Technik fortgeschritten

Risikoanalyse

Eine Risikoanalyse ist die systematische Identifikation und Bewertung potenzieller Bedrohungen für die Informationssicherheit, den Datenschutz oder den Einsatz von KI-Systemen. Sie dient als Grundlage für risikobasierte Schutzmaßnahmen und ist in mehreren Rechtsrahmen verpflichtend.

Ausführliche Erklärung

Eine Risikoanalyse beurteilt systematisch, welche Risiken durch die Verarbeitung von Daten, den Betrieb von IT-Systemen oder den Einsatz von KI entstehen können. Dabei werden zwei zentrale Faktoren betrachtet: die Eintrittswahrscheinlichkeit eines Schadensereignisses und die Schwere des möglichen Schadens. Diese Kombination aus Wahrscheinlichkeit und Auswirkung bestimmt das resultierende Risikoniveau und bildet die Grundlage für gezielte Schutzmaßnahmen.

Im Datenschutz nach DSGVO ermittelt die Risikoanalyse, ob eine Verarbeitung personenbezogener Daten Risiken für die Rechte und Freiheiten betroffener Personen birgt – etwa durch Diskriminierung, Identitätsdiebstahl oder Rufschädigung. Für jede Verarbeitung ist mittels einer systematischen Risikobewertung – der sogenannten Schwellwertanalyse – zu klären, ob eine aufwändigere Datenschutz-Folgenabschätzung erforderlich ist. Diese Vorabprüfung muss dokumentiert werden, auch wenn das Ergebnis negativ ausfällt.

Im Bereich der Informationssicherheit nach ISO 27001 identifiziert die Risikoanalyse Bedrohungen und Schwachstellen, die Vertraulichkeit, Integrität oder Verfügbarkeit von Informationen gefährden könnten. Die ISO 27001:2022 übernimmt in Kapitel 6.1 die bereits in der vorherigen Version eingeführten Vorgaben für die Risikoanalyse, die wiederum aus einer Bezugnahme auf die ISO/IEC 31000 folgen. Die Norm gibt dafür keine feste Methode vor. Entscheidend ist ein konsistenter Prozess, der zur Organisation passt und für den Auditor im ISO-27001-Audit nachvollziehbar bleibt. Das Ergebnis fließt direkt in die Auswahl technischer und organisatorischer Maßnahmen ein.

Seit dem EU AI Act ist für Hochrisiko-KI-Systeme eine strukturierte Risikoanalyse Pflicht, um potenzielle Auswirkungen auf Gesundheit, Sicherheit oder Grundrechte zu bewerten. Ab August 2026 müssen Anbieter solcher Systeme nachweisen, dass sie Risiken dokumentiert und mit geeigneten Kontrollen adressiert haben. Die Anforderungen an die Dokumentation und Methodik orientieren sich dabei stark an bewährten Verfahren aus der Informationssicherheit.

Risikoanalyse als kontinuierlicher Managementprozess

Eine Risikoanalyse ist kein einmaliger Akt, sondern integraler Bestandteil eines kontinuierlichen Risikomanagements. Das Risikomanagement nach ISO/IEC 27001 folgt dem PDCA-Zyklus (Plan – Do – Check – Act) und stellt sicher, dass Risiken nicht einmalig betrachtet, sondern kontinuierlich gesteuert und verbessert werden. In der Phase Plan werden Risiken identifiziert, analysiert und bewertet. Do umfasst die Umsetzung definierter Maßnahmen zur Risikobehandlung. Check überprüft die Wirksamkeit dieser Maßnahmen, während Act notwendige Anpassungen und Verbesserungen ableitet.

Die Bewertungsmethode selbst kann qualitativ oder quantitativ ausfallen. Qualitative Ansätze arbeiten mit verbalen Stufen wie „niedrig", „mittel", „hoch", während quantitative Methoden mit Zahlenwerten operieren. Eine bewährte Darstellungsform ist die Risikomatrix: Sie kombiniert Eintrittswahrscheinlichkeit und Auswirkung in einer tabellarischen Übersicht und macht das resultierende Risikoniveau visuell erfassbar. Risikokriterien – etwa Schwellenwerte für die drei Stufen – müssen vor der Analyse festgelegt und dokumentiert werden.

