Beispieldokument: Sämtliche Risiken, Bewertungen, Verantwortlichkeiten und Termine sind fiktive Beispieldaten der „Muster GmbH“. Sie ersetzen keine tatsächliche Risikoinventur, fachliche Bewertung oder Managemententscheidung.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-02-01 |
| Dokumentenart | Register / Risikoregister |
| Wiki.js-Pfad | /ISMS/02-Risiken-und-Compliance/Risikoregister |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Risikoeigentümer/innen, Asset Owner und IT-Leitung |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Bewertungsstichtag | Beispieldaten – noch festzulegen |
| Nächste Gesamtprüfung | Nach realer Erstbewertung, danach mindestens jährlich |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 6.1.2, 6.1.3, 8.2 und 8.3 |
| VDA-ISA-Bezug | ISA 6.0.3, Kapitel 1.4 „IS Risk Management“ |
Das Risikoregister ist die zentrale Übersicht der identifizierten Informationssicherheitsrisiken. Es dokumentiert:
Die verbindliche Bewertungslogik ist unter Methodik der Risikobewertung beschrieben.
Das Register umfasst Informationssicherheitsrisiken innerhalb des unter Geltungsbereich und Standorte festgelegten ISMS-Scopes.
Es wird verwendet für:
Technische Schwachstellendetails, konkrete Angriffspfade, Zugangsinformationen und personenbezogene Inhalte werden in geschützten Anlagen geführt und im Register nur referenziert.
| Risikowert | Risikoklasse | Grundsätzliche Behandlung |
|---|---|---|
| 1–4 | Niedrig | Beobachten; Behandlung nach Aufwand und Nutzen |
| 5–9 | Mittel | Behandlung prüfen und Entscheidung dokumentieren |
| 10–14 | Hoch | Behandlung erforderlich; Managementinformation |
| 15–25 | Kritisch | Unverzügliche Eskalation und priorisierte Behandlung |
Der Risikowert ergibt sich aus:
Risikowert = Eintrittswahrscheinlichkeit × Auswirkung
Das Restrisiko wird nach Berücksichtigung nachgewiesen wirksamer Maßnahmen durch eine erneute Bewertung von Wahrscheinlichkeit und Auswirkung bestimmt. Es wird nicht durch einen pauschalen prozentualen Abschlag berechnet.
| Status | Bedeutung |
|---|---|
| Identifiziert | Szenario wurde aufgenommen, aber noch nicht vollständig bewertet |
| Bewertet | Brutto- und Restrisiko wurden fachlich bewertet |
| Behandlung geplant | Maßnahmen, Verantwortliche und Termine wurden festgelegt |
| In Umsetzung | Mindestens eine Maßnahme wird umgesetzt |
| Zur Wirksamkeitsprüfung | Umsetzung wurde gemeldet; Wirkung ist noch zu bestätigen |
| Wirksam behandelt | Maßnahmenwirkung wurde bestätigt und Restrisiko neu bewertet |
| Akzeptiert | Restrisiko wurde durch eine befugte Stelle befristet oder dauerhaft akzeptiert |
| Geschlossen | Risiko besteht im definierten Scope nicht mehr; Abschluss ist begründet |
| Überfällig | Eine erforderliche Bewertung, Maßnahme oder Akzeptanz ist nicht fristgerecht erfolgt |
„Umgesetzt“ oder „technisch vorhanden“ ist nicht gleichbedeutend mit „wirksam behandelt“.
