Zum Hauptinhalt springen
Starter Kit · Register

Risikobehandlungsplan

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
Clause 6.1.3 ISO 27001ISO 27005

Der Risikobehandlungsplan übersetzt die Ergebnisse deiner Risikoanalyse in konkrete Maßnahmen. Für jedes Risiko oberhalb der Akzeptanzschwelle dokumentiert er, was getan wird, wer verantwortlich ist und bis wann die Umsetzung abgeschlossen sein muss.

ISO 27001 fordert in Clause 6.1.3 einen Risikobehandlungsplan, der die gewählten Behandlungsoptionen, die zugehörigen Maßnahmen und die Genehmigung der Risikoeigentümer dokumentiert. Ohne diesen Plan bleibt die Risikoanalyse ein akademisches Dokument.

Was enthält die Vorlage?

Die CSV-Vorlage verbindet Risikoregister und operative Maßnahmenplanung. Die wichtigsten Spalten:

  • Risiko-ID — Verknüpfung zum Risikoregister
  • Behandlungsoption — mindern, vermeiden, übertragen oder akzeptieren
  • Maßnahme(n) — konkrete Schritte zur Behandlung
  • Zugehöriges Annex-A-Control — welche ISO-27001-Maßnahme wird umgesetzt?
  • Verantwortliche Person und Frist — wer setzt um, bis wann?
  • Umsetzungsstatus — geplant, in Umsetzung, abgeschlossen
  • Restrisiko — das verbleibende Risiko nach Umsetzung der Maßnahme

So nutzt du den Plan

Direkt aus dem Risikoregister ableiten. Jedes Risiko, das über der Akzeptanzschwelle liegt, bekommt eine Behandlungsentscheidung. Für die Option „mindern” definierst du konkrete Maßnahmen — häufig sind das Annex-A-Controls aus ISO 27001. Die Zuordnung zwischen Risiko, Behandlungsoption und Maßnahme macht den Plan nachvollziehbar.

Umsetzung überwachen. Der Plan ist ein Projektmanagement-Dokument. Jede Maßnahme hat eine verantwortliche Person, eine Frist und einen Status. Im Management-Review berichtest du den Fortschritt — offene Maßnahmen mit überschrittener Frist sind ein typisches Audit-Finding.

Restrisiko dokumentieren. Nach Umsetzung aller Maßnahmen bleibt ein Restrisiko bestehen. Dieses Restrisiko muss bewertet und vom Risikoeigentümer formal akzeptiert werden. Die Dokumentation dieser Akzeptanz ist eine explizite Anforderung von Clause 6.1.3.

Register-Vorlage

Risikobehandlungsplan

IDRisiko-IDMaßnahmeAnnex-A-KontrolleVerantwortlichStartdatumFälligBudget (EUR)StatusVerifikationRestrisikowert nach Maßnahme
RTP-001R-001Phishing-resistente MFA (FIDO2) für alle Admin-KontenA 5.17 A 8.5IT-Betriebsleitung2026-02-012026-06-308000In BearbeitungAudit-Test Q36
RTP-002R-001Backup-Netz segmentieren und Zugangsdaten isolierenA 8.12 A 8.20IT-Betriebsleitung2026-03-012026-07-3112000OffenPentest6
RTP-003R-001Quartalsweise Restore-Tests auf Offline-BackupA 8.13IT-Betriebsleitung2026-02-01Fortlaufend2000In BearbeitungTestprotokoll6
RTP-004R-002FIDO2-Schlüssel für alle Mitarbeitenden ausrollenA 5.17ISB2026-05-012026-09-3015000OffenCoverage-Report6
RTP-005R-002Monatliche Phishing-Simulation + gezielte NachschulungA 6.3HR-Leitung2026-01-01Fortlaufend3000In BearbeitungLMS-Bericht6
RTP-006R-003Ausgehende DLP-Regel für PII in E-Mail und WebA 8.12ISB2026-04-012026-09-3010000OffenDLP-Meldungen6
RTP-007R-003Strikter Leaver-Entzug innerhalb 2 h umsetzenA 5.11 A 6.5HR-Leitung2026-03-012026-06-150In BearbeitungAudit-Stichprobe6
RTP-008R-004Zweiten Logistik-SaaS-Anbieter als Standby qualifizierenA 5.30 A 5.22Einkauf2026-04-012026-12-3120000OffenLieferantenreview6
RTP-009R-004Monatliches Lieferantenstatus-ReviewA 5.22Einkauf2026-01-01Fortlaufend0In BearbeitungReview-Notizen9
RTP-010R-005IaC-Scanning in CI-Pipeline einführenA 8.28 A 8.9Head of Engineering2026-03-152026-06-305000In BearbeitungPipeline-Logs6
RTP-011R-005S3-Public-Access-Block auf Account-Ebene aktivierenA 8.9IT-Betriebsleitung2026-03-012026-04-150AbgeschlossenKonfig-Report6

Quellen

Abgedeckte ISO-27001-Kontrollen

Clause 6.1.3 Risikobehandlung

Häufig gestellte Fragen

Welche Behandlungsoptionen gibt es?

ISO 27001 kennt vier Optionen: Risiko mindern (Maßnahmen implementieren), Risiko vermeiden (die risikobehaftete Aktivität einstellen), Risiko übertragen (z. B. durch Versicherung oder Outsourcing) und Risiko akzeptieren (bewusst tragen, wenn es unterhalb der Akzeptanzschwelle liegt). Jede Option muss begründet und vom Risikoeigentümer freigegeben werden.

Muss jedes Risiko im Behandlungsplan stehen?

Jedes Risiko aus dem Risikoregister braucht eine dokumentierte Behandlungsentscheidung. Auch akzeptierte Risiken gehören in den Plan — mit der Begründung, warum sie akzeptiert werden. Auditor:innen prüfen, ob die Akzeptanz bewusst und autorisiert erfolgt ist.

Wie hängt der Risikobehandlungsplan mit der SoA zusammen?

Die Anwendbarkeitserklärung (Statement of Applicability, SoA) listet alle Annex-A-Controls und begründet, welche angewendet werden und welche nicht. Der Risikobehandlungsplan referenziert die konkreten Maßnahmen — viele davon sind Annex-A-Controls. Die SoA ist die Gesamtübersicht, der Plan ist die operative Umsetzung.