Risikoanalyse in der Informationssicherheit
Die Risikoanalyse ist das Verfahren, mit dem ein Unternehmen ermittelt, welche Bedrohungen auf welche Werte wirken, wie wahrscheinlich ihr Eintritt ist und welchen Schaden sie anrichten würden. Ergebnis ist eine bewertete, nachvollziehbare Liste — die Grundlage für jede Entscheidung darüber, wo Geld und Zeit hingehen.
Aktualisiert am: 19.08.2026
Der Ablauf in fünf Schritten
- Werte erfassen (Asset-Register)
- Bedrohungen und Schwachstellen je Wert benennen
- Eintrittswahrscheinlichkeit und Schadenshöhe schätzen
- Risiken gegen die festgelegten Akzeptanzkriterien halten
- Behandlung entscheiden und im Risikobehandlungsplan festhalten
Was eine gute Analyse ausmacht
Nachvollziehbarkeit schlägt Genauigkeit. Eine dreistufige Skala, die von den Fachbereichen getragen wird, ist mehr wert als eine Berechnung mit zwei Nachkommastellen, die niemand erklären kann. Wichtig ist, dass die Kriterien vorher feststehen und dass jede Bewertung eine benannte verantwortliche Person hat. Im BSIG stehen Konzepte für Risikoanalyse und Sicherheit in der Informationstechnik als § 30 Abs. 2 Nr. 1 an erster Stelle des Maßnahmenkatalogs.
Wo das im Mandat vorkommt
Die erste Risikoanalyse moderiere ich in der Regel in zwei Workshops — Vorgehen und Aufwand stehen unter NIS2-Beratung. Register, Bewertungsskalen und Auswertung sind im NIS2 Manager bereits angelegt.
Häufige Frage
Wie oft muss die Risikoanalyse wiederholt werden?
Mindestens jährlich sowie bei wesentlichen Änderungen — neue Systeme, neue Standorte, neue Dienstleister, veränderte Bedrohungslage. Zwischen den Zyklen wird sie fortgeschrieben, nicht neu erfunden.