| Kennzahl | Bruttorisiko | Restrisiko |
|---|---|---|
| Risiken gesamt | 14 | 14 |
| Kritisch | 8 | 1 |
| Hoch | 6 | 9 |
| Mittel | 0 | 4 |
| Niedrig | 0 | 0 |
| Kennzahl | Anzahl |
|---|---|
| Risiken mit weiterem Behandlungsbedarf | 14 |
| Davon kritisch oder hoch | 10 |
| Formal akzeptierte Restrisiken | 0 |
| Wirksam abgeschlossene Risiken | 0 |
| Überfällige Maßnahmen | Noch nicht bewertbar |
| Risiken ohne bestätigten Owner | 14 Beispieldatensätze fachlich zu bestätigen |
Gesamtbewertung: Der Beispieldatensatz ist nicht freigegeben. Ein kritisches und neun hohe Restrisiken würden unmittelbare beziehungsweise priorisierte Managementmaßnahmen erfordern. Keine Akzeptanz und kein wirksamer Abschluss sind nachgewiesen.
| Risiko-ID | Risikoszenario | Bewertungsobjekt | Risikoeigentümer | Brutto W | Brutto A | Bruttorisiko | Restrisiko W | Restrisiko A | Restrisiko | Entscheidung | Bearbeitungsstatus |
|---|---|---|---|---|---|---|---|---|---|---|---|
| RIS-2026-001 | Kompromittierte Zugangsdaten ermöglichen unberechtigten Zugriff auf vertrauliche Kundenzeichnungen | INF-001 / APP-001 | Leitung Entwicklung | 3 | 5 | 15 Kritisch | 2 | 5 | 10 Hoch | Reduzieren | Behandlung geplant |
| RIS-2026-002 | Ransomware beeinträchtigt ERP, Produktion und zentrale Dateidienste | APP-002 / OT-001 / NET-001 | IT-Leitung | 4 | 5 | 20 Kritisch | 3 | 4 | 12 Hoch | Reduzieren | Behandlung geplant |
| RIS-2026-003 | Ausfall des Cloud-Kollaborationsdienstes unterbricht Kommunikation und Dokumentzugriff | APP-003 | IT-Leitung | 3 | 4 | 12 Hoch | 3 | 3 | 9 Mittel | Reduzieren | Behandlung geplant |
| RIS-2026-004 | Missbrauch eines externen Fernwartungszugangs führt zu unberechtigten Änderungen oder Datenzugriff | SUP-001 / OT-001 | Produktionsleitung | 3 | 5 | 15 Kritisch | 2 | 5 | 10 Hoch | Reduzieren | Behandlung geplant |
| RIS-2026-005 | Fehlversand oder falsche Freigabe legt vertrauliche Kunden- oder Personaldaten offen | INF-001 / INF-003 | Kaufmännische Leitung | 4 | 4 | 16 Kritisch | 3 | 4 | 12 Hoch | Reduzieren | Behandlung geplant |
| RIS-2026-006 | Datensicherungen sind im Notfall unvollständig oder nicht wiederherstellbar | SYS-002 / APP-001 / APP-002 | IT-Leitung | 3 | 5 | 15 Kritisch | 2 | 5 | 10 Hoch | Reduzieren | Behandlung geplant |
| RIS-2026-007 | Ausfall oder Abwesenheit weniger Schlüsselpersonen verhindert Administration und Wiederanlauf | PER-001 / SYS-001 | IT-Leitung | 3 | 4 | 12 Hoch | 2 | 4 | 8 Mittel | Reduzieren | Behandlung geplant |
| RIS-2026-008 | Unberechtigter Zutritt oder Einblick gefährdet vertrauliche Informationen oder Prototypen | PHY-001 / INF-001 | Standortleitung | 2 | 5 | 10 Hoch | 2 | 5 | 10 Hoch | Reduzieren | Behandlung geplant |
| RIS-2026-009 | Brand, Wasser oder Versorgungsausfall unterbricht Produktion und Informationsverarbeitung | PHY-001 / OT-001 | Produktionsleitung | 2 | 5 | 10 Hoch | 2 | 5 | 10 Hoch | Reduzieren | Behandlung geplant |
