Die fertige Liste

đ Was beobachte ich?
Risikoworkshops enden mit einem gepflegten Register: Bedrohungen erfasst, Schwachstellen zugeordnet, Schäden geschätzt. Was nicht im Register steht, gilt als abgedeckt. Die nicht identifizierten Risiken hinterlassen keine Spur â also gibt es sie nicht.
đŻ Was soll eigentlich erreicht werden?
ISO/IEC 27001 verlangt in Abschnitt 6.1.2 b ein Verfahren, das wiederholt konsistente, valide und vergleichbare Ergebnisse liefert. Das Register soll Entscheidungen tragen, Ressourcen lenken und Verantwortung sichtbar machen.
â ď¸ Warum funktioniert das nicht?
Frank Knight trennte vor hundert Jahren Risiko von Unsicherheit: messbar gegen prinzipiell unmessbar. In der Informationssicherheit Ăźberwiegt das Unmessbare. Vollständigkeit ist hier erkenntnistheoretisch ausgeschlossen, nicht bloĂ schwer erreichbar â die Sicherheitsforschung formuliert es scharf: Mit der Gefährdungsidentifikation kann man grundsätzlich nie fertig sein. Talebs Schwarzer Schwan steht per Definition nicht im Register â wäre er drin, wäre er kein Schwan mehr. Das ist die Vollständigkeitsillusion: Die LĂźcke ist unsichtbar, also gilt die Liste als vollständig. Wer das Register fĂźr die Bedrohungslage hält, hat eine Landkarte erfunden, wo eigentlich ein weiĂes Feld stĂźnde.
đĄ Was funktioniert besser?
Die Illusion lässt sich nicht beseitigen, aber sichtbar machen. Neben die Identifikation gehĂśrt ein zweites Standbein: Widerstandsfähigkeit. Schnelle Erkennung, geĂźbte Eindämmung, robuste Wiederherstellung wirken unabhängig vom konkreten Vektor. Die Pointe: 6.1.2 b verlangt Konsistenz, Validität und Vergleichbarkeit â keine Vollständigkeit. Erst ein Register, das seine LĂźcke offen ausweist, erfĂźllt die Norm. Eines, das Vollständigkeit behauptet, täuscht sie.
đđ
- Decision Theory (Stanford Encyclopedia of Philosophy) â Knight 1921 zur Unterscheidung Risiko vs. Unsicherheit https://plato.stanford.edu/entries/decision-theory/
- Explained: Knightian uncertainty (MIT News) https://news.mit.edu/2010/explained-knightian-0602
- Murphy & Conner (2012): Beware of the black swan â The limitations of risk analysis (Process Safety Progress) https://aiche.onlinelibrary.wiley.com/doi/abs/10.1002/prs.11524 đ
- Risk (Stanford Encyclopedia of Philosophy) â Epistemologie des Risikos und Grenzen der Wissbarkeit https://plato.stanford.edu/entries/risk/