🔍 Was beobachte ich?

In Risk-Workshops sehe ich regelmĂ€ĂŸig dasselbe Muster: Risiken werden bewertet, priorisiert, mit Controls versehen. Vorher hat niemand gefragt, welche GeschĂ€ftsziele auf dem Spiel stehen. Das Risikoregister ist korrekt ausgefĂŒllt – und völlig kontextlos.

🎯 Was soll eigentlich erreicht werden?

Risikomanagement soll Entscheidungen ermöglichen: Welche Risiken akzeptiere ich, welche behandle ich zuerst? ISO 31000 definiert Risiko als „Auswirkung von Unsicherheit auf Ziele" – die Bewertung setzt damit voraus, dass Ziele existieren.

⚠ Warum funktioniert das nicht?

Ohne Organisationsziele fehlt der Bezugsrahmen. Was fĂŒr eine verfĂŒgbarkeitsgetriebene Organisation ein kritisches Risiko ist, kann fĂŒr eine vertraulichkeitsgetriebene zweitrangig sein. Wer Risiken ohne Zielkontext bewertet, misst eine Abweichung von nichts – die Priorisierung bleibt reines BauchgefĂŒhl, im besten Fall dokumentiert. Controls werden fĂŒr Risiken implementiert, die strategisch irrelevant sein können.

💡 Was funktioniert besser?

Vor der Risikobewertung kommen die Ziele: Was muss diese Organisation leisten, was darf sie nicht verlieren? NIST IR 8286B zeigt, wie Organisationsziele in Cybersecurity-Risiken ĂŒbersetzt werden – von der Strategie bis zur operativen Ebene. Wer Risiken auf Ziele bezieht, kann auch begrĂŒnden, wie ein Risiko priorisiert wird.

📚🔍