| RIS-2026-010 | Eine kritische ungepatchte Schwachstelle in einem erreichbaren System wird ausgenutzt | NET-001 / SYS-001 | IT-Leitung | 4 | 5 | 20 Kritisch | 3 | 5 | 15 Kritisch | Reduzieren | Behandlung geplant |
| RIS-2026-011 | Verlust eines mobilen Endgeräts führt zur Offenlegung oder zum Missbrauch von Informationen | END-001 / INF-001 | IT-Leitung | 3 | 4 | 12 Hoch | 2 | 3 | 6 Mittel | Reduzieren | Behandlung geplant |
| RIS-2026-012 | Rechtliche, vertragliche oder kundenspezifische Sicherheitsanforderungen werden nicht rechtzeitig erkannt | PRO-001 / SUP-001 | Geschäftsführung | 3 | 4 | 12 Hoch | 2 | 4 | 8 Mittel | Reduzieren | Behandlung geplant |
| RIS-2026-013 | Manipulierte Softwarekomponenten oder Dienstleisterzugänge beeinträchtigen die IKT-Lieferkette | APP-001 / APP-002 / SUP-001 | IT-Leitung | 3 | 5 | 15 Kritisch | 3 | 4 | 12 Hoch | Reduzieren | Behandlung geplant |
| RIS-2026-014 | Phishing oder Social Engineering führt zu Kontoübernahme, Betrug oder Schadsoftware | SYS-001 / APP-003 / PER-001 | Kaufmännische Leitung | 4 | 4 | 16 Kritisch | 3 | 4 | 12 Hoch | Reduzieren | Behandlung geplant |
| Risiko-ID | Vertraulichkeit | Integrität | Verfügbarkeit | Weitere Auswirkungen | Kategorie |
|---|---|---|---|---|---|
| RIS-2026-001 | Sehr hoch | Sehr hoch | Hoch | Kunde, Vertrag, Reputation | Identität/Zugriff |
| RIS-2026-002 | Hoch | Sehr hoch | Sehr hoch | Produktion, Kunde, Finanzen | Schadsoftware/Betrieb |
| RIS-2026-003 | Hoch | Hoch | Sehr hoch | Kommunikation, Termine | Cloud/Lieferant |
| RIS-2026-004 | Sehr hoch | Sehr hoch | Sehr hoch | Produktion, Kunde, Vertrag | Lieferant/Fernzugriff |
| RIS-2026-005 | Sehr hoch | Hoch | Normal | Datenschutz, Kunde, Reputation | Mensch/Prozess |
| RIS-2026-006 | Hoch | Sehr hoch | Sehr hoch | Wiederanlauf, Vertrag | Backup/Notfall |
| RIS-2026-007 | Hoch | Hoch | Sehr hoch | Betriebsfähigkeit, Wissen | Personal/Abhängigkeit |
| RIS-2026-008 | Sehr hoch | Hoch | Hoch | Prototypenschutz, Kunde | Physische Sicherheit |
| RIS-2026-009 | Normal | Hoch | Sehr hoch | Personen, Produktion, Umwelt | Standort/Notfall |
| RIS-2026-010 | Sehr hoch | Sehr hoch | Sehr hoch | Kunde, Vertrag, Betrieb | Schwachstelle |
| RIS-2026-011 | Hoch | Hoch | Normal | Datenschutz, Kunde | Mobiles Arbeiten |
| RIS-2026-012 | Hoch | Hoch | Normal | Recht, Vertrag, Kunde | Compliance |
| RIS-2026-013 | Sehr hoch | Sehr hoch | Hoch | Lieferkette, Kunde | Entwicklung/Lieferant |
| RIS-2026-014 | Sehr hoch | Sehr hoch | Hoch | Betrug, Datenschutz, Betrieb | Mensch/Angriff |
| Risiko-ID | Beispielhaft bestehende Maßnahmen | Bewertungslücke |
|---|---|---|
| RIS-2026-001 | Zentrale Benutzerverwaltung, Protokollierung, Vertraulichkeitsvorgaben | MFA und vollständiger Berechtigungsreview fehlen als Nachweis |
