Risikomanagement in der Informationssicherheit: Sicher ist nur, dass sich die Lage ändern kann
Risikomanagement gehört zu den zentralen Bestandteilen eines Informationssicherheitsmanagementsystems. Risiken werden identifiziert, bewertet, behandelt und regelmäßig überprüft. Zumindest in der Theorie.
In der Praxis entstehen Risikoregister, Risikomatrizen und Maßnahmenpläne. Der Schutzbedarf von Informationen und Systemen wird ermittelt, Eintrittswahrscheinlichkeiten werden geschätzt und Verantwortlichkeiten erteilt.
Mit diesen Instrumenten lässt sich eine Risikolandkarte erstellen. Sie hilft dabei, unterschiedliche Risiken, Abhängigkeiten und Veränderungen im Blick zu behalten. Manche Risiken benötigen keine sofortige Behandlung, andere müssen zügig angegangen werden. Welche das sind, lässt sich oft erst im Gesamtbild erkennen.
Damit ist eine wichtige Grundlage geschaffen, aber ein gut gepflegtes Risikoregister bedeutet noch nicht automatisch, dass eine Organisation ihre tatsächlichen Risiken kennt.
Die entscheidende Frage lautet deshalb: „Hilft uns unser Risikomanagement wirklich dabei, die richtigen Entscheidungen zu treffen?“
Was gutes Risikomanagement leisten kann
Ein gutes Risikomanagement schafft zunächst einmal Transparenz. Es bringt Unternehmen dazu, sich strukturiert mit der Frage auseinanderzusetzen, welche Informationen, Prozesse und Systeme besonders wichtig sind und was passieren könnte, wenn deren Verfügbarkeit, Vertraulichkeit und/oder Integrität beeinträchtigt wird.
Ein richtig umgesetztes Risikomanagement hilft dabei,
- kritische Prozesse und Informationswerte zu erkennen,
- technische und organisatorische Schwachstellen sichtbar zu machen,
- Sicherheitsmaßnahmen nachvollziehbar zu priorisieren,
- Investitionen in Informationssicherheit zu begründen,
- Verantwortlichkeiten festzulegen und
- bewusst zu entscheiden, welche Risiken vermieden, reduziert, geteilt oder akzeptiert werden.
Manche Risiken lassen sich etwa durch Versicherungen oder vertragliche Vereinbarungen teilweise übertragen. Dadurch verschwinden allerdings weder sämtliche Folgen noch die Verantwortung des Unternehmens.
Risikomanagement schafft auch eine gemeinsame Entscheidungsgrundlage für die Geschäftsleitung, IT, Informationssicherheit und Fachbereiche. Und gerade dieser Punkt wird häufig unterschätzt.
Da Informationssicherheit immer im Wettbewerb mit anderen betrieblichen Anforderungen um Ressourcen steht, braucht es eine belastbare Begründung für Sicherheitsmaßnahmen. Ein transparentes Risikomanagement liefert genau das: Es macht mögliche Auswirkungen auf das Unternehmen greifbar und schafft dadurch auch bei anderen Verantwortlichen Verständnis dafür, warum eine Maßnahme umzusetzen ist und was ein Verzögern kosten kann.
Die „Wettervorhersage“ sieht für jedes Unternehmen anders aus
Ein Risiko besteht schon vor einem Sicherheitsvorfall. Hängt ein Geschäftsprozess von einem einzelnen System, einem bestimmten Dienstleister oder einer kritischen Person ab, kann deren Ausfall erhebliche Folgen haben.
Risikomanagement lässt sich dabei mit einer Wettervorhersage vergleichen: Wir betrachten die aktuelle Lage, tragen Informationen zusammen und schätzen ein, welche Entwicklungen möglich sind. Eine Wettervorhersage kann uns keinen Sturm ersparen. Sie hilft uns aber zu entscheiden, ob wir Vorkehrungen treffen sollten. Ähnlich unterstützt eine Risikobewertung dabei, mögliche Störungen frühzeitig zu erkennen und angemessene Schutzmaßnahmen vorzubereiten. Beides bleibt mit Unsicherheit verbunden.
