Warum Risikobewertung keine Option mehr ist

Risikobewertung ist die Grundlage jeder ernsthaften Informationssicherheit. Ohne sie fehlt jede Priorisierung: Sie wissen nicht, welche Systeme kritisch sind, wo die größten Schwachstellen liegen und welche Maßnahmen den höchsten Schutz bringen.

Seit dem Inkrafttreten des NIS2-Umsetzungsgesetzes (NIS2UmsuCG) ist eine dokumentierte Risikoanalyse für alle betroffenen Unternehmen gesetzliche Pflicht. § 30 Absatz 2 BSIG nennt „Konzepte in Bezug auf die Risikoanalyse und auf die Sicherheit in der Informationstechnik" als erste der zehn Mindestanforderungen. Auch ISO 27001 verlangt in Abschnitt 6.1 eine systematische Risikobewertung als Voraussetzung für das ISMS.

Für kleine und mittlere Unternehmen stellt sich die Frage: Wie lässt sich das mit begrenzten Ressourcen umsetzen? Dieser Leitfaden zeigt einen pragmatischen Weg.

Gesetzliche Grundlagen: NIS2 und ISO 27001

Die NIS2-Richtlinie (EU 2022/2555) verlangt in Artikel 21, dass Risikomanagementmaßnahmen geeignet, verhältnismäßig und wirksam sein müssen. Das BSI konkretisiert: Verhältnismäßigkeit berücksichtigt die Art der Einrichtung, die Risikoexposition, die Unternehmensgröße und die Umsetzungskosten.

Das bedeutet für KMU: Sie müssen nicht dieselben Maßnahmen umsetzen wie ein DAX-Konzern. Aber Sie müssen nachweisen, dass Sie Ihre Risiken kennen und bewusste Entscheidungen über den Umgang damit getroffen haben.

§ 30 Abs. 1 BSIG: Besonders wichtige und wichtige Einrichtungen sind verpflichtet, geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen zu ergreifen, um Störungen der Verfügbarkeit, Integrität und Vertraulichkeit zu vermeiden.

ISO 27001 fordert in Abschnitt 6.1.2 einen Risikobewertungsprozess, der Risiken identifiziert, analysiert und bewertet. Die Norm lässt das konkrete Verfahren offen, verlangt aber Reproduzierbarkeit und konsistente Ergebnisse.

Risikobewertung in fünf Schritten

1. Geltungsbereich festlegen

Definieren Sie, welche Systeme, Prozesse und Standorte die Risikobewertung umfasst. Für NIS2 gilt: Alle Netz- und Informationssysteme, die für die Erbringung Ihrer Dienste genutzt werden. Starten Sie mit den geschäftskritischen Prozessen. Welche Systeme würden bei einem Ausfall den Betrieb stoppen?

2. Assets und Bedrohungen identifizieren

Listen Sie alle relevanten Assets auf: Server, Datenbanken, Anwendungen, Netzwerkkomponenten, aber auch Mitarbeitende mit kritischem Wissen. Ordnen Sie jedem Asset die relevanten Bedrohungen zu. Das BSI stellt mit dem IT-Grundschutz-Kompendium eine umfangreiche Bedrohungsliste bereit. Für den Einstieg reichen die häufigsten Szenarien:

3. Risiken bewerten

Bewerten Sie jedes Risiko nach zwei Kriterien: Eintrittswahrscheinlichkeit und Schadenshöhe. Eine einfache 4-Stufen-Skala reicht für den Anfang:

Die Kombination ergibt eine Risikomatrix. Risiken mit hoher Wahrscheinlichkeit und hohem Schaden haben Priorität. Dokumentieren Sie die Bewertung nachvollziehbar. Das ist der Teil, den Auditoren sehen wollen.

4. Maßnahmen ableiten

Für jedes Risiko gibt es vier Optionen:

  1. Vermeiden: Die risikoauslösende Aktivität einstellen
  2. Mindern: Technische oder organisatorische Maßnahmen umsetzen
  3. Übertragen: Das Risiko versichern oder an einen Dienstleister auslagern
  4. Akzeptieren: Das Restrisiko bewusst tragen und dokumentieren

Jede Entscheidung muss dokumentiert sein. „Akzeptieren" ist eine valide Option, solange die Geschäftsleitung das Restrisiko kennt und genehmigt. NIS2 macht die Geschäftsleitung persönlich verantwortlich für die Genehmigung der Risikomanagementmaßnahmen.

5. Überprüfen und aktualisieren

Eine Risikobewertung ist kein einmaliges Projekt. § 30 BSIG verlangt Maßnahmen, die „auf dem neuesten Stand" gehalten werden. Planen Sie mindestens eine jährliche Überprüfung ein. Zusätzlich nach jedem Sicherheitsvorfall, bei wesentlichen Änderungen an der IT-Infrastruktur oder bei neuen regulatorischen Anforderungen.

Typische Fehler bei der Risikobewertung

In der Praxis scheitern viele Risikobewertungen nicht an der Methodik, sondern an der Umsetzung. Die häufigsten Fehler:

Werkzeuge und Methoden

Für KMU empfiehlt sich ein pragmatischer Ansatz. Verbreitete Methoden:

Entscheidend ist nicht die Methode, sondern die Konsistenz. Wählen Sie einen Ansatz und wenden Sie ihn durchgängig an. Das BSI betont: Die Maßnahmen müssen dem „Stand der Technik" entsprechen und zum Risiko verhältnismäßig sein.

Von der Bewertung zur Umsetzung

Die Risikobewertung ist der erste Schritt. Der zweite ist die systematische Umsetzung der abgeleiteten Maßnahmen. Hier scheitern viele Unternehmen an fehlender Nachverfolgung. Maßnahmen werden beschlossen, aber nie umgesetzt oder ihre Wirksamkeit nie überprüft.

Ein strukturiertes Maßnahmentracking ist deshalb unverzichtbar. Dokumentieren Sie für jede Maßnahme: Verantwortlichen, Frist, Status und Nachweis der Umsetzung. NIS2 verlangt in Anforderung 6 explizit „Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen".

Eine Plattform wie Titan kann diesen Prozess abbilden: Risiken erfassen, Maßnahmen zuordnen, Fristen überwachen und den Umsetzungsstand für Auditoren nachvollziehbar dokumentieren. Das ersetzt nicht die inhaltliche Arbeit, aber es verhindert, dass Maßnahmen im Tagesgeschäft untergehen.