ISMS im Betrieb
Assets und Risiken managen
Zweck
Das Herzstück des ISMS: das Inventar aller schützenswerten Werte (Assets und Informationen), die Bewertung des Schutzbedarfs und die Bewertung und Behandlung der Risiken. Arbeitsorte im Hub: die Arbeitsbereiche Asset-Management und Risikomanagement.
Wer macht das
Mitglieder der Projektrolle Bearbeiter (ISB und ISMS-Team; Rollen und Berechtigungen). Lesen und Kommentieren können auch Beobachter.
Asset oder Information erfassen
- Klicken Sie oben im Hub auf + Neues ISMS-Item und wählen Sie den Typ: Prozess, Lieferant, IKT-Asset, Infrastruktur oder Information.
- Vergeben Sie eine sprechende Zusammenfassung und beschreiben Sie das Objekt.
- Bewerten Sie die Schutzziele: 🔒 Vertraulichkeit, 🔗 Integrität, 🕒 Verfügbarkeit — Skala 1 - normal / 2 - hoch / 3 - sehr hoch.
- Bei Informationen: Setzen Sie 🆔 personenbezogene Daten (0 – Keine personenbezogenen Daten / 1 – Personenbezogene Daten / 2 – Besondere personenbezogene Daten).
- Verknüpfen Sie Asset und Information über den Verknüpfungstyp verarbeitet (Asset → Information).
- Stellen Sie das Objekt nach der Erfassung auf den Status 🟢 Aktiv — nur aktive Objekte fließen in Vererbungen ein.
Ergebnis: Sobald C/I/A gesetzt sind, berechnet die App auf demselben Vorgang 🛡️ Schutzbedarf als Maximum der drei Werte (ereignisbasiert). Der manuelle Lauf Schutzbedarf vererben führt zusätzlich C/I/A aus verknüpften aktiven Informationsobjekten auf das Asset zusammen; Personenbezogene Daten vererben überträgt die Datenkategorie (Automatisierungen verwalten).
Risiko-Szenario anlegen und bewerten
- + Neues ISMS-Item → Typ Risiko-Szenario. Beschreiben Sie das Szenario.
- Verknüpfen Sie es über gefährdet mit den betroffenen Assets oder Informationen (Risiko-Szenario → Asset).
- Prüfen Sie im Status 🔍 Gefährdungsanalyse, ob das Szenario zutrifft; wenn ja, weiter nach 👍 zutreffend, sonst 👎 nicht zutreffend.
- Bewerten Sie im Status 📊 Risikobewertung das IST-Risiko: 🎲 IST-Eintrittswahrscheinlichkeit (🟢 1 - selten … 🔴 4 - sehr häufig) und 💥 IST-Schadenshöhe (🟢 1 - vernachlässigbar … 🔴 4 - existenzbedrohend).
- Die App berechnet 🚦 IST-Risikokategorie automatisch: Produkt ≥ 12 → 🔴 4 - sehr hoch · ≥ 6 → 🟠 3 - hoch · ≥ 3 → 🟡 2 - mittel · sonst 🟢 1 - gering.
- Wählen Sie im Status 📄 Risikobehandlung die ↘️ Risikobehandlung: Vermeidung, Reduktion, Transfer oder Akzeptanz. Bei Reduktion: Maßnahme anlegen und über mitigiert verknüpfen (Maßnahme → Risiko; Maßnahmen umsetzen und prüfen).
- Tragen Sie die Zielwerte ein (🎲 SOLL-Eintrittswahrscheinlichkeit, 💥 SOLL-Schadenshöhe) — die 🚦 SOLL-Risikokategorie wird ebenso berechnet.
- Schließen Sie mit dem Status ✅ Akzeptanz ab (löst bei aktivierter Regel eine RACI-Benachrichtigung aus).
Prüfen
- Das Dashboard zeigt das Risiko in der Risikomatrix (IST/SOLL) und ggf. unter Top-Risiken; unbewertete Risiken erscheinen in Nächste Schritte.
- Der Explorer zeigt die Beziehungskette Asset ← gefährdet ← Risiko ← mitigiert ← Maßnahme als Graph.
Wie es weitergeht
- Wird die 🚦 IST-Risikokategorie 🟠 hoch oder 🔴 sehr hoch, informiert die Feld-Warnung Responsible und Accountable (Benachrichtigungen (RACI) einrichten).
- Mit gesetztem 🔄 Überprüfungsintervall ruft der Review-Zyklus das Objekt regelmäßig zur Neubewertung auf; aus 🔄 in Überprüfung geht es zurück in die Bewertung.
- Der manuelle Lauf IST/SOLL kumulieren (Parent) führt die Bewertungen untergeordneter Risiko-Szenarien auf dem übergeordneten Objekt zusammen.
- Für Leitung und Audit erzeugen Administratoren den Risikobericht (Berichte erzeugen).
Typische Probleme
- Die Risikokategorie bleibt leer: Beide Eingabefelder (Wahrscheinlichkeit und Schadenshöhe, je 1–4) müssen gesetzt sein; die Automatisierung Risikokategorie berechnen muss aktiviert sein.
- Die Schutzbedarfsvererbung greift nicht: Verknüpfte Informationsobjekte müssen im Status 🟢 Aktiv stehen und über verarbeitet verbunden sein.
Verwandte Seiten
Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.
Dokumentationsstand: App-Version 1.1.15 · 2026-08-20