# Risikomanagement-Verfahren | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Verfahrensanweisung (VA-09) | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Prozessverantwortlich | {{ROLE_ISB}} | | Freigabe durch | {{ROLE_ISB}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Dieses Verfahren regelt Identifikation, Analyse, Bewertung, Behandlung und Überwachung von Informationssicherheitsrisiken. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}). ## 2. Geltungsbereich Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). ## 3. Auslöser Neues System/Projekt, Vorfall, Änderung, regelmäßiger Review-Zyklus. ## 4. Eingaben - Asset-/Prozessliste - Bewertungsskalen & Akzeptanzschwellen - Bestehendes Risikoregister ## 5. Ablauf 1. Risiken identifizieren (Assets, Bedrohungen, Schwachstellen). 2. Analysieren & bewerten (Eintritt × Schadenshöhe) im ISMS-Tool ({{TOOL_NAME}}). 3. Behandlung festlegen (reduzieren/vermeiden/übertragen/akzeptieren) und Maßnahmen planen. 4. Restrisiko-Akzeptanz dokumentieren. 5. Überwachen & aktualisieren ({{REVIEW_CYCLE}} und anlassbezogen). ## 6. RACI | # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | |---|---------|------------------|------------------|-----------------|----------------| | 1 | Risiken identifizieren (Assets, Bedrohun | {{ROLE_ISB}} | {{ROLE_ISB}} | Asset/Prozessverantwortliche | - | | 2 | Analysieren & bewerten (Eintritt × Schad | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - | | 3 | Behandlung festlegen (reduzieren/vermeid | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | Fachbereich | - | | 4 | Restrisiko-Akzeptanz dokumentieren. | {{ROLE_MANAGEMENT}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - | | 5 | Überwachen & aktualisieren ({{REVIEW_CYCLE}}) | {{ROLE_ISB}} | {{ROLE_ISB}} | - | - | ## 7. Ergebnis & Nachweis Gepflegtes Risikoregister mit Behandlungsplan und Akzeptanzentscheidungen im ISMS-Tool ({{TOOL_NAME}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. ## 8. Kennzahlen (KPI) - Anteil behandelter Risiken - Überfällige Maßnahmen - Aktualität des Risikoregisters ## 9. Verwandte Dokumente - Zugehörige Richtlinie: {{LINK:R03}} - {{LINK:VA-01}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}