Eine Risikobeurteilung im Rahmen von ISO 27001 ist ein strukturierter Prozess, bei dem ein Unternehmen systematisch Bedrohungen und Schwachstellen für seine Informationssicherheit identifiziert, bewertet und priorisiert. Ziel ist es, zu verstehen, welche Risiken für Vertraulichkeit, Integrität und Verfügbarkeit von Informationen bestehen und wie gravierend diese sind. Die folgenden Abschnitte beantworten die wichtigsten Fragen rund um diesen Prozess.
Welche Risiken müssen im Rahmen von ISO 27001 bewertet werden?
Im Rahmen von ISO 27001 müssen alle Risiken bewertet werden, die die Vertraulichkeit, Integrität oder Verfügbarkeit von Informationen gefährden könnten. Das umfasst technische Bedrohungen wie Cyberangriffe, menschliche Fehler wie versehentliche Datenweitergabe sowie organisatorische Schwachstellen wie fehlende Zugriffskontrollen oder unklare Verantwortlichkeiten.
Konkret geht es darum, zunächst alle relevanten Informationswerte zu erfassen, also sogenannte Assets. Das können Kundendaten, interne Dokumente, Softwaresysteme oder auch physische Geräte sein. Für jeden dieser Werte werden anschließend mögliche Bedrohungen und Schwachstellen identifiziert. Typische Beispiele sind:
- Datenverlust durch Ransomware oder Hardwareausfall
- Unbefugter Zugriff durch schwache Passwörter oder fehlende Zwei-Faktor-Authentifizierung
- Datenpannen durch ungeschulte Mitarbeitende
- Ausfälle durch fehlende Backup-Systeme
- Rechtliche Risiken durch nicht konforme Datenspeicherung
Der Umfang der Risikobeurteilung hängt vom sogenannten Anwendungsbereich (Scope) des Informationssicherheits-Managementsystems ab. Kleine Unternehmen können diesen Scope bewusst eingrenzen, um den Aufwand überschaubar zu halten. Mehr dazu, wie eine ISO 27001-Zertifizierung aufgebaut ist, finden Sie auf unserer Übersichtsseite.
Wie funktioniert der Risikobeurteilungsprozess nach ISO 27001?
Der Risikobeurteilungsprozess nach ISO 27001 folgt einem klaren, vierstufigen Ablauf: Risiken identifizieren, analysieren, bewerten und dokumentieren. Dabei legt das Unternehmen selbst fest, welche Methodik und welche Bewertungskriterien es verwendet, solange der Prozess nachvollziehbar und reproduzierbar ist.
In der Praxis sieht das so aus:
- Risiken identifizieren: Alle relevanten Informationswerte werden erfasst, und für jeden Asset werden mögliche Bedrohungen und Schwachstellen benannt.
- Risiken analysieren: Für jedes identifizierte Risiko wird eingeschätzt, wie wahrscheinlich ein Schadensereignis ist und welche Auswirkungen es hätte.
- Risiken bewerten: Auf Basis von Wahrscheinlichkeit und Auswirkung ergibt sich ein Risikowert. Risiken oberhalb eines festgelegten Schwellenwerts gelten als behandlungsbedürftig.
- Ergebnisse dokumentieren: Alle Schritte werden in einem Risikoregister festgehalten, das als zentrales Dokument für Audits dient.
Wichtig ist, dass die Bewertungsskala und die Akzeptanzkriterien vorab schriftlich definiert werden. Das gibt dem Prozess eine stabile Grundlage und macht ihn für externe Auditoren nachvollziehbar. Viele kleine Unternehmen arbeiten mit einfachen Skalen von 1 bis 3 oder 1 bis 5 für Wahrscheinlichkeit und Auswirkung, was vollkommen ausreicht.
Was ist der Unterschied zwischen Risikobeurteilung und Risikobehandlung?
Die Risikobeurteilung analysiert und bewertet vorhandene Risiken, während die Risikobehandlung festlegt, wie mit diesen Risiken umgegangen wird. Beide Schritte sind Teil des Risikomanagements nach ISO 27001, bauen aber aufeinander auf und haben unterschiedliche Ziele.
Die Risikobeurteilung beantwortet die Frage: Welche Risiken existieren, und wie schwerwiegend sind sie? Die Risikobehandlung beantwortet die Folgefrage: Was tun wir jetzt damit?
Für die Behandlung eines identifizierten Risikos gibt es vier grundlegende Optionen:
- Risiko mindern: Schutzmaßnahmen einführen, die die Wahrscheinlichkeit oder den Schaden reduzieren, zum Beispiel eine Firewall oder ein Schulungsprogramm.
- Risiko akzeptieren: Das Risiko bewusst in Kauf nehmen, weil der Aufwand für Gegenmaßnahmen unverhältnismäßig hoch wäre.
