ISO 31000 Risikomanagement-Prozess: Ein Praxisleitfaden für die Schweiz (2026)
cybersecurity-compliance
audit-certification

ISO 31000 Risikomanagement-Prozess: Ein Praxisleitfaden für die Schweiz (2026)

Die ISO 31000:2018 für Schweizer Praktiker: 8 Grundsätze, 6-teiliger Prozess, 7 Behandlungsoptionen, verknüpft mit FINMA 2023/01, ISG, revDSG, DORA und der KI-Verordnung. Der Expertenleitfaden von Henri Haenni.

Henri HAENNI - Expert in Business Continuity, Risk Management and Information Security Governance
Henri HAENNI
14 min read

Die ISO 31000:2018 ist die internationale Referenznorm für die Strukturierung des Risikomanagements in jeder Organisation, unabhängig von Branche und Grösse. Sie ist auf Organisationsebene nicht zertifizierbar und schreibt keine einzelne operative Methode vor: Sie liefert Grundsätze, ein Rahmenwerk und einen Prozess, die mit den sektoriellen und regulatorischen Pflichten zu verknüpfen sind, die für Sie gelten. Genau das macht sie nützlich: Sie liefert die gemeinsame Grammatik, die jede spezialisierte Norm, jede Aufsichtsbehörde und jedes Branchen-Rahmenwerk anschliessend deklinieren. Für Schweizer Organisationen trifft diese Grammatik heute auf eine dichte regulatorische Schicht: das FINMA-Rundschreiben 2023/01, das Informationssicherheitsgesetz (ISG), das revidierte Datenschutzgesetz (revDSG) sowie, über die europäische Extraterritorialität, DORA und die KI-Verordnung. Die ISO 31000 ersetzt keine dieser Pflichten; sie hilft Ihnen, ihnen kohärent zu begegnen. Dieser Artikel erläutert den sechsteiligen Prozess, die acht Grundsätze und die sieben Behandlungsoptionen und zeigt, wie sich diese Bausteine in die schweizerischen und europäischen Pflichten einfügen, auf die sich Ihre Kunden und Prüfer beziehen.

TL;DR in 30 Sekunden

Der Prozess der ISO 31000:2018 umfasst 6 Elemente: Anwendungsbereich, Kontext und Kriterien; Risikobeurteilung (Identifikation, Analyse, Bewertung); Behandlung; Überwachung und Überprüfung; Aufzeichnung und Berichterstattung; das alles umgeben von laufender Kommunikation und Konsultation. Sieben Behandlungsoptionen sind vorgesehen, von der Vermeidung bis zur bewussten Übernahme durch informierte Entscheidung. Für eine Schweizer Bank oder Versicherung fügt sich dieser Prozess mit dem FINMA-Rundschreiben 2023/01 (in Kraft seit Januar 2024) zusammen; für die Informationssicherheit mit der ISO/IEC 27005; für den Datenschutz mit dem revDSG (in Kraft seit September 2023); für Finanzdienstleister mit EU-Bezug mit DORA (seit 17. Januar 2025); und für Hochrisiko-KI-Systeme auf dem EU-Markt mit der KI-Verordnung, deren Kernpflichten ab dem 2. August 2026 gelten.

ISO 31000:2018: Definition

Leitlinien für das Risikomanagement. Internationale Norm, im Februar 2018 von der ISO veröffentlicht und die Ausgabe von 2009 ersetzend. Sie liefert generische Grundsätze und Leitlinien für das Management jeder Art von Risiko in jeder Organisation. Sie ist keine zertifizierbare Managementsystem-Norm im Sinne der ISO/IEC 27001 oder ISO 22301; sie ist als übergreifendes Rahmenwerk konzipiert, integrierbar in jede Tätigkeit, Entscheidung oder jeden Prozess. Quelle: ISO 31000:2018, Artikel 1 und 2.

Worin unterscheiden sich Rahmenwerk, Grundsätze und Prozess in der ISO 31000?

Die ISO 31000 ist in drei Schichten gegliedert, die unbedingt zu unterscheiden sind, damit Sie während eines Mandats die Gespräche nicht vermischen.

  • Die 8 Grundsätze (Artikel 4): die Philosophie. Sie beantworten die Frage «Wie sieht gutes Risikomanagement aus?». Sie dienen als Abwägungskriterien für Gestaltungsentscheide (was ins Rahmenwerk gehört, welche Verfahren zu bevorzugen sind, wie der Aufwand zu dimensionieren ist).
  • Das Rahmenwerk (Artikel 5): die Infrastruktur. Wie sich die Organisation aufstellt, um das Risikomanagement Tag für Tag leben zu lassen. Führung und Engagement im Zentrum, umgeben vom Zyklus aus Gestaltung, Umsetzung, Bewertung und Verbesserung.
  • Der Prozess (Artikel 6): die Mechanik. Die operativen Schritte, die Sie durchlaufen, um ein Risiko oder ein Risikoportfolio zu behandeln. Es ist die sichtbarste Schicht in den Ergebnissen und die am wenigsten verstandene, wenn sie von den beiden anderen abgekoppelt ist.

