---
title: "Schritt 4: Aufnahme von Risiken in das Risikoinventar"
description: "Schritt 4 von 6 des SRC IT Security Consulting: Risikoaufnahme in das IT Risikoinventar gemäß MaRisk und BAIT"
image: https://blog.src-consulting.com/hubfs/HubSpot%20website/Blog-Pt_05-01.png
---

[![Logo-SRC](https://blog.src-consulting.com/hubfs/HubSpot%20website/Logo-SRC.svg "Logo-SRC")](https://www.src-consulting.com/)

- [Über uns](https://www.src-consulting.com/about-us)
- [Work](https://www.src-consulting.com/work)
- [Services](https://www.src-consulting.com/services) 
    - [DORA](https://www.src-consulting.com/dora-implementieren)
    - NIS2 
          - [NIS2 meistern](https://www.src-consulting.com/services/nis2)
          - [Betroffenheitsanalyse](https://www.src-consulting.com/nis2/nis2-betroffenheitsanalyse)
          - [NIS2 Reifegrad-Tool](https://www.src-consulting.com/nis2/nis2-reifegrad)
          - [Meldeprozess](https://www.src-consulting.com/nis2/nis2-meldeprozess)
    - [Security](https://www.src-consulting.com/services/it-security-consulting)
    - [IT-Governance](https://www.src-consulting.com/services/it-governance-consulting) 
          - [Internes Kontrollsystem](https://www.src-consulting.com/services/internes-kontrollsystem)
    - [Risikomanagement](https://www.src-consulting.com/services/risk-management-consulting)
    - [IT-Compliance](https://www.src-consulting.com/services/it-compliance-consulting)
    - [Automation](https://www.src-consulting.com/services/sgrc-automation)
    - [Data Analytics](https://www.src-consulting.com/services/data-analytics-consulting)
- [Career](https://www.src-consulting.com/career)
- [Blog](https://www.src-consulting.com/blog)

 Deutsch

- [Deutsch](https://blog.src-consulting.com/informationssicherheit/risiko-inventar)
- [English](https://blog.src-consulting.com/en/information-security/risk-inventory)

[Kontaktieren Sie uns](https://www.src-consulting.com/contact)

[![Logo-SRC](https://blog.src-consulting.com/hubfs/HubSpot%20website/Logo-SRC.svg "Logo-SRC")](https://www.src-consulting.com/)

<https://blog.src-consulting.com/informationssicherheit/risiko-inventar#growfast-header__mobile-nav__mmenu>

[Kontaktieren Sie uns](https://www.src-consulting.com/contact)

[![Logo-SRC](https://blog.src-consulting.com/hubfs/HubSpot%20website/Logo-SRC.svg "Logo-SRC")](https://www.src-consulting.com/)

- [Über uns](https://www.src-consulting.com/about-us)
- [Work](https://www.src-consulting.com/work)
- [Services](https://www.src-consulting.com/services) 
    - [DORA](https://www.src-consulting.com/dora-implementieren)
    - NIS2 
          - [NIS2 meistern](https://www.src-consulting.com/services/nis2)
          - [Betroffenheitsanalyse](https://www.src-consulting.com/nis2/nis2-betroffenheitsanalyse)
          - [NIS2 Reifegrad-Tool](https://www.src-consulting.com/nis2/nis2-reifegrad)
          - [Meldeprozess](https://www.src-consulting.com/nis2/nis2-meldeprozess)
    - [Security](https://www.src-consulting.com/services/it-security-consulting)
    - [IT-Governance](https://www.src-consulting.com/services/it-governance-consulting) 
          - [Internes Kontrollsystem](https://www.src-consulting.com/services/internes-kontrollsystem)
    - [Risikomanagement](https://www.src-consulting.com/services/risk-management-consulting)
    - [IT-Compliance](https://www.src-consulting.com/services/it-compliance-consulting)
    - [Automation](https://www.src-consulting.com/services/sgrc-automation)
    - [Data Analytics](https://www.src-consulting.com/services/data-analytics-consulting)
- [Career](https://www.src-consulting.com/career)
- [Blog](https://www.src-consulting.com/blog)

 Deutsch

- [Deutsch](https://blog.src-consulting.com/informationssicherheit/risiko-inventar)
- [English](https://blog.src-consulting.com/en/information-security/risk-inventory)

[Kontaktieren Sie uns](https://www.src-consulting.com/contact)

[![Logo-SRC](https://blog.src-consulting.com/hubfs/HubSpot%20website/Logo-SRC.svg "Logo-SRC")](https://www.src-consulting.com/)