Entscheidend ist, dass die gewählte Methode zur Größe und Komplexität der Organisation passt. Ein Kleinbetrieb mit standardisierten Prozessen benötigt keine hochkomplexe quantitative Risikoanalyse; umgekehrt reicht bei kritischen Infrastrukturen oder sensiblen Datenverarbeitungen eine rein verbale Einschätzung nicht aus. Vorlagen und tabellarische Strukturen beschleunigen die Umsetzung und sorgen für Nachvollziehbarkeit im Audit.

Relevanz und Umsetzung für KMU im DACH-Raum

Für österreichische und deutsche KMU ist die Risikoanalyse in mehreren Rechtsrahmen verpflichtend geworden. Neben der DSGVO verpflichtet seit Dezember 2025 das deutsche NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) betroffene Unternehmen zu systematischen Risikoanalysen. Der Kern des Gesetzes ist ein Katalog von zehn Mindestmaßnahmen, die jedes betroffene Unternehmen umsetzen muss: Risikoanalyse und Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs mit Backup-Management und Notfallwiederherstellung, Sicherheit der Lieferkette, Sicherheit bei Beschaffung und Entwicklung von IT-Systemen, Bewertung der Wirksamkeit der Sicherheitsmaßnahmen, grundlegende Cyberhygiene und Schulungen, Kryptografie und Verschlüsselung, Zugriffskontrolle und Personalsicherheit sowie der verpflichtende Einsatz von Multi-Faktor-Authentifizierung und gesicherten Kommunikationswegen. Risikoanalyse und Sicherheitskonzepte erfordern eine systematische Risikobewertung mit mindestens jährlicher Überprüfung.

In Österreich tritt das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) am 1. Oktober 2026 in Kraft. Pflicht sind Risikomanagement (§ 32), Governance- und Schulungspflicht der Leitungsorgane (§ 31), Vorfallsmeldung in 24/72 Stunden (§ 34) und Registrierung binnen drei Monaten (§ 29). Auch hier steht die Risikoanalyse am Anfang der Compliance-Anforderungen.

Typische Stolpersteine für KMU sind die Überschätzung des Aufwands und die Unsicherheit bei der Methodenwahl. Eine Erstanalyse für ein Unternehmen mit 20 bis 100 Mitarbeitenden ist in wenigen Tagen umsetzbar, wenn klare Strukturen vorhanden sind: Welche IT-Systeme und Datenverarbeitungen sind vorhanden? Welche Bedrohungen sind realistisch (Cyberangriffe, menschliches Versagen, Systemausfall)? Welche Auswirkungen hätte ein Schadensfall (Betriebsunterbrechung, Datenverlust, Rechtsverletzung)? Diese Fragen lassen sich in strukturierten Workshops mit Fachbereichen und IT-Verantwortlichen beantworten.

Wichtig ist die regelmäßige Aktualisierung – etwa bei Technologiewechsel, neuen Verarbeitungsvorgängen oder veränderten Bedrohungslagen. Ein fester Prüfrhythmus (z. B. jährlich oder bei wesentlichen Änderungen) schafft Routinen und verhindert, dass die Analyse zur reinen Formalität verkommt. Die Dokumentation sollte so aufgebaut sein, dass sie im Auditfall oder bei Rückfragen von Aufsichtsbehörden nachvollziehbar ist: Was wurde bewertet? Wer war beteiligt? Welche Kriterien wurden angelegt? Welche Maßnahmen wurden daraus abgeleitet?

Für österreichische Unternehmen gilt zudem: Wenn branchenspezifische oder institutionelle Anforderungen hinzukommen – etwa durch Vorgaben der KWT für Wirtschaftstreuhänder oder durch Förderbedingungen bei Digitalisierungsprojekten – sollte die Risikoanalyse diese Aspekte integrieren. Eine gut strukturierte Analyse dient dann mehreren Zwecken gleichzeitig: DSGVO-Compliance, Informationssicherheit, Fördernachweis und Haftungsabsicherung.

Abgrenzung zu verwandten Begriffen

Die Risikoanalyse ist begrifflich eng mit der Datenschutz-Folgenabschätzung verbunden, aber nicht identisch. Die Risikoanalyse ist die Vorstufe: Sie prüft mittels Schwellwertanalyse, ob überhaupt ein hohes Risiko für betroffene Personen besteht. Nur wenn diese Schwelle überschritten wird, ist eine vollständige Datenschutz-Folgenabschätzung durchzuführen, die dann detailliert Risiken bewertet und konkrete Abhilfemaßnahmen definiert. Die Entscheidung für oder gegen eine DSFA muss in jedem Fall dokumentiert werden.

