Bedrohung und Schwachstelle
Bedrohung
Ein Ereignis, das Schaden verursachen kann – Ransomware, Stromausfall,
Innentäter.
Schwachstelle
Eine Lücke, die das Ereignis ermöglicht – fehlendes Backup, offener Port,
kein Vier-Augen-Prinzip.
Bewertung
Die Risikobewertung ist das Produkt aus Wahrscheinlichkeit und Auswirkung. Jedes Risiko hat zwei Bewertungen:
Die Differenz zwischen Ist- und Ziel-Bewertung ist die Risikominderung.
Aus der Risikobewertung ergibt sich die Risikostufe: Niedrig, Mittel, Hoch
oder Kritisch. Die Zuordnung hängt von den Schwellenwerten des Mandanten ab.
Zwei Mandanten mit unterschiedlichen Schwellenwerten können dieselbe
Risikobewertung unterschiedlich einstufen.
Die Bewertung ist beim Anlegen optional. Ein Risiko wechselt erst in die Phase
Bewertung, wenn Wahrscheinlichkeit, Auswirkung und beide Zielwerte gesetzt sind.
Bis dahin bleibt es in der Phase Identifiziert.
Behandlungsstrategie
Vorbelegt ist Reduzieren. Für Reduzieren legen Sie
Maßnahmen an und verfolgen deren Umsetzung. Die anderen drei
Strategien werden begründet und dokumentiert.
Lebenszyklus
Identifiziert → Bewertung → Behandlung → Freigabe → Überwachung Nach der Behandlung wechselt das Risiko in die Phase Überwachung. Aus der Überwachung kann es auf zwei Wegen in die Bewertung zurückkehren:Einige Felder sind nur in der Phase Bewertung bearbeitbar. Sie tragen den
Hinweis „Nur in der Lebenszyklus-Phase ‘Bewertung’ bearbeitbar”. Um sie zu
ändern, setzen Sie das Risiko in diese Phase zurück.