| RIS-2026-002 | Virenschutz, Datensicherung, erste Betriebsverfahren | Segmentierung, Wiederanlauftest und EDR-Wirksamkeit nicht bestätigt |
| RIS-2026-003 | Providervertrag und Statusinformationen | Notbetrieb, Export- und Exitfähigkeit nicht getestet |
| RIS-2026-004 | Vertragliche Vertraulichkeit und benannte Supportkonten | Zeitliche Freigabe, MFA und Sitzungsprotokollierung nicht vollständig belegt |
| RIS-2026-005 | Schulung und allgemeine Übertragungsregeln | Technische Schutzmechanismen und Vier-Augen-Freigaben nicht ausreichend geprüft |
| RIS-2026-006 | Regelmäßige Sicherungsjobs | Vollständige Restore-Tests und getrennte Sicherungskopie fehlen als Nachweis |
| RIS-2026-007 | Einzelne Dokumentationen und Vertretungsabsprachen | Wissensübergabe und praktische Vertretung nicht getestet |
| RIS-2026-008 | Türen, Schließsysteme und Besucherregelung | Zonen-, Sichtschutz- und Prototypenanforderungen nicht abschließend bewertet |
| RIS-2026-009 | Brandschutz und grundlegende Notfallkontakte | Abhängigkeiten, Ausweichverfahren und Wiederanlaufübung nicht vollständig |
| RIS-2026-010 | Patchprozess und Herstellerinformationen | Vollständigkeit, Priorisierung und Fristüberwachung nicht wirksam nachgewiesen |
| RIS-2026-011 | Geräteverschlüsselung und Bildschirmsperre | Remote-Löschung, Inventar und Wiederherstellungstest nicht vollständig belegt |
| RIS-2026-012 | Einzelne Vertragsprüfungen | Zentrales Rechts-/Vertragskataster und Änderungsmonitoring fehlen |
| RIS-2026-013 | Lieferantenverträge und Softwarefreigaben | Komponentenherkunft, Integritätsprüfung und Lieferantenmonitoring unvollständig |
| RIS-2026-014 | Basisschulung, E-Mail-Filter und Meldeweg | Rollenspezifische Übungen, MFA-Abdeckung und Kennzahlen nicht vollständig |
Die genannten Maßnahmen sind Beispieldaten und gelten nicht als Wirksamkeitsnachweis.
| Maßnahme-ID | Risiko-ID | Geplante Maßnahme | Verantwortlich | Zieltermin | Erwarteter Nachweis | Status |
|---|---|---|---|---|---|---|
| M-001 | RIS-2026-001 | MFA einführen und Rollen-/Berechtigungsreview abschließen | IT-Leitung / Entwicklung | 31.10.2026 | MFA-Abdeckung, Reviewprotokoll und Zugriffstest | Offen |
| M-002 | RIS-2026-002 | IT-/OT-Segmentierung, EDR-Abdeckung und Wiederanlauftest verbessern | IT-Leitung / Produktion | 31.12.2026 | Netzplan, EDR-Bericht und Übungsprotokoll | Offen |
| M-003 | RIS-2026-003 | Notbetriebs-, Export- und Exitverfahren für Cloud-Ausfall testen | Service Owner | 30.11.2026 | Test- und Exportprotokoll | Offen |
| M-004 | RIS-2026-004 | Fernzugriff zeitlich freigeben, MFA erzwingen und Sitzungen protokollieren | Produktionsleitung / IT | 31.10.2026 | Konfiguration, Freigabe- und Sitzungsprotokolle | Offen |
| M-005 | RIS-2026-005 | Schutz für externe Übertragungen und sensible Freigaben stärken | Information Owner / IT | 30.11.2026 | Prozessprüfung, technische Kontrolle und Stichprobe | Offen |