<https://blog.src-consulting.com/informationssicherheit/risiko-inventar#growfast-header__mobile-nav__mmenu>

[Kontaktieren Sie uns](https://www.src-consulting.com/contact)

- [Über uns](https://www.src-consulting.com/about-us)
- [Work](https://www.src-consulting.com/work)
- [Services](https://www.src-consulting.com/services) 
    - [DORA](https://www.src-consulting.com/dora-implementieren)
    - NIS2 
          - [NIS2 meistern](https://www.src-consulting.com/services/nis2)
          - [Betroffenheitsanalyse](https://www.src-consulting.com/nis2/nis2-betroffenheitsanalyse)
          - [NIS2 Reifegrad-Tool](https://www.src-consulting.com/nis2/nis2-reifegrad)
          - [Meldeprozess](https://www.src-consulting.com/nis2/nis2-meldeprozess)
    - [Security](https://www.src-consulting.com/services/it-security-consulting)
    - [IT-Governance](https://www.src-consulting.com/services/it-governance-consulting) 
          - [Internes Kontrollsystem](https://www.src-consulting.com/services/internes-kontrollsystem)
    - [Risikomanagement](https://www.src-consulting.com/services/risk-management-consulting)
    - [IT-Compliance](https://www.src-consulting.com/services/it-compliance-consulting)
    - [Automation](https://www.src-consulting.com/services/sgrc-automation)
    - [Data Analytics](https://www.src-consulting.com/services/data-analytics-consulting)
- [Career](https://www.src-consulting.com/career)
- [Blog](https://www.src-consulting.com/blog)

Current language: Deutsch

- [Deutsch](https://blog.src-consulting.com/informationssicherheit/risiko-inventar)
- [English](https://blog.src-consulting.com/en/information-security/risk-inventory)

[Informationssicherheit](https://blog.src-consulting.com/tag/informationssicherheit) [Digitalisierung](https://blog.src-consulting.com/tag/digitalisierung) [Compliance](https://blog.src-consulting.com/tag/compliance)

# Schritt 4: Aufnahme von Risiken in das Risikoinventar

 By [Dr. Jaber Kakar](https://blog.src-consulting.com/author/jaber-kakar) 

 29.03.22 17:35

 1 Minute Read

Ein kurzer Rückblick der vorherigen bevor Schritt 4 im Rahmen dieses Blogs diskutiert wird: In [Schritt 1](https://blog.src-consulting.com/information-security-part1) werden alle sicherheitsrelevanten Assets ermittelt, dessen Kritikalität dann in [Schritt 2](https://blog.src-consulting.com/information-security-part2) im Hinblick auf [Schutzziele](https://blog.src-consulting.com/schutzziele) bestimmen werden. In [Schritt 3](https://blog.src-consulting.com/information-security-part3) werden Sicherheitsmängel identifiziert. Diese stellen Risiken dar, die in Schritt 4 aufzunehmen sind. 

## Aufnahme von Sicherheitsmängeln in Ihr Risikoinventar

Einfach gesagt, geht es bei Schritt 4 darum, alle Sicherheitsmängel in das Risikoinventar aufzunehmen. Woher kommen diese Sicherheitsmängel oder Schwachstellen?

Einerseits werden durch den in [Schritt 3](https://blog.src-consulting.com/information-security-part3) besprochenen Soll-Ist-Vergleich Schwachstellen aufgedeckt, die sich auf nicht oder nur unzureichend umgesetzte Sicherheitsmaßnahmen beziehen. Diese stellen natürlich Risiken dar, die es zu beheben gilt. Andererseits werden neben diesen Mängeln auch identifizierte Sicherheitsschwachstellen aus internen oder externen Audits oder identifizierte Schwachstellen im Rahmen des Dienstleistermanagements (ISAE 3402) in ihrer Gesamtheit in das IT-Risikoinventar aufgenommen.

### Was ist ein Risikoinventar?

Alle Risiken zusammen bilden das Risikoinventar. Ein Risikoinventar enthält insbesondere Informationen über die einzelnen Risiken, die Bewertung der Risiken, die Beurteilung der risikopolitischen Maßnahmen, Vorschläge zur Verbesserung des status quo und eine Priorisierung der Maßnahmen. Zweck eines Risikoinventars ist es insbesondere den Entscheidungsträgern einen komprimierten Überblick über die Risikosituation des Unternehmens zu geben. Neben der quantitativen Beurteilung kann auch eine qualitative Bewertung (z.B. potenzielle Schäden als Folge von Industriespionage) vorgenommen werden.