Eine Organisation, die sich nur auf den Prozess konzentriert, produziert ein ästhetisch ansprechendes, aber von der Strategie abgekoppeltes Risikoregister. Eine Organisation, die sich nur auf das Rahmenwerk konzentriert, baut eine träge Risikofunktion auf. Die drei Schichten nähren einander: Die Grundsätze leiten das Rahmenwerk, das Rahmenwerk hält den Prozess lebendig, der Prozess liefert die Nachweise, die das Rahmenwerk validieren, das seinerseits die angewandten Grundsätze bestätigt oder revidiert.

Die 8 Grundsätze der ISO 31000 und was sie wirklich bedeuten

Artikel 4 führt acht Grundsätze auf. Wörtlich gelesen wirken sie wie eine Liste angenehmer Adjektive. In der Praxis gelesen dienen sie als Abwägungskriterien, wenn das Programm vom Kurs abkommt.

Die 8 Grundsätze der ISO 31000:2018 und ihre Anwendung in der Praxis

Grundsatz: 1

AussageIntegriert
PraxistestRisikomanagement ist integraler Bestandteil aller Tätigkeiten, kein Silo am Rand.

Grundsatz: 2

AussageStrukturiert und umfassend
PraxistestEin strukturierter Ansatz trägt zu konsistenten und vergleichbaren Ergebnissen bei.

Grundsatz: 3

AussageMassgeschneidert
PraxistestRahmenwerk und Prozess werden auf den externen und internen Kontext und die Ziele zugeschnitten.

Grundsatz: 4

AussageInklusiv
PraxistestDie Einbindung der Anspruchsgruppen ermöglicht es, ihr Wissen, ihre Ansichten und Wahrnehmungen zu berücksichtigen.

Grundsatz: 5

AussageDynamisch
PraxistestRisikomanagement antizipiert, erkennt, würdigt und reagiert auf Veränderungen.

Grundsatz: 6

AussageBeste verfügbare Information
PraxistestStützt sich auf historische, aktuelle und vorausschauende Informationen und erkennt deren Grenzen an.

Grundsatz: 7

AussageMenschliche und kulturelle Faktoren
PraxistestMenschliches Verhalten und Kultur beeinflussen alle Aspekte des Risikomanagements.

Grundsatz: 8

AussageKontinuierliche Verbesserung
PraxistestRisikomanagement verbessert sich fortlaufend durch Lernen und Erfahrung.

Wenn drei Grundsätze hervorzuheben sind, damit Sie nicht die Orientierung verlieren, dann die Grundsätze 1, 3 und 7: integriert, massgeschneidert sowie menschliche und kulturelle Faktoren. Ein Programm, das diese richtig umsetzt, trägt tendenziell auch den Rest. Ein Programm, das sie verfehlt, hakt die anderen oberflächlich ab, ohne echtes Ergebnis.

Das ISO-31000-Rahmenwerk: Führung im Zentrum, PDCA-Zyklus darum herum

Artikel 5 beschreibt das Rahmenwerk. Die grosse Verschiebung der Ausgabe 2018 gegenüber 2009 besteht darin, Führung und Engagement ins Zentrum gerückt zu haben. Das ist kein optisches Detail: Es ist die Anerkennung, dass ohne einen Sponsor in der Führung kein Risiko-Rahmenwerk die Budgetabwägungen seines zweiten Jahres überlebt.

[@portabletext/react] Unknown block type "diagramBlock", specify a component for it in the `components.types` prop

Die Gestaltung umfasst das Verständnis des internen und externen Kontexts, die Ausformulierung des Engagements der Führung, die Zuweisung von Verantwortlichkeiten, die Zuteilung von Ressourcen sowie die Festlegung der Kommunikations- und Konsultationswege. Die Umsetzung setzt diese Entscheide um. Die Bewertung misst ihre Leistung. Die Verbesserung macht daraus ein lebendes System statt einer jährlichen Pflichtübung. Wie in jeder vom PDCA-Gedanken geprägten Norm bereitet die Bewertung in der Praxis die meisten Schwierigkeiten: Organisationen können gestalten und umsetzen; weit weniger können messen, ob ihr Risiko-Rahmenwerk tatsächlich zu besseren Entscheiden führt.

Der ISO-31000-Prozess Schritt für Schritt (Artikel 6)

Der Risikomanagement-Prozess der ISO 31000:2018 umfasst sechs Elemente, von denen zwei laufend sind und alle anderen durchziehen. Das ist der Kern des ISO-31000-Risikomanagement-Prozesses, und hier entgleisen in der Praxis auch die meisten Programme, indem sie sequenzielle Schritte mit Querschnittsaktivitäten verwechseln.

