
Produkt: ISMS‑Dokument D13 – Risikoanalyse: Methodik und Vorgehen gemäß ISO/IEC 27001:2022
Das Dokument ISMS_D13_Risikoanalyse – Methodik und Vorgehen beschreibt die vollständige, auditfähige und normkonforme Methodik zur Durchführung der Risikoanalyse im Informationssicherheits‑Managementsystem (ISMS). Es legt die Bewertungslogik, die Prozessschritte, die Bewertungsmaßstäbe und die Dokumentationsanforderungen fest und stellt sicher, dass alle Risiken einheitlich, nachvollziehbar und risikobasiert bewertet werden.
Das Dokument enthält eine vollständig ausgearbeitete Risikoanalyse‑Methodik inklusive:
– Zweck, Geltungsbereich und normative Grundlagen (ISO/IEC 27001:2022, ISO/IEC 27005, DSGVO, NIS2, ITSiG 2.0)
– Grundprinzipien der Risikoanalyse (Einheitlichkeit, Vollständigkeit, Risikobasiertheit, Nachvollziehbarkeit, Aktualität)
– Vorgehensmodell mit 6 Hauptschritten (Kontextdefinition, Asset‑Identifikation, Risikoidentifikation, Risikobewertung, Risikobehandlung, Dokumentation & Monitoring)
– Schutzbedarfsfeststellung mit Bewertungsskala (1–5) für Vertraulichkeit, Integrität, Verfügbarkeit
– Methoden zur Risikoidentifikation (Workshops, Interviews, Checklisten, Schwachstellenscans, Lessons Learned, Lieferantenbewertungen)
– Bewertungslogik mit Eintrittswahrscheinlichkeit, Auswirkung und Risikowert (W × A)
– Risikoklassen (niedrig, mittel, hoch) und Maßnahmenanforderungen
– Risikobehandlungsoptionen (Vermeiden, Vermindern, Übertragen, Akzeptieren)
– Struktur des Risikobehandlungsplans
– Vollständiges Risikoregister‑Template mit allen Pflichtfeldern
– Schnittstellen zu Risikomanagement, SoA, Incident‑Management, Lieferantenmanagement, Awareness, Dokumentenlenkung und Managementbewertung
– Vorgaben zur revisionssicheren Dokumentation und jährlichen Überprüfung
Die Methodik ist so strukturiert, dass Auditoren, Kunden und interne Prüfinstanzen die Risikoanalyse ohne Interpretationsspielräume nachvollziehen können. Sie ist direkt in die ISMS‑Prozesslandschaft integrierbar und bildet die Grundlage für Governance, Compliance, Auditfähigkeit und Risikosteuerung.
Zielgruppe:
Unternehmen, Beratungen, interne ISMS‑Teams, ISO‑27001‑Projektverantwortliche, NIS2‑Umsetzungsprojekte.
Lieferumfang:
Vollständig ausgearbeitete Risikoanalyse‑Methodik (Stand 2026), sofort einsetzbar, auditfähig, anpassbar.