Zum Inhalt springen

BSI/200-4/09 Risikoanalyse: Unterschied zwischen den Versionen

Aus Foxwiki
K Dirkwagner verschob die Seite BSI-/200-4/Risikoanalyse nach BSI/200-4/Risikoanalyse, ohne dabei eine Weiterleitung anzulegen: Textersetzung - „BSI-/“ durch „BSI/“
 
(53 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
; BCM-Risikoanalyse (AS)
<noinclude>
=== Auswahl einer geeigneten Risikoanalyse-Methode (AS) ===
----
=== Vorarbeiten zur Risikoanalyse (AS) ===
{{Navigation|BSI/200-4/08 Soll-Ist-Vergleich|BSI/200-4/10 Business-Continuity-Strategie}}
=== Erstellung einer Gefährdungsübersicht (AS) ===
----
=== Risikoeinschätzung (AS) ===
'''BSI/200-4/09 Risikoanalyse''' - BCM-Risikoanalyse
=== Risikobewertung (AS) ===
</noinclude>
=== Risikobehandlung (AS) ===
== Beschreibung ==
; Prozessschritte
BCM-Prozessschritte der BCM-Risikoanalyse
 
[[File:img-198-374.png|700px]]
 
== Risikoanalyse-Methode ==
; Auswahl einer geeigneten Risikoanalyse-Methode ([[AS]])
 
; Anforderungen an die BCM-Risikoanalyse
* [[Risikokriterien]] [[Eintrittshäufigkeit]] und [[Schadenshöhe]] berücksichtigen
* [[Netto-Risikoeinschätzung]]: Alle vorhandenen risikoreduzierenden Maßnahmen berücksichtigen
 
; Detailgrad
Detailgrad der betrachteten
* Ressourcen(cluster)
* Gefährdungen
* Risiken
sollte so gewählt werden, dass geeignete [[BC-Strategie]]n und -Lösungen dafür identifiziert werden können
 
; Handlungsbedarf
[[Identifizierte Risiken]] [[MÜSSEN]] auf weiteren [[Handlungsbedarf]] hin bewertet werden
 
; Risikoakzeptanz
Vor einer [[Risikoakzeptanz]] [[MÜSSEN]] alle anderen Risikobehandlungsoptionen angemessen geprüft werden
 
; Bericht
Ergebnisse der BCM-Risikoanalyse
* bestehende Restrisiken
[[SOLLTEN]] durch die Institutionsleitung zur Kenntnis genommen werden
 
; Abnahme
Die bestehenden Restrisiken müssen durch die Institutionsleitung akzeptiert werden.
 
== Vorarbeiten ==
; Vorarbeiten zur Risikoanalyse ([[AS]])
Durch die [[BIA]] liegt bereits die Liste der zeitkritischen Ressourcen und damit der relevanten Zielobjekte für die BCM-Risikoanalyse vor
* Die Vorbereitung zur Risikoanalyse gemäß BSI-Standard 200-3 beschränkt sich daher auf eine geeignete Gruppenbildung dieser relevanten Zielobjekte
* In der BCM-Risikoanalyse kann auch auf die bereits definierten Ressourcen(cluster) gemäß [[BIA]] zurückgegriffen werden
* Aufgrund ihrer hohen Bedeutung sollten zusätzlich die in der [[BIA]] identifizierten [[SPoF]]s als eigenständige Zielobjekte in der BCM-Risikoanalyse betrachtet werden.
Analog zur [[BIA]] und dem Soll-Ist-Vergleich bieten sich für die BCM-Risikoanalyse ebenfalls Workshops an, um die Informationen zielgerichtet zu erheben
* Das Vorgehen, um
die Workshops vorzubereiten, kann analog zur Vorbereitung der BIA-Workshops erfolgen (siehe 7.1.4 Planung der BIA-Erhebung (R+AS))
* Auch der Einsatz von vorgegeben
Hilfsmitteln bietet sich in der BCM-Risikoanalyse an
* Insbesondere kann es hilfreich sein, eine Workshop-Präsentation vorzubereiten, in der auf die spezifischen Eigenschaften der BCM-Risikoanalyse eingegangen wird.
 