- Risiko vermeiden: Die risikoauslösende Aktivität einstellen oder nicht starten.
- Risiko übertragen: Das Risiko an Dritte auslagern, zum Beispiel durch eine Cyberversicherung.
Das Ergebnis der Risikobehandlung wird im sogenannten Risikobehandlungsplan dokumentiert. Dieser Plan ist ein zentrales Dokument im Zertifizierungsprozess und zeigt, dass das Unternehmen nicht nur Risiken kennt, sondern auch aktiv mit ihnen umgeht.
Wie oft muss die Risikobeurteilung nach ISO 27001 wiederholt werden?
Die ISO 27001 schreibt keine feste Häufigkeit für die Risikobeurteilung vor, verlangt aber, dass sie in geplanten Abständen sowie bei wesentlichen Änderungen durchgeführt wird. In der Praxis bedeutet das mindestens einmal jährlich, ergänzt durch anlassbezogene Bewertungen.
Auslöser für eine außerplanmäßige Risikobeurteilung können sein:
- Einführung neuer Technologien oder Software
- Organisatorische Veränderungen wie Umstrukturierungen oder Wachstum
- Sicherheitsvorfälle oder Datenpannen
- Neue gesetzliche Anforderungen, zum Beispiel durch Änderungen der DSGVO
- Veränderungen im Bedrohungsumfeld, etwa neue Angriffsarten
Die regelmäßige Wiederholung ist kein bürokratischer Selbstzweck. Sie stellt sicher, dass das Informationssicherheits-Managementsystem mit der Realität des Unternehmens Schritt hält. Ein einmalig erstelltes Risikoregister, das nie aktualisiert wird, verliert schnell seinen Wert und seine Aussagekraft.
Welche Herausforderungen haben kleine Unternehmen bei der ISO-27001-Risikobeurteilung?
Kleine Unternehmen stehen bei der ISO-27001-Risikobeurteilung vor drei typischen Herausforderungen: fehlendes Fachwissen im Bereich Informationssicherheit, begrenzte zeitliche Ressourcen und Unsicherheit darüber, wie viel Detailtiefe wirklich nötig ist. Diese Kombination führt dazu, dass viele den Prozess als überwältigend empfinden, obwohl er sich gut strukturieren lässt.
Das Fachwissensproblem lässt sich durch klare Vorlagen und methodische Unterstützung lösen. Es braucht keine IT-Sicherheitsexpertin oder keinen IT-Sicherheitsexperten, um eine fundierte Risikobeurteilung zu erstellen. Wichtiger ist ein systematisches Vorgehen, das alle relevanten Bereiche abdeckt.
Der Zeitaufwand lässt sich erheblich reduzieren, wenn der Scope bewusst eingegrenzt wird. Ein kleines Unternehmen muss nicht alle denkbaren Risiken der gesamten IT-Infrastruktur auf einmal bewerten. Ein fokussierter Einstieg mit den wichtigsten Assets und Bedrohungen ist ein vollkommen valider Ausgangspunkt.
Die Frage nach der Detailtiefe beantwortet die Norm selbst: Der Prozess muss nachvollziehbar und konsistent sein, nicht perfekt. Ein einfaches, gut gepflegtes Risikoregister ist einem komplexen, aber veralteten Dokument deutlich vorzuziehen. Wer sich fragt, was eine ISO 27001-Zertifizierung kostet, findet auf unserer Seite eine transparente Übersicht der anfallenden Kosten.
So hilft DICIS AG bei der ISO-27001-Risikobeurteilung
Wir wissen, dass die Risikobeurteilung für viele kleine Unternehmen der schwierigste Teil des gesamten Zertifizierungsprozesses ist. Deshalb haben wir unsere Plattform genau darauf ausgerichtet: Sie führt Sie Schritt für Schritt durch den Prozess, ohne dass Sie vorher Expertin oder Experte für Informationssicherheit sein müssen.
- KI-gestützte Dokumentation: Unsere Plattform hilft Ihnen, Risiken strukturiert zu erfassen und zu bewerten, mit vordefinierten Vorlagen, die auf kleine Unternehmen zugeschnitten sind.
- Vollständig online: Der gesamte Prozess, von der Risikobeurteilung bis zum Audit, läuft digital ab. Kein Papierkram, keine Vor-Ort-Termine.
- Schnelle Umsetzung: Was traditionell Monate dauert, lässt sich mit unserer Unterstützung in wenigen Tagen aufbauen und direkt zertifizieren.
- Transparente Kosten: Keine versteckten Beratergebühren, keine Überraschungen.
Wenn Sie bereit sind, Ihre ISO 27001-Zertifizierung anzugehen, sprechen Sie uns gerne an. Auf unserer Kontaktseite finden Sie alle Möglichkeiten, um direkt mit uns in Verbindung zu treten.

