KaitoSecKaitoSec Docs
PDCA-Abläufe

Ablauf 3: Risiken und Behandlung

Bewerte Risikoszenarien konsistent, entscheide über ihre Behandlung und dokumentiere das Restrisiko.

Dieser Ablauf macht Unsicherheit entscheidbar. Du beschreibst konkrete Risikoszenarien, bewertest sie mit der festgelegten Methodik und verknüpfst die Behandlung mit wirksamen Controls.

Die Risikomatrix verstehen

Die Matrix kombiniert zwei Dimensionen:

  • Eintrittswahrscheinlichkeit: von selten beziehungsweise sehr selten bis fast sicher beziehungsweise sehr häufig.
  • Auswirkung: von vernachlässigbar bis kritisch beziehungsweise existenzbedrohend.

KaitoSec berechnet aus beiden Werten einen Score und ordnet ihn anhand der im Scope konfigurierten Schwellen einer Risikostufe zu. Bezeichnungen, Stufenanzahl und Schwellen können organisationsspezifisch angepasst werden. Deshalb ist nicht nur die Farbe entscheidend, sondern die dokumentierte Bedeutung jedes Werts.

Vor dem Start

  • Die betroffenen Assets und Schutzbedarfe aus Ablauf 1 sind bekannt.
  • Relevante Anforderungen und Controls aus Ablauf 2 stehen zur Verknüpfung bereit.
  • Risikokriterien, Risikobereitschaft und Freigabebefugnisse sind vereinbart.

Ablauf durchführen

  1. Konfiguriere unter /risks/setup Skalen, Schwellen und Bewertungskriterien.
  2. Erfasse unter /risks ein Szenario aus Ursache, Ereignis, betroffenem Asset und geschäftlicher Auswirkung.
  3. Bewerte das inhärente Risiko vor Berücksichtigung der Behandlung.
  4. Wähle eine Strategie: mindern, übertragen beziehungsweise teilen, vermeiden oder akzeptieren.
  5. Verknüpfe bei einer Minderung konkrete Controls, Verantwortliche und Termine.
  6. Dokumentiere auf /risks/$id Ziel- und Restrisiko sowie die erforderliche Akzeptanz.
  7. Lege ein Review-Datum fest und aktualisiere die Bewertung bei wesentlichen Änderungen.

Bewertungen auseinanderhalten

BewertungAussage
Inhärentes RisikoRisikolage vor der vorgesehenen Behandlung
ZielrisikoAngestrebte Risikolage nach vollständiger Umsetzung
RestrisikoVerbleibende Risikolage unter Berücksichtigung der wirksamen Controls
Tatsächliches RisikoBei einer aktuellen Überprüfung festgestellte Risikolage

Ergebnis prüfen

  • Jedes aktive Risiko beschreibt Ursache, Ereignis, Asset und Auswirkung.
  • Die Bewertung verwendet die vereinbarte Matrix und ist begründet.
  • Jedes Risiko hat eine Behandlungsstrategie und eine verantwortliche Person.
  • Hohe Risiken haben Controls, Termine und einen nachvollziehbaren Zielwert.
  • Restrisiken sind durch die richtige Rolle akzeptiert oder weiter zu behandeln.

Vertiefende Hinweise findest du unter Risiken.

Nächster Schritt

Öffne Ablauf 4: Monitoring und Audits.

On this page