Aspekte in der Bewertung und Behandlung von Risiken und Chancen, die oft vernachlässigt werden (gemäß ISO 27001)

6.1 Behandlung von Risiken und Chancen (Risk and opportunities)

6.1.1 Erstellung eines Plans zur Behandlung von Risiken und Chancen und der Integration dessen in das ISMS (Strategie, Plan)

Berücksichtigung der Themen aus 4.1 und Anforderungen aus 4.2: (P.E.S.T.E.L.)*

Wirksamkeitskontrolle der implementierten Maßnahmen (J/N, wer, was, wann, wie…)


6.1.2 Risikobewertung:

Die Organisation muss einen Prozess definieren, welcher

  • Kriterien für Bewertung und Risikoakzeptanz benennt,
  • wiederholbare Ergebnisse bringt, (nachvollziehbar, erklärbar)
  • Verlust von Vertraulichkeit, Integrität und Verfügbarkeit im ISMS Scope adressiert (V.I.V. oder C.I.A.),
  • Risikoeigentümer festlegt, (Owner)
  • Risikoeinschätzung, Bewertung der Eintrittswahrscheinlichkeit, und Analyse der Auswirkungen bestimmt, Risikoniveaus festlegt,
  • Einfluss auf Kundenzufriedenheit und / oder auf die Qualität von Produkt & Dienstleistung
  • Vergleich der Risiken mit den Risikokriterien durchführt,
  • Priorisierung der Risikobehandlung durchführt.

Dokumentierte Bewertungen müssen vorliegen (Akte)


6.1.3 Risikobehandlung

Die Organisation muss einen Prozess definieren, welcher

  • Die Auswahl von Maßnahmen zur Risikominderung durchführt,
  • Die Implementierung der Maßnahmen verwaltet. (wer, was, wann, wie…)


Aspekte die zu berücksichtigen sind:

  • Dokumentierte Risikoakzeptanz durch Risikoeigentümer
  • Vergleich mit Anhang A der Norm 27001:2022 und referenzieren der Maßnahmen


Es muss eine Erklärung zur Anwendbarkeit erstellt werden (SOA: Statement of Applicability)

  • Dokumentation der Gründe für Einbeziehung oder Nichteinbeziehung


8.2 Informationssicherheitsbewertung in geplante regelmäßige Intervalle, und ad-hoc wen nötig.

8.3 Implementation eines dokumentierten Informationssicherheit Risiko Maßnahmenplans ( = Risikoakte + Maßnahmenakte)


*) P.E.S.T.E.L. : Political – Economic – Social – Technological – Environmental – Legal

Konstantin Ziouras Blog Artikel

von Konstantin Ziouras 14. März 2026
NIS-2, Network and Information Security – Directive 2 (EU) 2022/2555 Mit der europäischen Richtlinie NIS2-Richtlinie steigen die Anforderungen an die Cybersicherheit von Unternehmen und Organisationen erheblich. Zahlreiche Branchen – von Energie und Industrie über Transport und Gesundheitswesen bis hin zu digitalen Diensten – sind verpflichtet, ihre IT- und Informationssicherheit deutlich zu stärken und strukturiert nachzuweisen. Meine Beratung unterstützt Sie dabei, die Anforderungen der NIS-2 effizient, strukturiert und praxisnah umzusetzen. Leistungen NIS-2 Gap-Analyse W ir analysieren zusammen Ihren aktuellen Reifegrad und identifizieren Handlungsbedarf gegenüber den gesetzlichen Anforderungen. Risikomanagement & Sicherheitsmaßnahmen Aufbau oder Weiterentwicklung eines strukturierten Informationssicherheits-Risikomanagements. Governance & Compliance Unterstützung bei Richtlinien, Verantwortlichkeiten und Managementstrukturen für NIS-2. Incident- und Meldeprozesse Einrichtung klarer Prozesse für Sicherheitsvorfälle, Meldepflichten und Krisenmanagement. Dokumentation & Nachweisfähigkeit Erstellung der erforderlichen Dokumentation und Vorbereitung auf Behördenprüfungen. Schulung von Management und Teams Sensibilisierung für neue Pflichten und Stärkung der Sicherheitskultur im Unternehmen. Ihr Nutzen Rechtssichere Umsetzung der NIS-2 Anforderungen Reduzierung von Cyber-Risiken und Betriebsunterbrechungen Strukturierte und nachhaltige Verbesserung der Informationssicherheit Vertrauen bei Kunden, Partnern und Behörden Machen Sie Ihr Unternehmen NIS-2-fit – wir begleiten Sie von der Analyse bis zur vollständigen Umsetzung.
EU Cyber Resilience Act (CRA)
von Konstantin Ziouras 14. März 2026
EU Cyber Resilience Act (CRA) Beratung
von Konstantin Ziouras 14. März 2026
Prozesslandschaft
von Konstantin Ziouras 14. März 2026
Risikobetrachtung nach der Bow-Tie-Methode
Turtle Prozessdiagramm
von Konstantin Ziouras 14. März 2026
Turtle Prozessdiagramm
von Konstantin Ziouras 13. März 2026
Ideale Prozessbeschreibung