### Eigenschaften des Risikoinventars

Es ist wichtig, die Liste der Risiken nach verschiedenen Risikomerkmalen kategorisieren zu können, z.B. nach dem Risikoeigner, der Art des Risikos usw. Gerade wenn die Liste an Risiken im Inventar wächst, ist die Risikobeschreibung eine wichtige Stütze, die Risiken zu differenzieren und nachvollziehbar darzustellen. Risiko-ID und Risikoname sind ebenfalls für den Sprachgebrauch  aber auch in der Visualisierung in einer Risikomatrix wichtig. Die [digitalen Lösungen](https://www.src-consulting.com/informationssicherheit/schutzbedarfsanalyse) von SRC bieten Ihnen eine kompakte, übersichtliche Zusammenfassung von Risiken aus verschiedenen Risikobereichen. Die Risiken können nach den jeweiligen Risikoattributen gefiltert werden, um benutzerfreundliche Dashboards oder Berichte zu erstellen.

 

[![Blog abonnieren](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/25138374/ea85d3fe-c230-4929-9939-fa63a0820ca0.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/25138374/ea85d3fe-c230-4929-9939-fa63a0820ca0)

#### Dr. Jaber Kakar

 Author

## Recommended For You

[![Risikomanagement](https://blog.src-consulting.com/hubfs/HubSpot%20website/Blog-Pt_05-03.png)](https://blog.src-consulting.com/informationssicherheit/risikosteuerung)

[Informationssicherheit](https://blog.src-consulting.com/tag/informationssicherheit) [Digitalisierung](https://blog.src-consulting.com/tag/digitalisierung) [Compliance](https://blog.src-consulting.com/tag/compliance)

 3 Min Read

### [Risikomanagement - Umgang mit identifizierten Risiken](https://blog.src-consulting.com/informationssicherheit/risikosteuerung)

[Dr. Jaber Kakar 29.03.22 17:37](https://blog.src-consulting.com/author/jaber-kakar)

[![IT Security consulting](https://blog.src-consulting.com/hubfs/HubSpot%20website/Blog-Pt_05-02.png)](https://blog.src-consulting.com/informationssicherheit/risikoanalyse)

[Informationssicherheit](https://blog.src-consulting.com/tag/informationssicherheit) [Digitalisierung](https://blog.src-consulting.com/tag/digitalisierung) [Compliance](https://blog.src-consulting.com/tag/compliance)

 1 Min Read

### [Schritt 5: Risikoanalyse auf Basis des Risikoinventars](https://blog.src-consulting.com/informationssicherheit/risikoanalyse)

[Dr. Jaber Kakar 29.03.22 17:36](https://blog.src-consulting.com/author/jaber-kakar)

[![Compliance consulting - Referenzmaßnahmenkatalog und Soll-Ist-Abgleich](https://blog.src-consulting.com/hubfs/Blog-03.png)](https://blog.src-consulting.com/informationssicherheit/referenzmassnahmen-und-soll-ist-abgleich)

[Informationssicherheit](https://blog.src-consulting.com/tag/informationssicherheit) [Digitalisierung](https://blog.src-consulting.com/tag/digitalisierung) [Compliance](https://blog.src-consulting.com/tag/compliance)

 1 Min Read

### [Schritt 3: Referenzmaßnahmenkatalog und Soll-Ist-Abgleich](https://blog.src-consulting.com/informationssicherheit/referenzmassnahmen-und-soll-ist-abgleich)

[Dr. Jaber Kakar 16.02.22 16:39](https://blog.src-consulting.com/author/jaber-kakar)

![SRC-logo_white](https://blog.src-consulting.com/hubfs/HubSpot%20website/SRC-logo_white.svg)

Ihr Enabler für Security, Risk und Compliance

[Folgen Sie uns auf LinkedIn](https://www.linkedin.com/company/security-risk-compliance/) [Folgen Sie uns auf Twitter](https://twitter.com/SrcGmbh) [Folgen Sie uns auf Facebook](https://www.facebook.com/ConsultingBySRC/) [Lesen Sie unsere Beiträge auf Medium](https://src-security.medium.com/)

Copyright by SRC Security Risk Compliance GmbH © 2025

- [Datenschutzerklärung](https://www.src-consulting.com/datenschutzerklaerung)
- [Impressum](https://www.src-consulting.com/impressum)