Compliance-Lexikon · Risiko

Risk Register

[rɪsk ˈrɛdʒɪstər] · auch: Risikoregister, Risikoinventar

Ein Risk Register ist eine strukturierte Aufzeichnung aller identifizierten Informationssicherheitsrisiken – mit Angaben zu Risikobeschreibung, Eintrittswahrscheinlichkeit, Auswirkung, Risikoinhaber, Behandlungsstatus und Residual Risk.

Warum Risk Register wichtig ist

Das Risk Register ist das zentrale Steuerungsinstrument des Risikomanagements. Es macht Risiken sichtbar, vergleichbar und verfolgbar – und ist die Grundlage für Risikobehandlungsentscheidungen, Ressourcenallokation und Audit-Nachweise.

Wo Risk Register gefordert wird

FrameworkReferenzAnforderung
ISO 27001:2022Kap. 6.1.2, 8.2Informationssicherheits-Risikobeurteilung: Ein aktuelles Risk Register ist Pflicht.
NIS-2 / BSIG§ 30 Abs. 2aRisikoanalyse und -bewertung erfordern ein dokumentiertes Risikoregister.
DORAArt. 6 Abs. 5IKT-Risikoregister mit vollständigen Risikoinformationen und Behandlungsstatus.
DSGVOArt. 35Datenschutz-Folgenabschätzung setzt ein vollständiges Risikoregister für personenbezogene Daten voraus.

BAM-Objektreferenz

BAM-Objekt NIS2-RM-01
BeschreibungRisk-Register-Objekt mit Risikoklassifizierung, Behandlungsoptionen, Eigentümerfeld und Überprüfungszyklus

Häufige Audit-Fehler

  • Risk Register einmalig erstellt, nie aktualisiert
  • Keine definierten Risikoinhaber
  • Behandlungsstatus nicht nachverfolgt
  • Risk Register nicht mit Controls verknüpft

Praxisbeispiel

Ein mittelständisches Unternehmen mit 150 Mitarbeitenden steht vor seiner ersten NIS-2-Prüfung. Der Auditor fragt nach dem Nachweis. Was in den meisten Fällen fehlt: ein datiertes, vollständiges Evidence-Dokument zur Wirksamkeit. Genau diese Lücke schließt das BAM-Objekt durch ein strukturiertes Evidence-Feld, das definiert, was konkret vorliegen muss – bevor der Audit stattfindet, nicht danach.

Abgrenzung und Zusammenhang

Dieser Begriff ist nicht isoliert zu betrachten. Er steht in direkter Verbindung zu Evidence (Was muss nachgewiesen werden?), Gap Analysis (Wo liegt die Lücke?) und Remediation (Wie wird die Lücke geschlossen?). Im BAM-Objektmodell sind alle vier Dimensionen im selben Objekt verankert – Requirement, Gap-Check, Remediation und Evidence bilden eine zusammenhängende Einheit statt verteilter Dokumente.

Nächste Ebene

Risk Register aufbauen: Struktur, Felder und Aktualisierungszyklus

Welche Felder ein Risk Register für NIS-2 und ISO 27001 enthalten muss und wie es laufend gewartet wird.

Verwandte Begriffe

Compliance läuft. Oder sie läuft nicht.

Testen Sie kostenlos, wo Ihre Compliance heute steht.