| M-006 | RIS-2026-006 | Wiederherstellungstests für kritische Systeme durchführen | IT-Leitung | 30.09.2026 | Erfolgreiche Restore-Protokolle mit RTO/RPO-Abgleich | Offen |
| M-007 | RIS-2026-007 | Vertretungen qualifizieren und Wiederanlauf praktisch erproben | IT-Leitung | 31.12.2026 | Kompetenzmatrix und Vertretungstest | Offen |
| M-008 | RIS-2026-008 | Sicherheitszonen und Anforderungen an Prototypenschutz bewerten | Standortleitung / TISAX | 31.10.2026 | Zonenplan, Risikoanalyse und Begehungsprotokoll | Offen |
| M-009 | RIS-2026-009 | Notfallanalyse, Ausweichverfahren und Übung vervollständigen | Produktionsleitung | 31.12.2026 | BIA, Notfallplan und Übungsbericht | Offen |
| M-010 | RIS-2026-010 | Kritische Schwachstellen priorisieren und Patchfristen überwachen | IT-Leitung | 31.08.2026 | Scan-, Patch- und Ausnahmenachweise | Offen |
| M-011 | RIS-2026-011 | Mobilgerätebestand, Remote-Löschung und Verlustprozess testen | IT-Leitung | 30.11.2026 | Inventar, Konfiguration und Testprotokoll | Offen |
| M-012 | RIS-2026-012 | Rechts- und Vertragskataster mit Änderungsverfolgung einführen | Compliance / Einkauf | 31.12.2026 | Freigegebenes Register und Reviewnachweis | Offen |
| M-013 | RIS-2026-013 | Softwarekomponenten und kritische Lieferanten risikobasiert überwachen | Entwicklung / Einkauf | 31.12.2026 | Komponentenregister, Prüfung und Lieferantenreview | Offen |
| M-014 | RIS-2026-014 | Rollenspezifische Phishingübungen und vollständige MFA-Abdeckung umsetzen | ISMS / IT | 30.11.2026 | Übungsauswertung, Schulungs- und MFA-Bericht | Offen |
Terminstatus: Die Termine sind fiktive Beispielwerte und wurden nicht von den benannten Rollen bestätigt. Ein Termin gilt erst nach dokumentierter Zuweisung und Freigabe als verbindlich.
| Risiko-ID | Relevante SoA-Themen | VDA-ISA-Kapitel |
|---|---|---|
| RIS-2026-001 | A.5.15 bis A.5.18; A.8.2, A.8.3 und A.8.5 | 4 und 5.2 |
| RIS-2026-002 | A.5.29, A.5.30; A.8.7, A.8.13, A.8.14 und A.8.22 | 1.6 und 5.2 |
| RIS-2026-003 | A.5.23, A.5.29, A.5.30 und A.8.14 | 5.2, 5.3 und 6 |
| RIS-2026-004 | A.5.19 bis A.5.22; A.5.15 bis A.5.18 und A.8.15 | 4, 5.2 und 6 |
| RIS-2026-005 | A.5.12 bis A.5.14; A.6.3 und A.8.12 | 1.3, 2 und 5.2 |
| RIS-2026-006 | A.5.30, A.8.13 und A.8.14 | 1.6 und 5.2 |
| RIS-2026-007 | A.5.2, A.5.3, A.6.3 und A.5.30 | 1.2, 2 und 5.2 |
| RIS-2026-008 | A.7.1 bis A.7.7 | 3 und gegebenenfalls 8.1 |
| RIS-2026-009 | A.5.29, A.5.30, A.7.5 und A.7.11 | 1.6, 3 und 5.2 |
| RIS-2026-010 | A.8.8, A.8.9, A.8.19 und A.8.32 | 1.5 und 5.2 |
| RIS-2026-011 | A.6.7, A.7.9, A.8.1 und A.8.24 | 2, 3, 5.1 und 5.2 |
| RIS-2026-012 | A.5.31 bis A.5.36 | 7 und 9 |
| RIS-2026-013 | A.5.19 bis A.5.23; A.8.25 bis A.8.30 | 5.3 und 6 |
| RIS-2026-014 | A.6.3, A.6.8, A.8.5, A.8.7 und A.8.23 | 1.6, 2 und 5.2 |
Die endgültige Auswahl und Anwendbarkeit werden im Statement of Applicability begründet.