Dabei ist nicht jede Unwetterwarnung für alle gleich relevant. Für ein Unternehmen mit Außenveranstaltungen hat die Aussicht auf ein Gewitter eine andere Bedeutung als für einen Bürobetrieb. Genauso hängt die Bedeutung eines Informationssicherheitsrisikos davon ab, welche Prozesse, Informationen und Ressourcen ein Unternehmen benötigt.
Der entscheidende Mehrwert liegt deshalb in der Verbindung von Risiko und Unternehmenskontext. Was für ein Unternehmen existenzbedrohend sein kann, ist für ein anderes möglicherweise von untergeordneter Bedeutung.
Das ermöglicht eine bessere Priorisierung von Sicherheitsmaßnahmen und Investitionen. Einen geeigneten methodischen Rahmen dafür bietet die ISO/IEC 27005. Sie ergänzt die Anforderungen der ISO/IEC 27001 und beschreibt, wie Informationssicherheitsrisiken systematisch identifiziert, bewertet, behandelt, überwacht und kommuniziert werden können. Ziel ist nicht, jedes Risiko um jeden Preis zu beseitigen, sondern nachvollziehbare Entscheidungen zu treffen: Welche Risiken sind für das Unternehmen besonders relevant, welche Maßnahmen haben Vorrang und wo ist ein verbleibendes Risiko vertretbar? Damit unterstützt die Norm Unternehmen dabei, ihre begrenzten Ressourcen dort einzusetzen, wo sie den größten Beitrag zur Informationssicherheit leisten.
Eine Risikobewertung bleibt eine Einschätzung
Problematisch wird es, wenn dem Risikomanagement eine Genauigkeit zugeschrieben wird, die es nicht besitzen kann. Eine Risikobewertung beruht auf den Informationen, Erfahrungen und Annahmen, die zum Zeitpunkt der Bewertung vorhanden sind. Das betrifft insbesondere die Eintrittswahrscheinlichkeit.
Wie wahrscheinlich ist beispielsweise ein erfolgreicher Ransomware-Angriff innerhalb der nächsten zwölf Monate? Wie wahrscheinlich ist der Ausfall eines bestimmten Cloud-Dienstes? Oder der Missbrauch eines privilegierten Benutzerkontos?
Für viele dieser Fragen fehlen belastbare, auf das einzelne Unternehmen zugeschnittene Wahrscheinlichkeiten. Trotzdem müssen Entscheidungen getroffen werden. Kategorien wie „gering“, „mittel“ oder „hoch“ können dabei helfen, sofern klar ist, was sie bedeuten und auf welchen Annahmen sie beruhen. Eine Zahl allein macht eine Einschätzung noch nicht genauer.
Ein belastbareres Lagebild durch unterschiedliche Perspektiven
Wie bei einer Wettervorhersage wird das Bild belastbarer, wenn relevante Informationen aus unterschiedlichen Quellen zusammenkommen. Jeder Funktionsbereich hat eine andere Perspektive auf Risiken und kann gleichzeitig von einem geschärften Lagebild profitieren.
Geschäftsleitung und Management erhalten Transparenz über Risiken und deren mögliche Auswirkungen. Was bedeutet ein Risiko für unser Geschäft? Welche Behandlung ist angemessen? Und wie sollten Personal- und Organisationsplanung ausgerichtet werden, um die Widerstandsfähigkeit des Unternehmens zu erhöhen?
Fachbereiche und Prozessverantwortliche kennen die Abläufe und Abhängigkeiten im Tagesgeschäft. Welche Informationen und Ressourcen sind besonders kritisch? Welche Ausfälle lassen sich vorübergehend überbrücken und wo steht der Prozess sofort still? Diese Erkenntnisse helfen auch bei der Notfallvorsorge. Gemeinsam mit der Business-Impact-Analyse im Business Continuity Management können sie in Notfallpläne, Wiederherstellungsstrategien und Krisenszenarien einfließen.
