# Was ist eine Risikobewertung?

> Eine Risikobewertung ist der strukturierte Prozess, um zu identifizieren, was schiefgehen könnte — die Bedrohungen, Schwachstellen, Eintrittswahrscheinlichkeiten und Auswirkungen, die für ein Asset, ein System oder eine Organisation relevant sind — damit Behandlungsentscheidungen priorisiert und begründet werden können.

- Kanonische URL: https://yellowcube.eu/de/glossary/risk-assessment/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Eine Bewertung verbindet Assets und Abhängigkeiten mit den Bedrohungen, die sie treffen könnten, den Schwächen, die diese Bedrohungen ermöglichen, der Eintrittswahrscheinlichkeit jedes Szenarios und den Folgen seines Eintritts. Die Ergebnisse können qualitativ, quantitativ oder gemischt sein, sollten aber Scope, Annahmen, Belege und Konfidenz explizit machen.

Die Bewertung ist eine Entscheidungsgrundlage, nicht die Entscheidung selbst. Sie informiert darüber, welche Risiken behandelt, transferiert, vermieden oder akzeptiert werden, wer sie akzeptiert und wann die Analyse angesichts veränderter Systeme, Bedrohungen und Pflichten aktualisiert werden muss.

### Wichtigste Punkte

- **Scope und Kontext:** Vor der Beweiserhebung die Assets, Grenzen, Bedrohungslandschaft, Annahmen, anzuwendenden Kriterien und die zu unterstützende Entscheidung definieren.
- **Analyse:** Relevante Bedrohungen, Schwachstellen, bestehende Kontrollen, Eintrittstreiber und Wirkungsdimensionen wie Vertraulichkeit, Integrität, Verfügbarkeit, Sicherheit sowie rechtlichen und finanziellen Schaden identifizieren.
- **Auswertung und Nutzung:** Ergebnisse mit Risikokriterien vergleichen, Behandlungsentscheidungen und die Akzeptanz von Restrisiken dokumentieren, Eigentümer zuweisen und Befunde in Kontrolldesign und Programme wie die Business Impact Analysis einfließen lassen.
- **Wichtige Einschränkung:** Eine Risikobewertung ist eine Schätzung unter genannten Annahmen, keine Messung des tatsächlichen Risikos. Unerkannte Assets, optimistische Wahrscheinlichkeitsurteile, veraltete Bedrohungsinformationen oder Scope-Lücken können die Ergebnisse selbst bei sauberer Methode irreführend machen.

### Verwandte Begriffe

[Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>) · [Business Impact Analysis (BIA)](<https://yellowcube.eu/de/glossary/business-impact-analysis/>) · [Schwachstellenbewertung](<https://yellowcube.eu/de/glossary/vulnerability-assessment/>) · [Bedrohungsmodellierung](<https://yellowcube.eu/de/glossary/threat-modeling/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>)

### Quellen

[NIST SP 800-30 Rev. 1, Guide for Conducting Risk Assessments](https://csrc.nist.gov/pubs/sp/800/30/r1/final) · [NIST IR 8286r1, Integrating Cybersecurity and Enterprise Risk Management](https://csrc.nist.gov/pubs/ir/8286/r1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

