PDCA-Abläufe
Ablauf 3: Risiken und Behandlung
Bewerte Risikoszenarien konsistent, entscheide über ihre Behandlung und dokumentiere das Restrisiko.
Dieser Ablauf macht Unsicherheit entscheidbar. Du beschreibst konkrete Risikoszenarien, bewertest sie mit der festgelegten Methodik und verknüpfst die Behandlung mit wirksamen Controls.
Die Risikomatrix verstehen
Die Matrix kombiniert zwei Dimensionen:
- Eintrittswahrscheinlichkeit: von selten beziehungsweise sehr selten bis fast sicher beziehungsweise sehr häufig.
- Auswirkung: von vernachlässigbar bis kritisch beziehungsweise existenzbedrohend.
KaitoSec berechnet aus beiden Werten einen Score und ordnet ihn anhand der im Scope konfigurierten Schwellen einer Risikostufe zu. Bezeichnungen, Stufenanzahl und Schwellen können organisationsspezifisch angepasst werden. Deshalb ist nicht nur die Farbe entscheidend, sondern die dokumentierte Bedeutung jedes Werts.
Vor dem Start
- Die betroffenen Assets und Schutzbedarfe aus Ablauf 1 sind bekannt.
- Relevante Anforderungen und Controls aus Ablauf 2 stehen zur Verknüpfung bereit.
- Risikokriterien, Risikobereitschaft und Freigabebefugnisse sind vereinbart.
Ablauf durchführen
- Konfiguriere unter
/risks/setupSkalen, Schwellen und Bewertungskriterien. - Erfasse unter
/risksein Szenario aus Ursache, Ereignis, betroffenem Asset und geschäftlicher Auswirkung. - Bewerte das inhärente Risiko vor Berücksichtigung der Behandlung.
- Wähle eine Strategie: mindern, übertragen beziehungsweise teilen, vermeiden oder akzeptieren.
- Verknüpfe bei einer Minderung konkrete Controls, Verantwortliche und Termine.
- Dokumentiere auf
/risks/$idZiel- und Restrisiko sowie die erforderliche Akzeptanz. - Lege ein Review-Datum fest und aktualisiere die Bewertung bei wesentlichen Änderungen.
Bewertungen auseinanderhalten
| Bewertung | Aussage |
|---|---|
| Inhärentes Risiko | Risikolage vor der vorgesehenen Behandlung |
| Zielrisiko | Angestrebte Risikolage nach vollständiger Umsetzung |
| Restrisiko | Verbleibende Risikolage unter Berücksichtigung der wirksamen Controls |
| Tatsächliches Risiko | Bei einer aktuellen Überprüfung festgestellte Risikolage |
Ergebnis prüfen
- Jedes aktive Risiko beschreibt Ursache, Ereignis, Asset und Auswirkung.
- Die Bewertung verwendet die vereinbarte Matrix und ist begründet.
- Jedes Risiko hat eine Behandlungsstrategie und eine verantwortliche Person.
- Hohe Risiken haben Controls, Termine und einen nachvollziehbaren Zielwert.
- Restrisiken sind durch die richtige Rolle akzeptiert oder weiter zu behandeln.
Vertiefende Hinweise findest du unter Risiken.
