> ## Documentation Index
> Fetch the complete documentation index at: https://www.docusnap.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Tutorial: Ein Risiko bis in die Überwachung führen

> Bedrohung und Schwachstelle bereitstellen, das Risiko bewerten, eine wiederkehrende Maßnahme verknüpfen und die Phasenwechsel bis zur Überwachung durchführen.

Ein Risiko durchläuft von der *Bewertung* bis zur *Überwachung* drei
Phasenwechsel. Jeder hat eine Vorbedingung. Wir gehen die Kette an einem Beispiel
durch und nennen je Wechsel, was ihn blockiert.

## Ausgangslage

Die Docusnap Sports GmbH betreibt ihre Warenwirtschaft auf einem SAP-System. Das
Backup liegt im selben Netz. Ransomware auf dem Applikationsserver erreicht auch
das Backup. Der Schutzbedarf der Systeme ist gesetzt — siehe
[Schutzbedarf setzen](/docs/de/isms/tutorial-protection-needs).

## 1. Bedrohung und Schwachstelle bereitstellen

Ein Risiko braucht mindestens eine Bedrohung und eine Schwachstelle. Beide sind
eigene, wiederverwendbare Einträge.

<Steps>
  <Step title="Bedrohung importieren">
    Unter *ISMS › Risikomanagement › Bedrohungen* öffnet *Importieren* den
    *Bedrohungskatalog*. Wir suchen „Ransomware" und übernehmen den Treffer.
    Importierte Einträge zeigen ihre Herkunft in der Spalte *Quelle*.
  </Step>

  <Step title="Schwachstelle anlegen">
    Unter *Schwachstellen* legen wir über *Schwachstelle* den Eintrag „Backup
    nicht netzgetrennt" an, mit *Kategorie* und Beschreibung. Für Schwachstellen
    gibt es keinen Katalog.
  </Step>
</Steps>

## 2. Risiko anlegen und bewerten

*Risiko* öffnet den Assistenten. Bezeichnung *Ransomware-Befall SAP-Datenbank*;
im Schritt *Assets* die drei Systeme der Warenwirtschaft; in den folgenden
Schritten die Bedrohung und die Schwachstelle. Alle Schritte:
[Risiken bewerten](/docs/de/isms/assess-risks).

Im Schritt *Bewertung* setzen wir beide Bewertungen: *Ist-Bewertung* *Möglich* ×
*Katastrophal*, *Ziel-Bewertung* *Unwahrscheinlich* × *Erheblich*. Strategie
*Reduzieren*. Im Feld *Verantwortlicher* tragen wir eine Person ein.

<Note>
  Mit allen vier Bewertungswerten entsteht das Risiko in der Phase *Bewertung*.
  Fehlt ein Wert, steht es in *Identifiziert*. Der Schritt *Zusammenfassung* nennt
  die Phase.
</Note>

## 3. Maßnahme verknüpfen

Wir öffnen das Risiko, Tab *Maßnahmen*. *Maßnahme* öffnet einen Dialog: eine
bestehende Maßnahme verknüpfen oder eine neue anlegen. Wir legen *Offline-Backup
der SAP-Datenbank* an: *Turnus* *Wiederkehrend*, *Intervall* 3, *Einheit*
*Monate*.

<Note>
  Nur eine wiederkehrende Maßnahme hat den Tab *Nachweise*. Bei *Einmalig* fehlt
  er. Siehe [Wiederkehrende Maßnahmen nachweisen](/docs/de/isms/control-evidence).
</Note>

## 4. Phasenwechsel durchführen

Der Lebenszyklus steht im Tab *Bewertung*. Jeder Wechsel verlangt eine
Begründung im Feld *Begründung für den Phasenwechsel*.

| Wechsel | Vorbedingung |
| - | - |
| *Bewertung* → *Behandlung* | Wahrscheinlichkeit und Auswirkung gesetzt, Behandlungsstrategie gewählt |
| *Behandlung* → *Freigabe* | Verantwortlicher zugewiesen, mindestens eine Maßnahme verknüpft (nicht bei *Akzeptieren*) |
| *Freigabe* → *Überwachung* | Überprüfungsdatum gesetzt |

Ist eine Vorbedingung nicht erfüllt, wird der Wechsel nicht ausgeführt. Der
Hinweis nennt den Grund; bei fehlender Maßnahme bietet er den Sprung in den Tab
*Maßnahmen* an.

<Warning>
  Risikomatrix und Behandlungsstrategie sind nur in der Phase *Bewertung*
  bearbeitbar. Ändern Sie die Bewertung, bevor Sie die Phase verlassen. Sonst führt
  der Weg zurück über einen weiteren Phasenwechsel mit Begründung.
</Warning>

## 5. In der Überwachung arbeiten

In der *Überwachung* zeigt der Tab *Bewertung* den Stand der Überprüfung:
überfällig, in den nächsten 28 Tagen fällig oder nicht fällig.

*Überprüfung abschließen* schreibt einen Eintrag in den Tab *Überprüfung* mit
*Geprüft am*, *Geprüft von* und *Ergebnis*. Der Ergebnistext ist Pflicht.

<Warning>
  Wird in der *Überwachung* das Überprüfungsdatum entfernt, setzt Docusnap365 die
  Phase beim Speichern auf *Bewertung* zurück und meldet das vorher.
</Warning>

## 6. Nach der Prüfung neu einordnen

Aus der *Überwachung* führen zwei Wege in die *Bewertung*:

| Weg | Wirkung auf die Bewertung |
| - | - |
| Phasenwechsel auf *Bewertung* | Bewertung bleibt erhalten |
| *Überprüfung + neu bewerten* | Bewertung wird geleert; der bisherige Stand wird als Schnappschuss im Tab *Überprüfung* gespeichert |

<Warning>
  *Überprüfung + neu bewerten* kann nicht rückgängig gemacht werden. Vor dem
  Ausführen erscheint eine Rückfrage. Für eine Neueinordnung ohne Verlust der
  Bewertung nehmen Sie den Phasenwechsel.
</Warning>

## Weiterführend

Nachweise der Maßnahme: [Wiederkehrende Maßnahmen nachweisen](/docs/de/isms/control-evidence).
Dieselbe Maßnahme für ein Regelwerksziel: [Ziele bewerten](/docs/de/isms/regulations).


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.