedacht ist die Vorlage für Informationssicherheitsbeauftragte, Risikomanager und Geschäftsführungen, die eine erste Methodik aufsetzen oder eine vorhandene Ampelmatrix belastbarer machen wollen. Was eine Risikomatrix ist und wo sie an Grenzen stößt, erklärt der Glossarbeitrag zur Risikomatrix; wie die Matrix in den Ablauf von Identifikation, Analyse und Bewertung eingebettet ist, der Beitrag zur Risikoanalyse. Welche anderen Verfahren neben der Matrix in Frage kommen, vergleicht der Ratgeber Risikoanalyse-Methoden.

Schritt 1: Wie legen Sie die Wahrscheinlichkeitsskala fest?

Jede Stufe braucht einen Zeitbezug, sonst bedeutet „selten“ für jeden Bereich etwas anderes. Die Vorlage führt Häufigkeit und Wahrscheinlichkeit pro Jahr nebeneinander, damit beide Denkweisen auf dieselbe Stufe führen.

StufeBezeichnungHäufigkeitWahrscheinlichkeit pro Jahr
1sehr seltenseltener als alle 20 Jahreunter 5 %
2seltenetwa alle 5 bis 20 Jahre5 bis unter 20 %
3möglichetwa alle 2 bis 5 Jahre20 bis unter 50 %
4wahrscheinlichetwa alle 1 bis 2 Jahre50 bis unter 80 %
5sehr wahrscheinlichjährlich oder öfter80 % und mehr

Schritt 2: Auswirkungsskala in Euro und weiteren Dimensionen

Die Euro-Grenzen sind der Teil der Vorlage, den Sie zwingend anpassen müssen. Der BSI-Standard 200-3 beschreibt, dass sich Institutionen dabei typischerweise an ihren finanziellen Kennzahlen orientieren, etwa an einem Prozentsatz des Umsatzes oder an der Frage, ob die Organisation nach dem Ereignis noch liquide wäre. Die Beträge unten gelten für ein angenommenes Unternehmen mit 40 Millionen Euro Jahresumsatz; sie sind frei gewählt und dienen ausschließlich der Veranschaulichung.

StufeBezeichnungFinanziell (Beispiel)Recht und ComplianceBetriebReputation
1vernachlässigbarunter 20.000 Eurokein VerstoßStörung unter einer Stundenicht wahrnehmbar
2begrenzt20.000 bis unter 100.000 Eurogeringfügiger Verstoß ohne MeldepflichtAusfall bis ein Arbeitstageinzelne Kundenbeschwerden
3beträchtlich100.000 bis unter 500.000 Euromeldepflichtiger VorfallAusfall mehrere Tageregionale Berichterstattung
4schwer500.000 bis unter 2 Mio. Eurobehördliches Verfahren, Bußgeld möglichAusfall kritischer Prozesse über eine Wocheüberregionale Berichterstattung, Kundenverlust
5existenzbedrohend2 Mio. Euro und mehrUntersagung, persönliche Haftung der LeitungFortbestand des Geschäfts gefährdetdauerhafter Vertrauensverlust

Mehrere Schadensdimensionen: Es zählt die höchste Stufe

Die Regel für mehrere Dimensionen: Es zählt die höchste zutreffende Stufe. Ein Ereignis mit geringem Geldschaden, aber meldepflichtigem Datenschutzvorfall wird als Stufe 3 bewertet, nicht als Stufe 1.

Schritt 3: Wie ordnen Sie die Zellen der 5x5-Matrix zu?

Die Zuordnung der Zellen ist eine Aussage über Ihre Risikobereitschaft. Diese Vorlage gewichtet die Auswirkung stärker als die Wahrscheinlichkeit; ändern Sie die Zellen, wenn Ihre Geschäftsleitung anders gewichtet.

Auswirkung / Wahrscheinlichkeit1 sehr selten2 selten3 möglich4 wahrscheinlich5 sehr wahrscheinlich
5 existenzbedrohendmittelhochhochsehr hochsehr hoch
4 schwermittelmittelhochhochsehr hoch
3 beträchtlichgeringmittelmittelhochhoch
2 begrenztgeringgeringmittelmittelhoch
1 vernachlässigbargeringgeringgeringgeringmittel

Wie setzen Sie die Matrix in Excel um?

Legen Sie die Matrix so an, dass die Zeilen von Auswirkung 5 (oben) bis 1 (unten) laufen und die Spalten von Wahrscheinlichkeit 1 bis 5, beispielsweise im Bereich B2:F6. Steht die Wahrscheinlichkeitsstufe in Spalte G und die Auswirkungsstufe in Spalte H, liefert =INDEX($B$2:$F$6;6-H2;G2) die Risikostufe als Nachschlag. Die Stufe aus einem Prozentwert ermitteln Sie mit =VERGLEICH(E2;$K$2:$K$6;1), wenn in K2:K6 die Untergrenzen 0, 5 %, 20 %, 50 % und 80 % stehen. Vermeiden Sie die naheliegende Formel Wahrscheinlichkeit mal Auswirkung auf Stufenwerten: Sie erzeugt Punktzahlen von 1 bis 25, deren Abstände nichts bedeuten, und versteckt die Gewichtung, die in der Zellzuordnung offen sichtbar ist.

Schritt 4: Wer darf welche Risikostufe akzeptieren?

Eine Matrix ohne Handlungsregel erzeugt eine Liste, aber keine Entscheidung. Die Fristen in dieser Tabelle sind Vorschläge, keine normativen Vorgaben.

