Die Nebenwirkung ohne Beipackzettel

đ Was beobachte ich?
Ein Risiko wird behandelt, die Kennzahl fĂ€rbt sich grĂŒn, das Register meldet Vollzug. Ich erlebe dann denselben Moment der Erleichterung â und dieselbe LĂŒcke danach: Niemand prĂŒft, welche neuen Risiken die MaĂnahme selbst eingefĂŒhrt hat.
đŻ Was soll eigentlich erreicht werden?
Die Absicht ist richtig: Ein erkanntes Risiko soll sinken, ein Schwachpunkt geschlossen werden. Risikobehandlung ist der Kern jedes ISMS.
â ïž Warum funktioniert das nicht?
Weil jede MaĂnahme ein Eingriff ist â und Eingriffe haben Nebenwirkungen. Das Projektmanagement nennt sie SekundĂ€rrisiken: Risiken, die erst durch die Behandlung des ursprĂŒnglichen Risikos entstehen. Die Medizin kennt dasselbe Muster: iatrogen â die Behandlung selbst ruft das Leiden hervor. Erzwungene Passwortwechsel etwa sollten Konten schĂŒtzen, erzeugten aber vorhersehbare Muster und schwĂ€chere Passwörter â inzwischen rĂ€t NIST ausdrĂŒcklich davon ab. Und wer sich geschĂŒtzt fĂŒhlt, handelt unbewusst riskanter (Risikokompensation). Die grĂŒne Kennzahl beendet die Aufmerksamkeit genau dort, wo das neue Risiko beginnt.
đĄ Was funktioniert besser?
Jede MaĂnahme zu Ende denken: Welches neue Risiko fĂŒhre ich ein, wer weicht kĂŒnftig aus? Ein Behandlungsplan ist erst fertig, wenn das SekundĂ€rrisiko benannt und bewertet ist â nicht, wenn die Ampel grĂŒn wird. Oft genĂŒgt eine Frage im Risk-Review: Was haben wir uns mit dieser Lösung eingehandelt?
đđ
- Secondary vs Residual Risk â Risikoarten im Projektmanagement (Project Management Academy) https://projectmanagementacademy.net/resources/blog/intro-to-types-of-risk/
- NIST SP 800-63 Digital Identity Guidelines â FAQ (warum keine periodische PasswortĂ€nderung) https://pages.nist.gov/800-63-FAQ/#q-b05
- Renaud et al. (2017): Risk Homeostasis in Information Security (NSPW) https://www.nspw.org/papers/2017/nspw2017-renaud.pdf