Die IT und die Informationssicherheit bringen Wissen über technische Abhängigkeiten, Bedrohungen, Schwachstellen und bestehende Schutzmaßnahmen ein. Sie können einschätzen, wo Maßnahmen ansetzen und welche Voraussetzungen für deren Wirksamkeit erfüllt sein müssen. Die Informationssicherheit unterstützt außerdem dabei, diese Erkenntnisse in eine nachvollziehbare Risikobewertung zu übersetzen.
Der Einkauf kennt Lieferanten und Vertragsbeziehungen. Gemeinsam mit den Fachbereichen, der IT und dem Business Continuity Management lässt sich beurteilen, welche Dienstleister für die Aufrechterhaltung der Geschäftstätigkeit entscheidend sind und welche Ausweichmöglichkeiten bestehen. Datenschutz und Recht ergänzen die rechtlichen, vertraglichen und regulatorischen Anforderungen.
Finanzen und Controlling können Kosten und mögliche wirtschaftliche Folgen einordnen. Gleichzeitig wird für die Unternehmensplanung nachvollziehbar, warum bestimmte Maßnahmen erforderlich sind, welche Risiken damit adressiert werden und welche Restrisiken verbleiben.
Aus einer Risikolandkarte wird ein gemeinsames Lagebild
Der eigentliche Mehrwert entsteht, wenn diese Perspektiven zusammengeführt werden. Das klingt selbstverständlich, scheitert im Alltag aber oft schon an der Sprache.
Die IT spricht von Schwachstellen und Wiederherstellungszeiten, die Fachbereiche von Lieferterminen und Kundenverpflichtungen, die Geschäftsleitung von Kosten und Geschäftszielen. Alle beschreiben möglicherweise dasselbe Problem, ohne dass eine gemeinsame Entscheidung daraus entsteht.
Eine Risikobeschreibung muss deshalb auch außerhalb der Informationssicherheit verständlich sein. „Ausfall des zentralen Identitätsdienstes“ sagt einem Fachbereich möglicherweise wenig. Dass sich Mitarbeitende dadurch nicht mehr an den für ihre Arbeit erforderlichen Anwendungen anmelden können, macht die Auswirkung greifbar. Auf dieser Grundlage lässt sich besprechen, wie lange der Betrieb das verkraftet und welche Vorsorge angemessen ist.
Je besser die unterschiedlichen Perspektiven zusammengeführt werden, desto belastbarer wird das Bild der Risikosituation – und desto angemessener können Maßnahmen priorisiert werden.
Vollständig wird dieses Bild trotzdem nie. Unterschiedliche Sichtweisen helfen aber, Annahmen zu hinterfragen und wesentliche Zusammenhänge früher zu erkennen.
Die zentrale Frage lautet daher: „Welche Risiken sind für unser Unternehmen relevant, welche Auswirkungen können sie haben und wie wollen wir damit umgehen?“
Ausblick auf Teil 2
Auch ein etabliertes Risikomanagement kann Risiken übersehen. Etwa weil Verantwortlichkeiten unklar sind, Abhängigkeiten unterschätzt werden oder eine Maßnahme auf dem Papier besser funktioniert als im Alltag.
Im zweiten Teil schauen wir uns anhand konkreter Beispiele an, wo solche blinden Flecken entstehen und wie Unternehmen damit umgehen können.
Risikomanagement in der Informationssicherheit: Sicher ist nur, dass sich die Lage ändern kann
Hinweis zur KI-Unterstützung: Dieser Beitrag wurde mit Unterstützung generativer KI bei der Textformulierung und sprachlichen Überarbeitung erstellt. Die Themenidee, die Recherche, der grundlegende Aufbau sowie die inhaltliche Ausrichtung und Überarbeitung stammen vom Kommunikationsteam der Intelliant GmbH. Der finale Text wurde fachlich geprüft und redaktionell freigegeben. Die redaktionelle Verantwortung liegt bei den Autorinnen.





