> ## Documentation Index
> Fetch the complete documentation index at: https://www.docusnap.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Risikomanagement – Grundlagen

> Woraus ein Risiko besteht, wie es bewertet wird und welchen Lebenszyklus es durchläuft.

Ein Risiko besteht aus einer Bedrohung und einer Schwachstelle. Es wird mit
Wahrscheinlichkeit und Auswirkung bewertet und durchläuft einen Lebenszyklus.

## Bedrohung und Schwachstelle

<CardGroup cols={2}>
  <Card title="Bedrohung" icon="cloud-bolt">
    Ein Ereignis, das Schaden verursachen kann – Ransomware, Stromausfall,
    Innentäter.
  </Card>

  <Card title="Schwachstelle" icon="door-open">
    Eine Lücke, die das Ereignis ermöglicht – fehlendes Backup, offener Port,
    kein Vier-Augen-Prinzip.
  </Card>
</CardGroup>

Ein Risiko verbindet mindestens eine Bedrohung mit mindestens einer
Schwachstelle. Diese Verbindung heißt *Szenario*. Bedrohungen und Schwachstellen
werden als eigene Einträge geführt und können in mehreren Risiken verwendet
werden. Siehe [Bedrohungen und Schwachstellen](/docs/de/isms/threats-vulnerabilities).

## Bewertung

Die *Risikobewertung* ist das Produkt aus Wahrscheinlichkeit und Auswirkung. Jedes
Risiko hat zwei Bewertungen:

| Bewertung | Bedeutung |
| - | - |
| *Ist-Bewertung* | Bewertung vor der Behandlung |
| *Ziel-Bewertung* | Angestrebte Bewertung nach der Behandlung |

Die Differenz zwischen Ist- und Ziel-Bewertung ist die *Risikominderung*.

Aus der Risikobewertung ergibt sich die *Risikostufe*: *Niedrig*, *Mittel*, *Hoch*
oder *Kritisch*. Die Zuordnung hängt von den Schwellenwerten des Mandanten ab.
Zwei Mandanten mit unterschiedlichen Schwellenwerten können dieselbe
Risikobewertung unterschiedlich einstufen.

<Note>
  Die Bewertung ist beim Anlegen optional. Ein Risiko wechselt erst in die Phase
  *Bewertung*, wenn Wahrscheinlichkeit, Auswirkung und beide Zielwerte gesetzt sind.
  Bis dahin bleibt es in der Phase *Identifiziert*.
</Note>

## Behandlungsstrategie

| Strategie | Bedeutung |
| - | - |
| *Reduzieren* | Maßnahmen umsetzen, um das Risiko zu senken |
| *Transferieren* | Risiko auf Dritte übertragen, zum Beispiel durch eine Versicherung |
| *Vermeiden* | Die auslösende Aktivität oder das System einstellen |
| *Akzeptieren* | Risiko bewusst tragen und dokumentieren |

Vorbelegt ist *Reduzieren*. Für *Reduzieren* legen Sie
[Maßnahmen](/docs/de/isms/controls) an und verfolgen deren Umsetzung. Die anderen drei
Strategien werden begründet und dokumentiert.

## Lebenszyklus

*Identifiziert* → *Bewertung* → *Behandlung* → *Freigabe* → *Überwachung*

Nach der Behandlung wechselt das Risiko in die Phase *Überwachung*. Aus der
Überwachung kann es auf zwei Wegen in die Bewertung zurückkehren:

| Weg | Wirkung auf die Bewertung |
| - | - |
| Phasenwechsel auf *Bewertung* | Bewertung bleibt erhalten |
| *Überprüfung + neu bewerten* | Bewertung wird geleert; der bisherige Stand wird als Schnappschuss in der Historie gespeichert |

<Warning>
  *Überprüfung + neu bewerten* kann nicht rückgängig gemacht werden. Vor dem
  Ausführen erscheint eine Rückfrage. Der bisherige Stand ist danach nur in der
  Historie der Überprüfungen verfügbar.
</Warning>

<Note>
  Einige Felder sind nur in der Phase *Bewertung* bearbeitbar. Sie tragen den
  Hinweis „Nur in der Lebenszyklus-Phase 'Bewertung' bearbeitbar". Um sie zu
  ändern, setzen Sie das Risiko in diese Phase zurück.
</Note>

## Weiterführend

[Risiken bewerten](/docs/de/isms/assess-risks) beschreibt das Anlegen Schritt für
Schritt. Skalen und Werte stehen in der [ISMS-Referenz](/docs/de/isms/reference).


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.