Compliance-Lexikon · Praxis

Key Risk Indicator – Praxis

Key Risk Indicator ist im Audit ein klar definierter Pruefpunkt: Methodik dokumentiert? Konsistent angewandt? Evidence vorhanden? Was Auditoren konkret verlangen, zeigt dieser Abschnitt.

Was Auditoren konkret prüfen

Bei einer Prüfung von Key Risk Indicator prueft der Auditor dokumentierte Methodik, konsistente Anwendung und Nachweis der Aktualisierung. Das BAM-Objekt RISK-KRI-01 definiert, was konkret vorgelegt werden muss.

BAM-Objekt · Praxis RISK-KRI-01
Gap-CheckSind Key Risk Indicators definiert, werden sie regelmaessig gemessen und fuehren Schwellenwertverletungen zur Eskalation?
RemediationKRI-Dashboard mit definierten Indikatoren, Schwellenwerten und dokumentiertem Eskalationspfad
EvidenceDatiertes KRI-Dashboard mit aktuellen Messwerten und Nachweis der Eskalation bei Schwellenwertverletungen.

Häufige Fehler

  • Bewertungen undokumentiert oder nicht nachvollziehbar begründet
  • Methodik nicht für alle Bewerter konsistent -- subjektive Einzel-Einschätzungen
  • Keine regelmässige Aktualisierung bei veränderter Risikolage
  • Fehlende Verbindung zwischen Bewertungsergebnis und Massnahmenentscheidung

Praxis-Tipp

Für Key Risk Indicator gilt: Eine dokumentierte und kommunizierte Bewertungsmethodik, die von allen Beteiligten konsistent angewandt wird, ist wichtiger als die absolute Präzision einzelner Bewertungen. Kalibrierungsworkshops helfen, Bewertungsskalen einheitlich zu interpretieren.

Umsetzung Schritt für Schritt

Erster Schritt: Bewertungsmethodik dokumentieren und für alle relevanten Personen kommunizieren. Zweiter Schritt: Bewertungsmassstab kalibrieren -- was bedeutet „hoch“ konkret für unsere Organisation? Dritter Schritt: Konsistente Anwendung auf alle relevanten Bewertungsgegenstände sicherstellen. Vierter Schritt: Jährliche Überprüfung und Aktualisierung aller Bewertungen. Fünfter Schritt: Änderungen dokumentieren und begründen.

Evidence-Anforderungen im Audit

Der Auditor erwartet: datierte Methodikbeschreibung, Anwendungsnachweise (Risikoregister-Einträge mit Bewertungsbegruendungen), Nachweis der letzten Aktualisierung und Verbindung zur Massnahmenplanung.

Nächster Schritt

Stresstest starten

Kostenloser Compliance-Stresstest – NIS-2 und ISO 27001 Risikomanagement.

Die strategische Einordnung findet sich auf Ebene 3.

Compliance läuft. Oder sie läuft nicht.

Testen Sie kostenlos, wo Ihre Compliance heute steht.