== Gefährdungsübersicht ==
; Erstellung einer Gefährdungsübersicht ([[AS]])
; Ausgewählte elementare Gefährdungen des BSI mit Bezug auf das Schutzziel Verfügbarkeit (Beispiel)
[[File:bcmTab30.png|600px]]
 
; Relevanz
Stufen der Relevanz von Gefährdungen
* siehe BSI-Standard 200-3, Kapitel 4.1 Elementare Gefährdungen
 
{| class="wikitable options big"
! Relevanz !! Beschreibung
|-
| Direkt relevant || bedeutet hier, dass die jeweilige Gefährdung auf das betrachtete Zielobjekt einwirken kann und deshalb im Rahmen der Risikoanalyse behandelt werden muss
|-
| Indirekt relevant || meint hier, dass die jeweilige Gefährdung zwar auf das betrachtete Zielobjekt einwirken kann, in ihrem Schadenspotenzial aber nicht über andere (allgemeinere) Gefährdungen hinausgeht. In diesem Fall muss die jeweilige Gefährdung für dieses Zielobjekt nicht gesondert im Rahmen der Risikoanalyse behandelt werden
|-
| Nicht relevant || heißt hier, dass die jeweilige Gefährdung nicht auf das betrachtete Zielobjekt einwirken kann und deshalb für dieses Zielobjekt im Rahmen der [[Risiko­analyse]] nicht behandelt werden muss
|}
 
; Beispiele
Zuordnung von Gefährdungen zu [[Ressourcenkategorie]]n
[[File:bcmTab31.png|600px]]
 
== Risikoeinschätzung ==
; Risikoeinschätzung ([[AS]])
Wie hoch das Risiko ist, wird im BSI-Standard 200-3 und in vielen weiteren Methoden von zwei Parametern bestimmt
{| class="wikitable options big"
! Parameter !! Beschreibung
|-
| Eintrittshäufigkeit || wie häufig sich eine Gefährdung auf eine zeitkritische Ressource schätzungsweise auswirkt.
|-
| Schadenshöhe || die zu erwartende Höhe des Schadens, der bei Eintritt des Schadensereignisses entsteht.
|}
 
; Netto-Risikoeinschätzung
Berück­sichtigt alle vorhandenen risikoreduzierenden Maßnahmen
 
== Risikobewertung ==
; [[Risikoeinschätzung]] ([[AS]])
; [[Risikomatrix]]
[[File:img-206-386.png|600px]]
 
; [[Risikokategorien]]
[[File:bcmTab32.png|600px]]
 
== Risikobehandlung ==
; Risikobehandlung ([[AS]])
Risikobehandlung im BCMS orientiert sich an [[BSI-Standard 200-3]]
* vier Risikobehandlungsoptionen
* siehe Kapitel 6.1 Risikobehandlungsoptionen
 
; Transfer von Risiken
Jedoch ist die Risikobehandlungsoption Transfer von Risiken im [[BCM]] nur bedingt geeignet
* Zum einen können aus dieser Option keine Maßnahmen zur Sicherstellung eines kontinuierlichen Geschäftsbetriebs abgeleitet werden
* Zum anderen bleibt die Erfüllung von gesetzlichen oder vertraglichen Vorgaben von dieser Risikobehandlungsoption unberührt
 
; Risikoakzeptanz
Aus denselben Gründen muss auch genau geprüft werden, ob eine Risikoakzeptanz möglich ist
 
; KRITIS
Institutionen, die eine Versorgungssicherheit garantieren
* beispielsweise im [[KRITIS]]-Umfeld
* legen den Fokus darauf, Risiken, die die kritischen Dienstleistungen betreffen, zu [[vermeiden]] oder zu [[reduzieren]]
* Sofern Sicherheitsvorkehrungen nach [[Stand der Technik]] [[möglich und angemessen]] sind.


<noinclude>
<noinclude>
----
{{Navigation|BSI/200-4/BSI/200-4/08 Soll-Ist-Vergleich-Vergleich|BSI/200-4/10 Business-Continuity-Strategie}}
----
== Anhang ==
== Anhang ==
=== Siehe auch ===
=== Siehe auch ===
{{Special:PrefixIndex/{{BASEPAGENAME}}}}
{{Special:PrefixIndex/BSI/200-4/}}
==== Sicherheit ====
==== Sicherheit ====
==== Dokumentation ====
=== Dokumentation ===
==== Links ====
=== Links ===
===== Projekt =====
==== Projekt ====
===== Weblinks =====
==== Weblinks ====


[[Kategorie:Grundschutz/Standard/200-4]]
[[Kategorie:BSI/200-4]]
</noinclude>
</noinclude>

Aktuelle Version vom 30. Juni 2026, 11:39 Uhr



BSI/200-4/09 Risikoanalyse - BCM-Risikoanalyse

Beschreibung

Prozessschritte

BCM-Prozessschritte der BCM-Risikoanalyse

Risikoanalyse-Methode

Auswahl einer geeigneten Risikoanalyse-Methode (AS)
Anforderungen an die BCM-Risikoanalyse
Detailgrad

Detailgrad der betrachteten

  • Ressourcen(cluster)
  • Gefährdungen
  • Risiken

sollte so gewählt werden, dass geeignete BC-Strategien und -Lösungen dafür identifiziert werden können

Handlungsbedarf

Identifizierte Risiken MÜSSEN auf weiteren Handlungsbedarf hin bewertet werden

Risikoakzeptanz

Vor einer Risikoakzeptanz MÜSSEN alle anderen Risikobehandlungsoptionen angemessen geprüft werden

Bericht

Ergebnisse der BCM-Risikoanalyse

  • bestehende Restrisiken

SOLLTEN durch die Institutionsleitung zur Kenntnis genommen werden

Abnahme

Die bestehenden Restrisiken müssen durch die Institutionsleitung akzeptiert werden.

