Risikomanagement ist der systematische Umgang mit Sicherheitsrisiken: Risiken werden erkannt, bewertet, behandelt und überwacht. Ziel ist nicht, jedes Risiko auszuschließen, sondern bewusst zu entscheiden, welches getragen wird.
Auf einen Blick
Ziel ist die bewusste Entscheidung, nicht die Abwesenheit von Risiko.
Ohne Eigentümer bleibt ein Risiko unbehandelt.
Ein Risikoregister ohne Termine ist eine Wunschliste.
Risikomanagement ersetzt Bauchgefühl durch eine nachvollziehbare Entscheidung. Wer alles gleich stark schützt, schützt nichts gut genug.
Erkennen, bewerten, behandeln
Erkannt wird, was schiefgehen kann. Bewertet wird nach Eintrittswahrscheinlichkeit und Auswirkung. Behandelt wird durch Vermeiden, Vermindern, Übertragen oder bewusstes Tragen – und das Ergebnis wird überwacht, weil sich die Lage ändert.
Beispiele aus der Praxis
- Ein Ausfallrisiko wird bewusst getragen, weil die Absicherung teurer wäre als der erwartete Schaden.
- Ein Lieferantenrisiko wird vertraglich übertragen und im Register mit Termin nachgehalten.
Häufiger Irrtum
Mythos „Risikomanagement heißt, alle Risiken zu beseitigen.“
Richtig Es heißt zu wissen, welche Risiken man trägt – und diese Entscheidung bewusst und nachvollziehbar zu treffen.
Häufige Fragen
Wie oft gehört ein Risikoregister überprüft?
Mindestens jährlich und immer bei größeren Änderungen. Ein bewährtes Vorgehen beschreibt das NIST Risk Management Framework.
Braucht Risikomanagement eine Zertifizierung?
Nein, aber ein Managementsystem nach ISO 27001 gibt dem Vorgehen eine geprüfte Struktur.