Die Sicherheitsinventur

đ Was beobachte ich?
In Risk-Workshops werden Assets der Reihe nach durchgegangen: Schwachstellen-Scans, Bedrohungskataloge, Einstufungen nach Vertraulichkeit, Integrität und VerfĂźgbarkeit. Das nennt sich Risikoidentifikation. Das Ergebnis ist eine priorisierte Schwachstellenliste â kein Risikoregister.
đŻ Was soll eigentlich erreicht werden?
Risiken systematisch identifizieren und priorisieren. ISO 31000 und ISO 27001 fordern genau das. Nur die Methode â Asset-Inventur plus Bedrohungsabgleich â fĂźhrt nicht dorthin.
â ď¸ Warum funktioniert das nicht?
Das ATV-Modell (Asset, Bedrohung, Schwachstelle) enthält einen konzeptionellen Denkfehler: Wenn alle drei Faktoren bestätigt sind, ist die Ungewissheit aufgelĂśst. Das ist kein Risiko mehr â das ist ein dokumentiertes Problem mit konkretem Handlungsbedarf. Risiko im Sinne von ISO 31000 ist âAuswirkung von Ungewissheit auf Ziele" â ohne Ungewissheit kein Risiko. Dazu kommt: Assets sind Mittel zum Zweck, keine Organisationsziele. Strategische Risiken wie NIS2-KonformitätslĂźcken bei Lieferanten, SchlĂźsselpersonenverluste im Security-Team oder systemische Sicherheitsblindheit in der Entwicklung tauchen in keiner Asset-Liste auf. ISO 27001 hat die Pflicht zur Asset-basierten Risikoidentifikation seit der Revision 2013 bewusst aufgegeben.
đĄ Was funktioniert besser?
Risikoidentifikation beginnt bei Zielen, nicht bei Assets. Das FAIR-Modell betrachtet Risiko als Wahrscheinlichkeit und AusmaĂ zukĂźnftiger Verluste â Asset, Bedrohung und Schwachstelle sind Faktoren in dieser Kalkulation, nicht ihr Ergebnis. Wer Schwachstellen findet, betreibt Vulnerability-Management. Wer Risiken analysiert, fragt: Welche Ungewissheit bedroht welches Ziel?
đđ
- ISO 31000:2018 Risk management â Guidelines https://www.iso.org/standard/65694.html đ
- SRA Glossary â Risk Definition (Aven et al.) https://www.sra.org/wp-content/uploads/2020/04/SRA-Glossary-FINAL.pdf
- FAIR Institute â Factor Analysis of Information Risk https://www.fairinstitute.org/what-is-fair
- NIST IR 8286B: Prioritizing Cybersecurity Risk for ERM https://csrc.nist.gov/pubs/ir/8286/b/upd1/final