Vorarbeiten

Vorarbeiten zur Risikoanalyse (AS)

Durch die BIA liegt bereits die Liste der zeitkritischen Ressourcen und damit der relevanten Zielobjekte für die BCM-Risikoanalyse vor

  • Die Vorbereitung zur Risikoanalyse gemäß BSI-Standard 200-3 beschränkt sich daher auf eine geeignete Gruppenbildung dieser relevanten Zielobjekte
  • In der BCM-Risikoanalyse kann auch auf die bereits definierten Ressourcen(cluster) gemäß BIA zurückgegriffen werden
  • Aufgrund ihrer hohen Bedeutung sollten zusätzlich die in der BIA identifizierten SPoFs als eigenständige Zielobjekte in der BCM-Risikoanalyse betrachtet werden.

Analog zur BIA und dem Soll-Ist-Vergleich bieten sich für die BCM-Risikoanalyse ebenfalls Workshops an, um die Informationen zielgerichtet zu erheben

  • Das Vorgehen, um

die Workshops vorzubereiten, kann analog zur Vorbereitung der BIA-Workshops erfolgen (siehe 7.1.4 Planung der BIA-Erhebung (R+AS))

  • Auch der Einsatz von vorgegeben

Hilfsmitteln bietet sich in der BCM-Risikoanalyse an

  • Insbesondere kann es hilfreich sein, eine Workshop-Präsentation vorzubereiten, in der auf die spezifischen Eigenschaften der BCM-Risikoanalyse eingegangen wird.

Gefährdungsübersicht

Erstellung einer Gefährdungsübersicht (AS)
Ausgewählte elementare Gefährdungen des BSI mit Bezug auf das Schutzziel Verfügbarkeit (Beispiel)

Relevanz

Stufen der Relevanz von Gefährdungen

  • siehe BSI-Standard 200-3, Kapitel 4.1 Elementare Gefährdungen
Relevanz Beschreibung
Direkt relevant bedeutet hier, dass die jeweilige Gefährdung auf das betrachtete Zielobjekt einwirken kann und deshalb im Rahmen der Risikoanalyse behandelt werden muss
Indirekt relevant meint hier, dass die jeweilige Gefährdung zwar auf das betrachtete Zielobjekt einwirken kann, in ihrem Schadenspotenzial aber nicht über andere (allgemeinere) Gefährdungen hinausgeht. In diesem Fall muss die jeweilige Gefährdung für dieses Zielobjekt nicht gesondert im Rahmen der Risikoanalyse behandelt werden
Nicht relevant heißt hier, dass die jeweilige Gefährdung nicht auf das betrachtete Zielobjekt einwirken kann und deshalb für dieses Zielobjekt im Rahmen der Risiko­analyse nicht behandelt werden muss
Beispiele

Zuordnung von Gefährdungen zu Ressourcenkategorien

Risikoeinschätzung

Risikoeinschätzung (AS)

Wie hoch das Risiko ist, wird im BSI-Standard 200-3 und in vielen weiteren Methoden von zwei Parametern bestimmt

Parameter Beschreibung
Eintrittshäufigkeit wie häufig sich eine Gefährdung auf eine zeitkritische Ressource schätzungsweise auswirkt.
Schadenshöhe die zu erwartende Höhe des Schadens, der bei Eintritt des Schadensereignisses entsteht.
Netto-Risikoeinschätzung

Berück­sichtigt alle vorhandenen risikoreduzierenden Maßnahmen

Risikobewertung

Risikoeinschätzung (AS)
Risikomatrix

Risikokategorien

Risikobehandlung

Risikobehandlung (AS)

Risikobehandlung im BCMS orientiert sich an BSI-Standard 200-3

  • vier Risikobehandlungsoptionen
  • siehe Kapitel 6.1 Risikobehandlungsoptionen
Transfer von Risiken

Jedoch ist die Risikobehandlungsoption Transfer von Risiken im BCM nur bedingt geeignet

  • Zum einen können aus dieser Option keine Maßnahmen zur Sicherstellung eines kontinuierlichen Geschäftsbetriebs abgeleitet werden
  • Zum anderen bleibt die Erfüllung von gesetzlichen oder vertraglichen Vorgaben von dieser Risikobehandlungsoption unberührt
Risikoakzeptanz

Aus denselben Gründen muss auch genau geprüft werden, ob eine Risikoakzeptanz möglich ist

KRITIS

Institutionen, die eine Versorgungssicherheit garantieren




Anhang

Siehe auch

Sicherheit

Dokumentation

Projekt