Risk Assessment
Auch bekannt als:Risikobewertung
Risk Assessment: Identifiziert, analysiert und bewertet Bedrohungen, SchwachstellenVulnerabilityTechnische oder organisatorische Schwäche, die von einer Bedrohung ausgenutzt werden kann. und AuswirkungenImpactFolge, die ein Sicherheitsereignis oder Risikoszenario für eine Organisation oder ein System hätte.. Das Thema dient der transparenten Bewertung und Steuerung von CyberrisikenCyber RiskMöglichkeit, dass eine Cyberbedrohung Systeme, Daten, Menschen oder Geschäftsziele schädigt.. Entscheidungen sollten auf SchutzbedarfProtection RequirementErforderliches Schutzniveau, das sich aus Wert und Sensitivität eines Assets oder Prozesses ergibt., EintrittswahrscheinlichkeitLikelihoodEinschätzung, wie wahrscheinlich ein definiertes Risikoszenario eintreten wird., Auswirkungen, Kontrollen und akzeptiertem RestrisikoResidual RiskRisiko, das nach Umsetzung von Kontrollen und Behandlungsmaßnahmen verbleibt. beruhen.
Funktionsweise und Einordnung
Risk Assessment schafft einen nachvollziehbaren Rahmen für Sicherheitsentscheidungen. Dazu werden Geltungsbereich, Annahmen, Bewertungskriterien, Verantwortlichkeiten und erwartete Ergebnisse ausdrücklich festgelegt. Der Begriff ist damit nicht nur Dokumentation: Er verbindet Geschäftsziele und Schutzbedarf mit konkreten Kontrollen, akzeptierten Restrisiken und überprüfbaren Nachweisen.
Bedeutung in der Praxis
Wirksamkeit erfordert einen benannten Eigentümer, regelmäßige Überprüfung und messbare Kriterien. Entscheidungen sollten auf aktuellen Daten beruhen und Ausnahmen mit Begründung, Laufzeit und kompensierenden Maßnahmen erfassen. Audits und Kennzahlen prüfen nicht nur, ob eine Vorgabe formal existiert, sondern ob sie im Alltag umgesetzt wird und das beabsichtigte Risiko tatsächlich reduziert.
Verwandte Begriffe
- SchwachstellenbewertungVulnerability AssessmentIdentifiziert und bewertet systematisch Schwachstellen in einer definierten Umgebung.: Identifiziert und bewertet systematisch Schwachstellen in einer definierten Umgebung.
- CyberbedrohungsinformationenCyber Threat IntelligenceAufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken.: Aufbereitete Informationen über Bedrohungsakteure, Taktiken, Indikatoren und Risiken.
- Governance, Risiko und ComplianceGovernance, Risk and ComplianceIntegrierter Ansatz zur Steuerung von Richtlinien, Risiken, Kontrollen und Nachweisen.: Integrierter Ansatz zur Steuerung von Richtlinien, Risiken, Kontrollen und Nachweisen.
- Informationssicherheits-ManagementsystemInformation Security Management SystemManagementsystem zur risikobasierten Planung, Umsetzung und Verbesserung von Informationssicherheit.: Managementsystem zur risikobasierten Planung, Umsetzung und Verbesserung von Informationssicherheit.