Methode und Werkzeug

Risikoanalyse

Die Risikoanalyse untersucht ein identifiziertes Risiko auf Ursachen, mögliche Auswirkungen und bestehende Maßnahmen und leitet daraus das Risikoniveau ab.

Einschätzung anfragen Zum Inhalt

Personen erarbeiten eine Analyse an einem Flipchart

Die Risikoanalyse ist der Schritt zwischen Identifikation und Entscheidung. Sie nimmt ein bereits benanntes Risiko und untersucht, wie es entsteht, was es auslösen kann, welche Maßnahmen heute schon greifen und wie hoch das verbleibende Risikoniveau ausfällt. Die Entscheidung, ob dieses Niveau hinnehmbar ist, gehört nicht mehr zur Analyse — das ist die Risikobewertung.

Wo die Analyse im Ablauf steht

ISO 31000 gliedert die Risikobeurteilung in drei Schritte. Zuerst wird identifiziert: Welche Ereignisse können eintreten? Dann wird analysiert: Wodurch, mit welcher Folge, wie oft, unter welchen Bedingungen? Zuletzt wird bewertet: Reicht das für eine Behandlung?

Diese Reihenfolge klingt selbstverständlich und wird trotzdem regelmäßig verkürzt. In vielen Aufstellungen springt man direkt von der Nennung des Risikos zur Punktzahl. Was fehlt, ist der Zwischenschritt, in dem jemand erklärt, warum die Punktzahl so ausfällt. Genau diese Begründung fragen Auditoren ab, und genau sie fehlt.

Was in der Analyse tatsächlich untersucht wird

Ein brauchbarer Analyseeintrag beantwortet fünf Fragen:

  1. Welche Ursachen und Quellen führen zu dem Ereignis?
  2. Welche Folgen hätte es — für Menschen, Termine, Kosten, Konformität, Reputation?
  3. Welche Maßnahmen bestehen bereits, und wie wirksam sind sie nachweislich?
  4. Wie wahrscheinlich ist das Ereignis unter den heutigen Bedingungen?
  5. Wie belastbar ist diese Einschätzung, und worauf stützt sie sich?

Der fünfte Punkt ist der, den fast alle weglassen. Eine Analyse, die nicht sagt, wie sicher sie sich ist, verleitet dazu, geschätzte Werte wie gemessene zu behandeln.

Die Annahmen gehören mit aufgeschrieben

Jede Analyse steht auf Annahmen: dass ein Lieferant eine Verzögerung vorher meldet, dass ein Alarm nachts jemanden erreicht, dass ein Ersatzteil binnen einer Woche verfügbar ist. Diese Annahmen sind die Sollbruchstellen des Ergebnisses. Wer sie nicht festhält, kann später nicht prüfen, ob sie noch gelten, und beginnt bei jedem Durchgang dieselbe Diskussion von vorn. Ein Satz je Eintrag genügt. Er ist zugleich das, was ein Auditor tatsächlich prüfen kann: Die Höhe einer geschätzten Wahrscheinlichkeit lässt sich kaum bewerten, eine überholte Annahme dagegen sofort.

Methoden und ihre Grenzen

Für Prozess- und Produktrisiken ist die Fehlermöglichkeits- und Einflussanalyse verbreitet, für Ursachensuche das Ishikawa-Diagramm, für sicherheitskritische Ereignisse Fehlerbaum- und Bow-Tie-Verfahren, für strategische Themen Szenarioanalysen. ISO 31010 sammelt diese Verfahren und ordnet sie den Phasen zu.

Die Methodenwahl entscheidet weniger als die Disziplin bei der Anwendung. Drei Fehler tauchen unabhängig von der Methode auf.

Brutto und netto vermischt. Manche Zeilen beschreiben das Risiko ohne Schutzmaßnahmen, andere mit. Ein Vergleich zwischen ihnen ist dann sinnlos. Legen Sie fest, welche Sicht die Aufstellung führt.

Skalen ohne Anker. „Selten“ muss mit einer Häufigkeit hinterlegt sein, sonst bewerten zwei Personen dieselbe Sachlage unterschiedlich. In der Risikomatrix fällt das nicht auf, weil das Ergebnis trotzdem eine Farbe hat.

Analyse durch eine Person. Risiken werden von denen unterschätzt, die sie verursachen, und überschätzt von denen, die sie tragen. Eine Analyse ohne mindestens zwei Perspektiven aus verschiedenen Bereichen bildet vor allem die Sicht des Verfassers ab.

Nach ISO 27001 muss das Verfahren zusätzlich wiederholbare und vergleichbare Ergebnisse liefern. Das ist eine harte Anforderung: Zwei Durchläufe mit denselben Eingaben müssen zum selben Ergebnis kommen.

Häufige Fragen

Was ist der Unterschied zwischen Risikobeurteilung und Risikoanalyse?

Die Risikobeurteilung ist der Oberbegriff für drei Schritte: Risiken identifizieren, analysieren und bewerten. Die Analyse ist der mittlere davon. Im deutschen Sprachgebrauch werden Beurteilung, Analyse und Bewertung oft synonym verwendet, was in Verfahrensanweisungen zu Missverständnissen führt. Legen Sie die Begriffe im eigenen Dokument einmal fest.

Muss die Risikoanalyse quantitativ sein?

Nein. Qualitative Analysen mit beschriebenen Stufen sind zulässig und im Mittelstand die Regel. Quantitative Verfahren lohnen sich dort, wo belastbare Daten vorliegen, etwa bei Ausfallzeiten von Anlagen. Eine Zahl auf Basis einer Schätzung ist nicht genauer als die Schätzung selbst, sie sieht nur so aus.

Welche Norm beschreibt Analysemethoden?

ISO 31010 ist die begleitende Norm zu ISO 31000 und stellt eine Sammlung von Verfahren zur Risikobeurteilung dar, von der Fehlermöglichkeits- und Einflussanalyse über Szenarioanalysen bis zu Fehlerbaumverfahren. Sie ist ein Methodenkatalog, keine zertifizierbare Anforderung. Für den Nachweis in einer Zertifizierung ist ihre Anwendung nicht erforderlich, für die Methodenauswahl aber ein brauchbarer Ausgangspunkt.

Werden bestehende Maßnahmen in der Analyse berücksichtigt?

Ja, das ist ein Kernpunkt. Die Analyse muss offenlegen, welche Maßnahmen bereits wirken und wie zuverlässig sie sind. Ohne diese Prüfung entsteht entweder ein zu hohes Risikoniveau, weil vorhandene Schutzmaßnahmen ignoriert werden, oder ein zu niedriges, weil man auf Maßnahmen vertraut, die nie getestet wurden.

Passend dazu