Das Bewertungsmodell
Jedes Risiko wird auf zwei fünfstufigen Skalen bewertet. Der Wert ist Eintrittswahrscheinlichkeit multipliziert mit Auswirkung und reicht daher von 1 bis 25. Dieselben Stufen bestimmen die Farben der Heatmap, den Wert im Register und die Bereitschaftsprüfung für kritische Risiken.
| Skala | 1 | 2 | 3 | 4 | 5 |
|---|---|---|---|---|---|
| Eintrittswahrscheinlichkeit | Selten | Unwahrscheinlich | Möglich | Wahrscheinlich | Nahezu sicher |
| Auswirkung | Vernachlässigbar | Gering | Mäßig | Erheblich | Schwerwiegend |
| Stufe | Wert | Dargestellt als |
|---|---|---|
| Niedrig | 1-6 | Grüne Zelle und Wert |
| Mittel | 7-11 | Gelb |
| Hoch | 12-16 | Orange |
| Kritisch | 17-25 | Rot; die Audit-Vorbereitung prüft, dass jedes kritische Risiko einen Minderungsplan hat |
Brutto- und Restrisiko
Jeder Risikodatensatz führt zwei Bewertungen mit eigenen Feldern: das Brutto-Risiko vor der Behandlung (inherentLikelihood, inherentImpact, inherentScore) und das Rest-Risiko nach der Behandlung (residualLikelihood, residualImpact, residualScore). Der Restwert bleibt leer, bis Sie ihn bewerten, und das Formular speichert beide Restwerte nur gemeinsam, sodass keine halb ausgefüllte Bewertung ins Register gelangt.
Im Register zeigt jede Zeile den Bruttowert mit dem Restwert daneben (zum Beispiel 20 → 6), die verantwortliche Person, den Status und die gewählte Behandlung.
Eine interaktive 5×5-Heatmap
- Schalten Sie die Heatmap mit einem Schalter zwischen Brutto- und Restrisiko um.
- Jede Zelle zählt die aktiven Risiken mit dieser Eintrittswahrscheinlichkeit und Auswirkung. Aktiv bedeutet jeder Status außer Gemindert, sodass akzeptierte und übertragene Risiken sichtbar bleiben.
- Klicken Sie auf eine Zelle, um das Register auf genau diese Risiken zu filtern; klicken Sie erneut, um den Filter aufzuheben.
- Im Restrisiko-Modus nennt die Beschriftung, wie viele aktive Risiken noch keinen Restwert haben, sodass Lücken in Ihrer Bewertung sichtbar sind, statt stillschweigend zu fehlen.
- Neben der Heatmap dient eine Aufschlüsselung nach Status (offen, in Minderung, gemindert, akzeptiert, übertragen) zugleich als Filter.
Behandlung, Status und Fristen
Die Behandlungsoptionen folgen ISO 27005: mindern (Eintrittswahrscheinlichkeit oder Auswirkung senken), akzeptieren (damit leben, dokumentiert), übertragen (Versicherung oder Dritte) oder vermeiden (die Tätigkeit einstellen). Der Status wird getrennt geführt: offen, in Minderung, gemindert, akzeptiert oder übertragen.
- Ein Minderungsplan mit bis zu 4.000 Zeichen und eine Minderungsfrist pro Risiko.
- Fristen werden im Register als bald fällig oder überfällig angezeigt, bis das Risiko gemindert, akzeptiert oder übertragen ist.
- Sortieren Sie nach Wert, Frist oder Verantwortlichem und durchsuchen Sie Titel, Beschreibung, Verantwortliche, Minderung und Akzeptanzbegründung.
Risikoakzeptanz mit Freigebendem und Begründung
Das Akzeptieren eines Risikos, entweder durch Setzen des Status Akzeptiert oder durch Wahl der Behandlung Akzeptieren, erfordert eine schriftliche Begründung. Der Server lehnt die Änderung ohne sie ab. Dazr erfasst dann acceptedBy und acceptedAt selbst, aus dem angemeldeten Admin, der gespeichert hat: Der Browser kann diese Felder weder setzen noch zurückdatieren. Wechselt das Risiko später aus dem Status Akzeptiert, wird der Akzeptanzstempel gelöscht, sodass eine alte Signatur nie eine neue Entscheidung abdeckt.
Das Risikofenster zeigt das Ergebnis in klaren Worten: Akzeptiert von name@company.eu am 12. September 2026.
Verantwortliche, Rollen und Verlauf
- Der Risikoverantwortliche (
ownerEmail) ist von der Person getrennt, die das Risiko erfasst hat (createdBy), wie es ISO 27001 Klausel 6.1.3 erwartet. - Inhaber und Admins bearbeiten das Register; Mitglieder und externe Auditoren können jedes Risiko schreibgeschützt öffnen.
- Verlauf: Jede Änderung fügt einen Eintrag mit Person und Zeitpunkt hinzu, bis zu 200 Revisionen pro Risiko, sodass sich Neubewertungen über die Jahre nachvollziehen lassen.
- Das Aktivitätsprotokoll des Arbeitsbereichs hält jedes Ereignis
risk.created,risk.updated(einschließlich der Statusänderung von und nach) undrisk.deletedfest.
Verknüpfungen zu Datenschutz, Maßnahmen und Berichten
- DSFAs: Ein Risiko in einer DSFA kann auf ein Registerrisiko verweisen. Das Risiko zeigt, welche DSFAs darauf verweisen, und vor dem Löschen werden Sie gewarnt. Das DSFA-PDF druckt das verknüpfte Risiko mit seinem Wert, Restwert und Status.
- Erklärung zur Anwendbarkeit: „Erforderlich nach Risikobewertung“ ist einer der Einschlussgründe pro Maßnahme.
- Die Audit-Vorbereitung prüft, dass das Register befüllt ist und dass jedes kritische Risiko einen Minderungsplan hat.
- Export: Das Risikoregister gehört ab Basic zu den Excel- und CSV-Exporten.
- Auditoren sehen das Register in ihrem eigenen schreibgeschützten Portal (Pro und Enterprise).
- REST-API und Webhooks (Enterprise): Risiken auflisten und lesen, nach Status oder Mindestwert filtern und Ereignisse
risk.createdundrisk.updatedin Ihren eigenen Tools empfangen.