Schaden kann Betriebsstörungen, finanzielle Verluste, Sicherheitsbeeinträchtigungen, rechtliche Risiken, Betrug, den Verlust geistigen Eigentums oder Schäden für Kunden und Partner umfassen.
Eine brauchbare Cyberrisiko-Beschreibung formuliert ein Szenario, statt eine Schwäche isoliert zu benennen: Eine Bedrohung könnte einen Zustand ausnutzen, der bestimmte Assets oder Dienste betrifft, und definierte Geschäftsfolgen verursachen. Eintrittswahrscheinlichkeit und Auswirkung helfen, das Risiko zu schätzen, enthalten aber beide Unsicherheit und sollten durch Annahmen und Belege gestützt werden.
Wichtigste Punkte
Primärer ZweckTechnische Zustände mit Entscheidungen über Geschäfts- und Missionsziele verbinden.
BewertungsgrundlagenKritische Dienste, Assets, Bedrohungen, Schwachstellen, bestehende Kontrollen, Abhängigkeiten, wahrscheinliche Folgen und Unsicherheit.
BehandlungsoptionenBei negativen Cyberrisiken: akzeptieren, vermeiden, mindern, teilen oder transferieren. Positive Risiko-Chancen auf Unternehmensebene nutzen andere Ansätze wie realisieren oder verstärken.
Wichtige UnterscheidungDer Schweregrad einer Schwachstelle ist nicht dasselbe wie Risiko; Exposition, Ausnutzbarkeit, Geschäftskontext und kompensierende Kontrollen können die Priorität verändern.
Wichtige EinschränkungEin einzelner numerischer Score kann Unsicherheit verdecken und sollte ein dokumentiertes Szenario und eine verantwortete Entscheidung nicht ersetzen.