---
title: "Risikomanagement im ISMS: Risiken erkennen und bewerten"
description: "Ohne Risikoanalyse investieren Unternehmen an der falschen Stelle in Sicherheit. Wie die Risikoidentifikation im ISMS abläuft und was sie leisten muss."
canonical: "https://www.dsb-datenschutz.de/informationssicherheit/wissen-risikoanalyse/"
---

# Risikomanagement im ISMS

Sicherheitsbudgets sind endlich. Die Frage ist deshalb nie, ob man alles absichern kann, sondern was zuerst. Genau das leistet **Risikomanagement im ISMS**: Es macht sichtbar, wo Ihr Unternehmen tatsächlich verwundbar ist – und wo nicht.

[ISMS anfragen](https://www.dsb-datenschutz.de/informationssicherheit/kosten/)

## Warum ohne Risikoanalyse falsch investiert wird

Die Bedrohungslage reicht vom gezielten Cyberangriff bis zum Datenleck durch Unachtsamkeit, und die Anforderungen an die Informationssicherheit wachsen weiter. Wer darauf ohne Analyse reagiert, entscheidet nach Gefühl – meist nach dem, was zuletzt in der Presse stand.

Das führt regelmäßig zu zwei Fehlern gleichzeitig: Es wird in Bereiche investiert, die ohnehin gut geschützt waren, während Stellen mit hohem Gefährdungspotenzial ungesichert bleiben. Eine belastbare Risikoanalyse verhindert beides. Sie deckt die Schwachstellen auf und ordnet sie – erst daraus ergibt sich eine sinnvolle Reihenfolge der Maßnahmen.

Deshalb steht das Risikomanagement nicht neben dem [Informationssicherheitsmanagementsystem](https://www.dsb-datenschutz.de/informationssicherheit/isms/), sondern trägt es.

## Wie die Risikoidentifikation abläuft

Am Anfang steht die Bestandsaufnahme. Erhoben werden **alle Prozesse, Systeme und Datenflüsse** des Unternehmens – nicht nur die IT im engeren Sinn.

Der Aufwand dieser ersten Stufe wird häufig unterschätzt, und zwar aus einem einfachen Grund: In den meisten Unternehmen existiert keine vollständige Übersicht darüber, welche Systeme im Einsatz sind und welche Daten zwischen ihnen fließen. Fachabteilungen beschaffen Werkzeuge eigenständig, Schnittstellen entstehen im Projektgeschäft. Wer diese Landschaft nicht kennt, kann ihre Risiken nicht bewerten.

Steht die Erhebung, lassen sich Bedrohungen den einzelnen Werten zuordnen und ihre möglichen Auswirkungen abschätzen. Erst dann ist entscheidbar, welche Maßnahme welchen Beitrag leistet.

## Risikomanagement im ISMS heißt auch: reagieren können

Ein verbreitetes Missverständnis: Risikomanagement wird mit Vorbeugung gleichgesetzt. Das ist die eine Hälfte.

Die andere ist die **Reaktion** auf Bedrohungen, die sich als real erweisen. Kein Schutzniveau ist vollständig, und die Frage lautet nicht, ob ein Vorfall eintritt, sondern was dann geschieht. Ein Risikomanagement, das nur Vorbeugung kennt, lässt Sie im Ernstfall ohne Plan zurück.

Beide Seiten gehören dokumentiert – im Managementsystem, das die Bewertungen fortschreibt und die Maßnahmen nachhält. Wie der Aufbau abläuft, beschreibt die [ISMS-Beratung](https://www.dsb-datenschutz.de/informationssicherheit/isms-beratung/); die Normen dahinter finden Sie unter [ISO 27001](https://www.dsb-datenschutz.de/frameworks/iso-27001/) und [VdS 10000](https://www.dsb-datenschutz.de/frameworks/vds-10000/).

Werden bei einer Verarbeitung personenbezogene Daten mit hohem Risiko berührt, tritt neben die Risikoanalyse die [Datenschutz-Folgenabschätzung](https://www.dsb-datenschutz.de/datenschutz/beratung-datenschutz-folgenabschaetzung/). Beide Verfahren überschneiden sich in der Erhebung und sollten gemeinsam geführt werden.

## Kontakt

Sie wollen wissen, wo Ihr Unternehmen tatsächlich steht? Die Bestandsaufnahme ist der erste Schritt – und der aufschlussreichste.

- Telefon: [+49 6188 99 04 36](tel:+496188990436)
- E-Mail: [office@dsb-datenschutz.de](mailto:office@dsb-datenschutz.de)
- Kontaktformular: [Anfrage senden](https://www.dsb-datenschutz.de/kontakt/#schreiben-sie-uns)
- [Externen ISB anfragen](https://www.dsb-datenschutz.de/informationssicherheit/externer-isb/) · **ab 257 € im Monat**