Aktuell ist für keinen Beispieldatensatz eine formale Risikoakzeptanz dokumentiert.
| Risiko-ID | Restrisiko | Akzeptanzstatus | Akzeptanz durch | Gültig bis | Bedingungen |
|---|---|---|---|---|---|
| – | – | Keine Akzeptanz dokumentiert | – | – | – |
Für eine Akzeptanz gelten die Befugnisse, Befristungen und Mindestangaben der Methodik der Risikobewertung. Abgelaufene Akzeptanzen werden nicht stillschweigend verlängert.
| Restrisikoklasse | Statusprüfung | Formale Neubewertung | Eskalation |
|---|---|---|---|
| Kritisch | Mindestens wöchentlich | Nach jeder wesentlichen Maßnahme, spätestens monatlich | Unverzüglich an Geschäftsführung |
| Hoch | Mindestens monatlich | Mindestens vierteljährlich | Regelmäßig an Geschäftsführung/ISMS |
| Mittel | Mindestens vierteljährlich | Mindestens halbjährlich | An zuständige Bereichsleitung |
| Niedrig | Bei relevanten Änderungen | Mindestens jährlich | Im regulären ISMS-Bericht |
Eine zusätzliche Neubewertung erfolgt bei wesentlichen Änderungen, Vorfällen, Schwachstellen, Auditfeststellungen oder geänderten Anforderungen.
Vor Freigabe eines Risikoeintrags wird geprüft:
| Prüffrage | Ergebnis im Beispieldatensatz |
|---|---|
| Ist das Szenario konkret und verständlich? | Vorläufig ja; fachlich zu bestätigen |
| Sind Assets und Scope eindeutig? | Teilweise; mit realem Asset-Inventar abzugleichen |
| Sind Wahrscheinlichkeit und Auswirkung begründet? | Beispielbegründungen; reale Quellen fehlen |
| Sind bestehende Maßnahmen nachgewiesen? | Nein |
| Wurde das Restrisiko nachvollziehbar neu bewertet? | Methodisch ja; fachlich nicht bestätigt |
| Ist ein befugter Risikoeigentümer benannt? | Rollen beispielhaft; Bestätigung fehlt |
| Sind Maßnahmen, Termine und Nachweise festgelegt? | Beispielhaft; Zuweisung und Freigabe fehlen |
| Liegt eine gültige Risikoakzeptanz vor? | Nein |
| Stimmen Risiko, SoA und TISAX-Mapping überein? | Noch zu prüfen |
Jede Neubewertung dokumentiert mindestens:
Risiko-IDs werden nach Schließung nicht erneut vergeben. Geschlossene Risiken bleiben als historischer Nachweis erhalten.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Reale Risiken mit Asset- und Prozessverantwortlichen identifizieren | ISMS / Fachbereiche | Offen |
| Bewertungen durch belastbare Quellen und Annahmen begründen | Risikoeigentümer/innen | Offen |
| Bestehende Maßnahmen und Wirksamkeitsnachweise prüfen | Maßnahmenverantwortliche / Audit | Offen |
| Risikoeigentümer und Stellvertretungen bestätigen | Geschäftsführung | Offen |
| Maßnahmen, Budgets und Termine genehmigen | Geschäftsführung / Bereichsleitungen | Offen |
| Restrisiken nach Umsetzung neu bewerten | Risikoeigentümer/innen | Offen |
| Erforderliche Risikoakzeptanzen dokumentieren | Befugte Akzeptanzstellen | Offen |
| SoA und VDA-ISA-Selbsteinschätzung aktualisieren | ISMS / TISAX-Koordination | Offen |
| Formale Freigabe des Registers dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Risikoregister mit 14 Beispielszenarien, Brutto-/Restrisiken und Behandlungsmaßnahmen angelegt | ISMS-Beauftragte/r | Ausstehend | – |