RisikostufeBedeutungBehandlungWer darf akzeptierenWiedervorlage
geringVorhandene Maßnahmen schützen ausreichendkeine zusätzliche Maßnahme nötigRisikoeigentümerjährlich
mittelMaßnahmen reichen möglicherweise nicht ausBehandlung prüfen und begründet entscheidenBereichsleitung mit Begründunghalbjährlich
hochKein ausreichender SchutzRisikobehandlungsplan mit Termin verpflichtendGeschäftsleitung, befristetvierteljährlich
sehr hochKein ausreichender Schutz, Akzeptanz die AusnahmeSofortmaßnahmen, Eskalation an die GeschäftsleitungGeschäftsleitung, schriftlich und befristetmonatlich bis zur Senkung

Bezug zu ISO/IEC 27001 und BSI-Standard 200-3

Die Bedeutungen der Stufen folgen sinngemäß den Risikokategorien des BSI-Standards 200-3. ISO/IEC 27001 verlangt in Abschnitt 6.1.2 festgelegte Kriterien für die Risikoakzeptanz; diese Tabelle ist ein Weg, sie zu dokumentieren.

Schritt 5: Die Matrix an das Risikoregister anbinden

Die Matrix bewertet, das Register führt die Ergebnisse. Jede Zeile des Registers ist ein Risiko mit Asset, Szenario, Wahrscheinlichkeit, Auswirkung, Risikostufe aus dieser Matrix, Erwartungswert, Behandlung, Risikoeigentümer und Wiedervorlage. Die vollständigen 17 Spalten mit Auswahllisten und Formeln enthält die Risikoregister-Vorlage; sie übernimmt Skalen und Matrix aus dieser Vorlage, damit beide dieselbe Sprache sprechen.

Ausgefülltes Beispiel: Ransomware auf dem ERP-System

Die Zahlen in diesem Beispiel sind frei gewählt und dienen ausschließlich der Veranschaulichung. Sie verwenden die Skalen aus Schritt 1 und 2.

StandWahrscheinlichkeit pro JahrAuswirkung je EreignisZelle (W / A)RisikostufeErwartungswert pro Jahr
Inhärent, ohne Maßnahmen30 % (Stufe 3)1.200.000 Euro (Stufe 4)3 / 4hoch360.000 Euro
Aktuell, mit Offline-Sicherung und Endpoint-Schutz15 % (Stufe 2)600.000 Euro (Stufe 4)2 / 4mittel90.000 Euro
Verbleibend, nach Segmentierung und getestetem Wiederanlauf8 % (Stufe 2)250.000 Euro (Stufe 3)2 / 3mittel20.000 Euro

Was das Ransomware-Beispiel zeigt

Das Beispiel zeigt die Stärke und die Grenze der Matrix zugleich. Zwischen aktuellem und verbleibendem Risiko bleibt die Stufe bei „mittel“, der Erwartungswert sinkt aber von 90.000 auf 20.000 Euro. Kosten die geplanten Maßnahmen 30.000 Euro im Jahr, steht ihnen eine erwartete Minderung von 70.000 Euro gegenüber. Diese Abwägung trifft die Matrix nicht; sie braucht den Betrag, wie der Beitrag Risiko in Euro statt Ampelfarben ausführt. Die Akzeptanz des verbleibenden Risikos liegt nach Schritt 4 bei der Bereichsleitung, mit Begründung und Wiedervorlage in sechs Monaten.

Was prüfen Sie vor der Freigabe der Risikomatrix?

Vor der Freigabe durch die Geschäftsleitung sollten alle acht Punkte dieser Prüfliste erfüllt sein:

  • Jede Wahrscheinlichkeitsstufe hat einen Zeitbezug.
  • Die Euro-Grenzen sind aus Umsatz, Ergebnis oder Liquidität abgeleitet und von der Geschäftsleitung bestätigt.
  • Nicht-finanzielle Dimensionen sind definiert, und es gilt die höchste zutreffende Stufe.
  • Die Zellzuordnung ist begründet und freigegeben.
  • Jede Risikostufe hat eine Behandlungsregel, eine Akzeptanzbefugnis und eine Wiedervorlage.
  • Zwei Bereiche haben dieselben Testrisiken unabhängig bewertet und sind zum selben Ergebnis gekommen.
  • Das Register trennt inhärentes, aktuelles und verbleibendes Risiko.
  • Jede Annahme hinter einer Schätzung ist in einem Satz festgehalten.

Von der Vorlage zur laufenden Bewertung: Rizzqo

Eine Tabellenvorlage trägt, solange das Register klein ist und eine Person es pflegt. Schwierig wird es, wenn sich Assets ändern, Maßnahmen abgeschlossen werden und mehrere Bereiche gleichzeitig bewerten. In Rizzqo sind die Bausteine dieser Vorlage Konfiguration: Skalenbänder übersetzen Prozent und Euro in Ihre Stufen, die Risikostufe entsteht als Nachschlag in einer konfigurierbaren Matrix, und der Erwartungswert wird aus Wahrscheinlichkeit und Schadenshöhe gerechnet. Jede Risikobewertung wird mit den betroffenen Assets aus dem Bestand verknüpft und führt inhärentes, aktuelles und verbleibendes Risiko getrennt. Maßnahmen werden als Aufgaben mit einer geplanten Minderung von Wahrscheinlichkeit oder Auswirkung geführt: Geplant ist die Minderung reserviert, abgeschlossen senkt sie das aktuelle Risiko, und Aufgaben lassen sich in beide Richtungen mit Jira synchronisieren. Euro-Grenzen und Zellzuordnung sind eine Entscheidung Ihrer Geschäftsleitung.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework