Eine Bewertung verbindet Assets und Abhängigkeiten mit den Bedrohungen, die sie treffen könnten, den Schwächen, die diese Bedrohungen ermöglichen, der Eintrittswahrscheinlichkeit jedes Szenarios und den Folgen seines Eintritts. Die Ergebnisse können qualitativ, quantitativ oder gemischt sein, sollten aber Scope, Annahmen, Belege und Konfidenz explizit machen.
Die Bewertung ist eine Entscheidungsgrundlage, nicht die Entscheidung selbst. Sie informiert darüber, welche Risiken behandelt, transferiert, vermieden oder akzeptiert werden, wer sie akzeptiert und wann die Analyse angesichts veränderter Systeme, Bedrohungen und Pflichten aktualisiert werden muss.
Wichtigste Punkte
Scope und KontextVor der Beweiserhebung die Assets, Grenzen, Bedrohungslandschaft, Annahmen, anzuwendenden Kriterien und die zu unterstützende Entscheidung definieren.
AnalyseRelevante Bedrohungen, Schwachstellen, bestehende Kontrollen, Eintrittstreiber und Wirkungsdimensionen wie Vertraulichkeit, Integrität, Verfügbarkeit, Sicherheit sowie rechtlichen und finanziellen Schaden identifizieren.
Auswertung und NutzungErgebnisse mit Risikokriterien vergleichen, Behandlungsentscheidungen und die Akzeptanz von Restrisiken dokumentieren, Eigentümer zuweisen und Befunde in Kontrolldesign und Programme wie die Business Impact Analysis einfließen lassen.
Wichtige EinschränkungEine Risikobewertung ist eine Schätzung unter genannten Annahmen, keine Messung des tatsächlichen Risikos. Unerkannte Assets, optimistische Wahrscheinlichkeitsurteile, veraltete Bedrohungsinformationen oder Scope-Lücken können die Ergebnisse selbst bei sauberer Methode irreführend machen.