ISMS im Betrieb

Assets und Risiken managen

Zweck

Das Herzstück des ISMS: das Inventar aller schützenswerten Werte (Assets und Informationen), die Bewertung des Schutzbedarfs und die Bewertung und Behandlung der Risiken. Arbeitsorte im Hub: die Arbeitsbereiche Asset-Management und Risikomanagement.

Wer macht das

Mitglieder der Projektrolle Bearbeiter (ISB und ISMS-Team; Rollen und Berechtigungen). Lesen und Kommentieren können auch Beobachter.

Asset oder Information erfassen

  1. Klicken Sie oben im Hub auf + Neues ISMS-Item und wählen Sie den Typ: Prozess, Lieferant, IKT-Asset, Infrastruktur oder Information.
  2. Vergeben Sie eine sprechende Zusammenfassung und beschreiben Sie das Objekt.
  3. Bewerten Sie die Schutzziele: 🔒 Vertraulichkeit, 🔗 Integrität, 🕒 Verfügbarkeit — Skala 1 - normal / 2 - hoch / 3 - sehr hoch.
  4. Bei Informationen: Setzen Sie 🆔 personenbezogene Daten (0 – Keine personenbezogenen Daten / 1 – Personenbezogene Daten / 2 – Besondere personenbezogene Daten).
  5. Verknüpfen Sie Asset und Information über den Verknüpfungstyp verarbeitet (Asset → Information).
  6. Stellen Sie das Objekt nach der Erfassung auf den Status 🟢 Aktiv — nur aktive Objekte fließen in Vererbungen ein.

Ergebnis: Sobald C/I/A gesetzt sind, berechnet die App auf demselben Vorgang 🛡️ Schutzbedarf als Maximum der drei Werte (ereignisbasiert). Der manuelle Lauf Schutzbedarf vererben führt zusätzlich C/I/A aus verknüpften aktiven Informationsobjekten auf das Asset zusammen; Personenbezogene Daten vererben überträgt die Datenkategorie (Automatisierungen verwalten).

Asset-Management: Inventar mit Asset-Kategorie, Schutzbedarf (C/I/A) und Personenbezug.

Risiko-Szenario anlegen und bewerten

  1. + Neues ISMS-Item → Typ Risiko-Szenario. Beschreiben Sie das Szenario.
  2. Verknüpfen Sie es über gefährdet mit den betroffenen Assets oder Informationen (Risiko-Szenario → Asset).
  3. Prüfen Sie im Status 🔍 Gefährdungsanalyse, ob das Szenario zutrifft; wenn ja, weiter nach 👍 zutreffend, sonst 👎 nicht zutreffend.
  4. Bewerten Sie im Status 📊 Risikobewertung das IST-Risiko: 🎲 IST-Eintrittswahrscheinlichkeit (🟢 1 - selten … 🔴 4 - sehr häufig) und 💥 IST-Schadenshöhe (🟢 1 - vernachlässigbar … 🔴 4 - existenzbedrohend).
  5. Die App berechnet 🚦 IST-Risikokategorie automatisch: Produkt ≥ 12 → 🔴 4 - sehr hoch · ≥ 6 → 🟠 3 - hoch · ≥ 3 → 🟡 2 - mittel · sonst 🟢 1 - gering.
  6. Wählen Sie im Status 📄 Risikobehandlung die ↘️ Risikobehandlung: Vermeidung, Reduktion, Transfer oder Akzeptanz. Bei Reduktion: Maßnahme anlegen und über mitigiert verknüpfen (Maßnahme → Risiko; Maßnahmen umsetzen und prüfen).
  7. Tragen Sie die Zielwerte ein (🎲 SOLL-Eintrittswahrscheinlichkeit, 💥 SOLL-Schadenshöhe) — die 🚦 SOLL-Risikokategorie wird ebenso berechnet.
  8. Schließen Sie mit dem Status ✅ Akzeptanz ab (löst bei aktivierter Regel eine RACI-Benachrichtigung aus).
Risikomanagement: Handlungsbedarf-Leiste, Reiter und Liste der Risiko-Szenarien mit „IST-Risikokategorie“, „SOLL-Risikokategorie“, „Risikobehandlung“ und „Nächste Überprüfung“.

Prüfen

  • Das Dashboard zeigt das Risiko in der Risikomatrix (IST/SOLL) und ggf. unter Top-Risiken; unbewertete Risiken erscheinen in Nächste Schritte.
  • Der Explorer zeigt die Beziehungskette Asset ← gefährdet ← Risiko ← mitigiert ← Maßnahme als Graph.

Wie es weitergeht

  • Wird die 🚦 IST-Risikokategorie 🟠 hoch oder 🔴 sehr hoch, informiert die Feld-Warnung Responsible und Accountable (Benachrichtigungen (RACI) einrichten).
  • Mit gesetztem 🔄 Überprüfungsintervall ruft der Review-Zyklus das Objekt regelmäßig zur Neubewertung auf; aus 🔄 in Überprüfung geht es zurück in die Bewertung.
  • Der manuelle Lauf IST/SOLL kumulieren (Parent) führt die Bewertungen untergeordneter Risiko-Szenarien auf dem übergeordneten Objekt zusammen.
  • Für Leitung und Audit erzeugen Administratoren den Risikobericht (Berichte erzeugen).

Typische Probleme

  • Die Risikokategorie bleibt leer: Beide Eingabefelder (Wahrscheinlichkeit und Schadenshöhe, je 1–4) müssen gesetzt sein; die Automatisierung Risikokategorie berechnen muss aktiviert sein.
  • Die Schutzbedarfsvererbung greift nicht: Verknüpfte Informationsobjekte müssen im Status 🟢 Aktiv stehen und über verarbeitet verbunden sein.

Verwandte Seiten

Bildschirmfotos aus der Entwicklungsumgebung mit Beispieldaten.

Dokumentationsstand: App-Version 1.1.15 · 2026-08-20