Risikomanagement
Risiken identifizieren, bewerten, behandeln und überprüfen - alles an einem Ort. Eine KI unterstützt jeden Anwender dabei, eine fundierte Bewertung durchzuführen. Und hinter jeder Entscheidung steht ein belastbarer Nachweis.
Führen Sie ein Risikoregister, das Ihr gesamtes Team pflegen kann: einheitliche Bewertung, Behandlung und regelmäßige Überprüfung in einem Rhythmus, den das System nachhält. Die Beurteilungen sind jederzeit auditfähig.
Aus Risikobewertungen Entscheidungen machen, die Sie auch umsetzen
Die meisten Risikoregister sind eine Tabelle, die einmal für ein Audit angelegt und danach nie wieder geöffnet wird. Mit Risikomanagement wird Risiko zur laufenden Praxis: Jedes Risiko hat einen Verantwortlichen. Es wird auf einer Skala bewertet, die alle gleich lesen. Es erhält eine Behandlung mit Verantwortlichen und Terminen. Und es wird in einem festen Turnus überprüft, den das System für Sie einhält. Heraus kommt kein Dokument, sondern der Nachweis, wie Sie zu Ihrer Entscheidung gekommen sind.
Risiken entstehen an mehr als einer Stelle. Bewertungen, Stakeholder-Reviews und die Qualitätsarbeit können jeweils ein Risiko auslösen. Ein Risiko, das aus einer Quelle stammt, geht zunächst zur Prüfung ein und gilt nicht schon als bestätigt. Geschäftsbereiche, Kategorien und gespeicherte Ansichten halten ein Register lesbar, auch wenn es die ganze Organisation umfasst.
So sieht es aus

Verwalten Sie Risiken, Bewertungen und Prüftermine in einem einzigen Register. Diese als Entwurf gespeicherten Risiken enthalten bereits die berechnete inhärente Bewertung. Die Bewertung des Restrisikos steht noch aus, und das Register weist dies aus.
Anwendungsfälle
Jeder kann ein ordnungsgemäßes Assessment durchführen
Ein integrierter KI-Assistent erklärt die Fachbegriffe mit dem jeweils zugrunde liegenden Standard. Er entwirft Antworten aus dem, was Sie bereits wissen, und markiert Lücken, bevor Sie einreichen. So werden eine DSFA oder eine ISMS-Risikobewertung sauber erledigt und bleiben nicht an dem einen Spezialisten hängen, der die Fragen versteht.
Belegen Sie, wie Sie Ihre Risiken ermittelt haben.
Ein Assessment macht aus der Risikoidentifikation einen datierten, freigegebenen Vorgang. Wer es ausfüllt, kann es nicht selbst freigeben. Die Freigabe versiegelt den Datensatz. Die von der KI vorgeschlagenen Risiken liegen dokumentiert vor, jeweils mit Begründung und der zugehörigen Klausel, und daneben steht, wer sie bestätigt hat.
Neu bewerten, ohne von vorne zu beginnen
Wird eine Bewertung fällig, füllt sich die nächste Runde mit den zuletzt freigegebenen Antworten vor. Sie bearbeiten also nur, was sich geändert hat. Bei der Freigabe ermittelt die KI die Differenz Risiko für Risiko und legt sie Ihrem Auditor zur Bestätigung vor.
Nachweis eines aktiven Managements
Die Bewertungen werden nach Risikostufe geplant und bei Terminüberschreitung nachverfolgt. Jede Maßnahme und jede Risikoakzeptanz wird dokumentiert. Das Akzeptanzregister liefert dem Auditor die getroffenen Entscheidungen samt Begründung, akzeptierender Person und Datum - ohne langes Suchen.
Risikomanagement, das im Audit standhält
KI, die unterstützt, aber nicht entscheidet
Ein Assistent hilft Personen ohne Fachhintergrund, korrekt zu bewerten, und schlägt die Risiken vor, die sich aus einer Bewertung ergeben. Doch jede Bewertungszahl hat ein Mensch eingegeben, und jeden Vorschlag muss ein Mensch annehmen.
Bewertung, die Sie belegen können
Ein kalibriertes 5x5-Modell aus Eintrittswahrscheinlichkeit und Auswirkung, basierend auf NIST SP 800-30. Band, Farbe und die vorgesehene Behandlung erscheinen bereits während der Bewertung. Und wenn Sie ein eigenes Modell brauchen, erstellen Sie es mit der integrierten Engine selbst.
Regelmäßig bewertet, auditbereit
Bewertungen werden nach Risikoklasse geplant und bei Fälligkeit angemahnt. Die Akzeptanz des Restrisikos wird mit Freigabe erfasst. Freigegebene Bewertungen werden dauerhaft versiegelt. So liegt der Nachweis, den ein Auditor verlangt, bereits vor.

Methoden
Nutzen Sie die Methodik, die Ihre Entscheidung braucht
Das Produkt enthält ein fertig kalibriertes 5x5-Modell aus Eintrittswahrscheinlichkeit und Auswirkung auf Basis von NIST SP 800-30. Auf die Frage "Warum ist das eine Vier?" gibt es damit eine schriftliche Antwort. Dieses Modell ist eine Option, nicht die einzige: Über eine Methodik-Engine legt Ihr Administrator eine eigene Bewertung an (mehrere Faktoren, gewichtet oder nach höchstem Schweregrad), setzt die Schwellenwerte, versioniert sie und gibt sie frei.
Es geht darum, die Methode offenzulegen. Faktoren, Skalen und Klassengrenzen sind Konfiguration, die Sie einem Auditor zeigen können. Die Regeln zu Behandlung und Überprüfung, die sich aus einer Klasse ergeben, hängen an der Methodik und bleiben nicht der Gewohnheit überlassen. Die Werte oben sind die Konfiguration dieses Arbeitsbereichs, keine feste Skala für alle.
- Faktorbasierte Bewertung mit Skalen und Schwellenwerten, die Sie einsehen und ändern können
- Bandabhängige Regeln für Bearbeitung und Bewertung, definiert mit der Methodik
- Versionierte Methoden. Wenn Sie Ihre Skala ändern, bleibt die bisherige Historie erhalten.

Bewertung und Behandlung
Ursprüngliches Risiko und Restrisiko getrennt ausweisen
Ein Risikoeintrag hält die inhärente Bewertung, die zugrunde liegende Beurteilung, die verwendeten Maßnahmen und die geplante Behandlung fest - und zwar getrennt voneinander. Inhärent und residual sind zwei verschiedene Werte. Eine vorgeschlagene Maßnahme ist noch keine wirksame Maßnahme. Verknüpfen Sie die eine, senkt das die andere nicht von allein.
Das obige Risiko ist ein gespeicherter Entwurf: beschrieben, hinsichtlich der inhärenten Exposition bewertet, mit hinterlegtem Kontext für Prüfung und Behandlung, aber noch ohne Restrisikobeurteilung. Oberhalb von Mittel ist eine Behandlung erforderlich; das System erzwingt sie beim Speichern. Bleibt das Restrisiko bei Mittel oder höher, verlangt es die dokumentierte Freigabe, ohne die eine Annahme nicht möglich ist.
- Inhärentes und Restrisiko werden getrennt bewertet, mit verknüpften Kontrollmaßnahmen.
- Behandlungspläne mit Verantwortlichen, Fälligkeitsterminen und Freigabe
- Bewertungen nach Kategorie geplant - kritisch und hoch monatlich, mittel vierteljährlich, niedrig jährlich
- Annahmeprotokoll mit Begründung sowie Angabe, wer die Annahme wann erklärt hat
