
Ihre IT trägt heute fast jeden Geschäftsprozess. Fällt sie aus, steht der Betrieb, und zwar schneller, als die meisten Häuser einkalkulieren.
IT-Risikomanagement beantwortet drei Fragen: Was kann passieren, wie wahrscheinlich ist es, und was kostet es Sie.
Aufsicht und Normen verlangen genau diese Systematik. Die BAIT fordern sie ebenso wie der BSI IT-Grundschutz, DORA und das BSI-Gesetz. Ich baue Ihnen ein Verfahren, das zu Ihrer Größe passt und einer Prüfung standhält.

Risikomanagement ist kein Bericht, sondern ein Kreislauf. Jeder Schritt braucht eine benannte Zuständigkeit.

Ich erhebe Ihre Risiken und bewerte jedes nach Schadenshöhe und Eintrittswahrscheinlichkeit. Daraus ergibt sich die Dringlichkeit.
Nicht jedes Risiko müssen Sie behandeln. Aber jede Entscheidung dagegen braucht eine Begründung. Vier Wege stehen offen: vermeiden, vermindern, übertragen oder bewusst tragen.
Ihr Risikoregister führe ich so, dass Sie es selbst weiterpflegen können. Jede Entscheidung trägt Datum, Begründung und Verantwortlichen. Ohne diese drei Angaben zählt sie in keiner Prüfung.
Aus der Bewertung werden Maßnahmen mit Verantwortlichen und Terminen.
Ich behalte dabei die Wechselwirkungen im Blick. Eine Maßnahme, die ein Risiko senkt und zwei neue schafft, hilft Ihnen nicht.
Offene Feststellungen aus früheren Prüfungen arbeite ich mit ab.


Ihre Mitarbeiter entscheiden im Alltag über Risiken, oft ohne es zu merken.
Deshalb schule ich Ihre Fachbereiche an den eigenen Prozessen, nicht an allgemeinen Beispielen. Wer versteht, warum eine Regel existiert, hält sie eher ein.
Risiken ändern sich. Ihre Bewertung von gestern gilt morgen nicht mehr.
Ich richte einen festen Turnus zur Überprüfung ein und lege die Auslöser fest, bei denen Sie sofort neu bewerten.

