🔍 Was beobachte ich?

Ein Risiko wird behandelt, die Kennzahl fĂ€rbt sich grĂŒn, das Register meldet Vollzug. Ich erlebe dann denselben Moment der Erleichterung – und dieselbe LĂŒcke danach: Niemand prĂŒft, welche neuen Risiken die Maßnahme selbst eingefĂŒhrt hat.

🎯 Was soll eigentlich erreicht werden?

Die Absicht ist richtig: Ein erkanntes Risiko soll sinken, ein Schwachpunkt geschlossen werden. Risikobehandlung ist der Kern jedes ISMS.

⚠ Warum funktioniert das nicht?

Weil jede Maßnahme ein Eingriff ist – und Eingriffe haben Nebenwirkungen. Das Projektmanagement nennt sie SekundĂ€rrisiken: Risiken, die erst durch die Behandlung des ursprĂŒnglichen Risikos entstehen. Die Medizin kennt dasselbe Muster: iatrogen – die Behandlung selbst ruft das Leiden hervor. Erzwungene Passwortwechsel etwa sollten Konten schĂŒtzen, erzeugten aber vorhersehbare Muster und schwĂ€chere Passwörter – inzwischen rĂ€t NIST ausdrĂŒcklich davon ab. Und wer sich geschĂŒtzt fĂŒhlt, handelt unbewusst riskanter (Risikokompensation). Die grĂŒne Kennzahl beendet die Aufmerksamkeit genau dort, wo das neue Risiko beginnt.

💡 Was funktioniert besser?

Jede Maßnahme zu Ende denken: Welches neue Risiko fĂŒhre ich ein, wer weicht kĂŒnftig aus? Ein Behandlungsplan ist erst fertig, wenn das SekundĂ€rrisiko benannt und bewertet ist – nicht, wenn die Ampel grĂŒn wird. Oft genĂŒgt eine Frage im Risk-Review: Was haben wir uns mit dieser Lösung eingehandelt?

📚🔍