Ein Sicherheitsaudit hingegen überprüft bestehende Sicherheitsmaßnahmen und deren Wirksamkeit. Es setzt auf der Risikoanalyse auf: Während die Risikoanalyse identifiziert, welche Risiken bestehen, prüft das Audit, ob die daraus abgeleiteten Maßnahmen tatsächlich umgesetzt wurden und funktionieren. Ein Audit ist somit ein Kontrollinstrument im Rahmen des kontinuierlichen Risikomanagements, während die Risikoanalyse die inhaltliche Grundlage für Schutzentscheidungen liefert.

Schließlich ist die Revisionssichere Archivierung eine konkrete technische und organisatorische Maßnahme, die aus einer Risikoanalyse resultieren kann. Wenn die Analyse ergibt, dass Datenintegrität und Nachweisbarkeit geschäftskritisch sind – etwa bei steuerrelevanten Dokumenten oder rechtlich relevanten Verträgen – wird revisionssichere Archivierung zur Pflichtmaßnahme. Sie ist also Ergebnis der Risikoanalyse, nicht deren Bestandteil.

Praxisbeispiel

Eine Steuerberatungskanzlei mit 35 Mitarbeitenden führt eine Risikoanalyse nach DSGVO durch: Sie identifiziert, dass bei Ausfall des einzigen IT-Verantwortlichen im Krankheitsfall niemand Datenschutzverletzungen erkennen oder melden kann. Das Risiko wird anhand einer Risikomatrix als mittel eingestuft (hohe Auswirkung bei mittlerer Eintrittswahrscheinlichkeit). Als Maßnahme dokumentiert die Kanzlei einen Notfallprozess, schult eine Vertretungsperson und legt Eskalationswege fest, um die Handlungsfähigkeit auch im Vertretungsfall sicherzustellen. Die Analyse wird jährlich überprüft.

Häufige Fragen

Muss jedes Unternehmen eine Risikoanalyse durchführen?

Ja, die DSGVO verlangt von jedem Verantwortlichen eine angemessene Risikobeurteilung für alle Verarbeitungsvorgänge. Auch ohne spezielle Verpflichtung durch ISO 27001 oder NIS2 ist die Risikoanalyse Teil der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO. Der Umfang richtet sich nach Art und Umfang der Datenverarbeitung – ein Einzelunternehmer mit Standardsoftware hat deutlich geringeren Aufwand als ein IT-Dienstleister mit komplexen Cloud-Infrastrukturen.

Wie oft muss die Risikoanalyse aktualisiert werden?

Es gibt keine feste gesetzliche Frist, jedoch empfiehlt sich eine jährliche Überprüfung sowie eine anlassbezogene Aktualisierung bei wesentlichen Änderungen: neue IT-Systeme, geänderte Verarbeitungszwecke, bekannt gewordene Schwachstellen oder neue Bedrohungslagen. NIS2-pflichtige Unternehmen müssen mindestens jährlich eine Überprüfung dokumentieren. Auch bei Audits oder Zertifizierungen wird die Aktualität der Risikoanalyse geprüft.

Kann die Risikoanalyse an externe Dienstleister delegiert werden?

Die Durchführung kann fachlich unterstützt oder begleitet werden, die Verantwortung verbleibt jedoch beim Unternehmen. Externe Berater oder IT-Dienstleister können Methodik, Vorlagen und Moderation bereitstellen, die inhaltliche Bewertung der Risiken muss aber gemeinsam mit den Fachverantwortlichen erfolgen, da nur diese die tatsächlichen Geschäftsprozesse und Schutzbedarfe kennen. Die abschließende Billigung und Freigabe der Ergebnisse ist nicht delegierbar – bei NIS2-pflichtigen Unternehmen liegt diese ausdrücklich bei der Geschäftsleitung.

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„Risikoanalyse“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/risikoanalyse
<a href="https://begriffe.strukturaflow.com/begriff/risikoanalyse">Risikoanalyse</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 22. September 2026