RISK – Risikomanagement
Katalogstand: 24. September 2026 — Quelle: BSI Stand-der-Technik-Bibliothek.
Eine Anforderung von dieser Seite zitieren
Maßgeblich ist immer das Original, nicht diese Aufbereitung. Zitierfähig ist: BSI, Anwenderkatalog Grundschutz++, Version 2026-09-24, Dokument-ID ebe77c16-3ddc-42ce-8d53-eff5b6e23334 (RFC 9562), Anforderung <ID> — wobei die ID die Kennung neben der jeweiligen Überschrift ist, etwa GC.5.1.1. Sie bleibt stabil, auch wenn das BSI eine Formulierung ändert.
Risikomanagement ist ein systematischer, wiederkehrender Zyklus, mit dem Ziel, Risiken für die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen zu identifizieren, zu bewerten, zu steuern und kontinuierlich zu überwachen. Es dient dazu, Risiken auf ein akzeptables Maß zu reduzieren.
RISK.1 Risiko
Abschnitt betitelt „RISK.1 Risiko“RISK.1.1 – Methodik für das Risikomanagement
Abschnitt betitelt „RISK.1.1 – Methodik für das Risikomanagement“Risikomanagement MUSS einheitliche Methoden nach [einem anerkannten Standard] verankern.
Diese Methoden müssen den Kontext der Institution und die Anforderungen interessierter Parteien sowie die hieraus abgeleiteten Ziele berücksichtigen. Die Methoden können frei gewählt werden.
RISK.1.3 – Risikoeigentümer
Abschnitt betitelt „RISK.1.3 – Risikoeigentümer“Risikomanagement MUSS die Rolle des Risikoeigentümers mit den notwendigen Aufgaben und Befugnissen verankern.
Der Risikoeigentümer trägt die Verantwortung für die Behandlung von Risiken. Er verfügt über die Befugnis, Entscheidungen über eine geeignete Risikobehandlung zu treffen.
RISK.1.5 – Freigabe des Risikomanagements
Abschnitt betitelt „RISK.1.5 – Freigabe des Risikomanagements“Risikomanagement MUSS Verfahren, Rollendefinitionen und Kriterien durch die Institutionsleitung autorisieren.
Diese Dokumentation der Autorisierung dient der Nachvollziehbarkeit und Verbindlichkeit.
RISK.1.10 – Freigabe der Umsetzungsplanung
Abschnitt betitelt „RISK.1.10 – Freigabe der Umsetzungsplanung“Risikomanagement MUSS die Umsetzungsplanung durch die Risikoeigentümer autorisieren.
Auf der Grundlage des Umsetzungsplans ist eine systematische und transparente Umsetzung der Anforderung bzw. Sicherheitsmaßnahmen möglich. Der Umsetzungsplan enthält z. B. die Anforderungsbeschreibung, das Zielobjekt bzw. den Anwendungsbereich, die verantwortliche Stelle, Start und Zieldatum (Fristen), Prioritäten, Status der Umsetzung, ergänzende Aktivitäten (z. B. Schulungen), Risiken inkl. Begründung (Was bleibt offen? Was wurde nicht umgesetzt und warum?), Ressourcenplanung, Abhängigkeiten zu anderen Anforderungen, Datum der Freigabe und Unterschrift des Risikoeigentümers. Der Umsetzungsplan dient als Grundlage für die Fortschrittskontrolle, die Berichterstattung und Audits.