[@portabletext/react] Unknown block type "diagramBlock", specify a component for it in the `components.types` prop

Anwendungsbereich, Kontext und Kriterien (Artikel 6.3)

Dies ist der am häufigsten überhastete und zugleich strukturell wichtigste Schritt. Die Organisation definiert den abgedeckten Perimeter, den internen Kontext (Governance, Ressourcen, Kultur und interne Anspruchsgruppen) und den externen Kontext (rechtlicher und regulatorischer Rahmen, externe Anspruchsgruppen, Markt und wirtschaftliches Umfeld) sowie die Risikokriterien: was Aufmerksamkeit auslöst und was tolerierbar ist und was nicht. Für Schweizer Banken umfasst der externe Kontext ausdrücklich das FINMA-Rundschreiben 2023/01 und seine Anforderungen an die Störungstoleranz für kritische Funktionen. Für Verantwortliche von Personendatenbearbeitungen fliesst das revDSG in die Kriterien ein (Risiken für die Persönlichkeit und die Grundrechte der betroffenen Personen).

Der teuerste Fehler bei diesem Schritt

Ohne Risikokriterien, die ausdrücklich mit dem Risikoappetit, der Risikotoleranz und der Risikotragfähigkeit der Organisation verknüpft sind, füllt sich das Register, aber kein Entscheid bezieht sich tatsächlich darauf. Das ist der häufigste Fehler, dem ich begegne, wenn ich eine Organisation mitten in einer benachbarten Zertifizierung prüfe.

Risikoidentifikation (Artikel 6.4.2)

Identifizieren Sie die Risiken, welche die Erreichung der Ziele verhindern, verzögern oder beeinträchtigen könnten. Mehrere Techniken werden kombiniert, um nicht dieselben blinden Flecken zu reproduzieren: strukturiertes Brainstorming, halbstrukturierte Interviews, Szenarioanalysen, Dokumentenprüfung (frühere Vorfälle, Audits und Penetrationstest-Berichte) sowie externe Peer-Reviews. Die Norm betont, dass dieser Schritt nicht an ein Werkzeug ausgelagert werden kann; er erfordert Urteilsreife und feinkörnige Kenntnis des Geschäftskontexts.

Risikoanalyse (Artikel 6.4.3)

Beurteilen Sie die Eintrittswahrscheinlichkeit und die Auswirkungen jedes Risikos, qualitativ, halbquantitativ oder quantitativ. Die ISO 31000 schreibt keine bestimmte Technik vor und akzeptiert ausdrücklich alle drei Ansätze; ihre Begleitnorm ISO/IEC 31010:2019 katalogisiert über 40 Beurteilungsverfahren (FMEA, HAZOP, Bow-Tie, Monte-Carlo, Delphi, Ereignis- und Fehlerbäume, bayessche Analyse, FAIR für Cyber usw.). Die Wahl des Verfahrens hängt von der organisatorischen Reife, der Wesentlichkeit des Risikos und dem Entscheidungskontext ab. Ab einer gewissen Wesentlichkeitsschwelle gegenüber einer Aufsichtsbehörde oder der Geschäftsleitung wird eine rein qualitative Heatmap schwer verteidigbar: Sie muss durch nachvollziehbare probabilistische Schätzungen ergänzt oder durch ein halbquantitatives oder quantitatives Verfahren ersetzt werden. Das ist keine Anforderung der Norm; es ist eine Anforderung der Verteidigbarkeit gegenüber der entscheidenden Anspruchsgruppe.

Risikobewertung (Artikel 6.4.4)

Vergleichen Sie das resultierende Risikoniveau mit den im Kontextschritt definierten Kriterien und entscheiden Sie, welche Risiken zur Behandlung gehen, welche unverändert übernommen werden und welche weitere Abklärungen erfordern. Dieser Schritt liefert die explizite Priorisierung, die von der Führung validiert werden muss. Ohne nachvollziehbare Validierung an dieser Stelle verliert der nachgelagerte Behandlungsplan seine Legitimität.

Risikobehandlung (Artikel 6.5): die 7 Optionen

Artikel 6.5.2 der ISO 31000:2018 führt sieben Behandlungsoptionen auf. Sie schliessen einander nicht aus: Ein wesentliches Risiko wird oft durch eine Kombination aus zwei oder drei Optionen behandelt.

Die 7 Optionen der Risikobehandlung nach ISO 31000:2018 (Art. 6.5.2)

Option: 1

BeschreibungVermeiden
Beispiel aus der PraxisEntscheiden, die Tätigkeit, die das Risiko begründet, nicht zu beginnen oder einzustellen.

Option: 2

BeschreibungRisiko eingehen oder erhöhen
Beispiel aus der PraxisBewusst die Exponierung erhöhen, um eine Chance zu verfolgen.

Option: 3

BeschreibungRisikoquelle beseitigen
Beispiel aus der PraxisDie eigentliche Ursache des Risikos ausschalten.

Option: 4

BeschreibungEintrittswahrscheinlichkeit verändern
Beispiel aus der PraxisDie Eintrittswahrscheinlichkeit reduzieren.

Option: 5

BeschreibungAuswirkungen verändern
Beispiel aus der PraxisDie Auswirkungen reduzieren, falls das Risiko eintritt.

Option: 6

BeschreibungTeilen
Beispiel aus der PraxisEinen Teil des Risikos vertraglich oder finanziell auf einen Dritten übertragen.

Option: 7

BeschreibungDurch informierte Entscheidung übernehmen
Beispiel aus der PraxisDas Restrisiko nach Analyse akzeptieren, mit Validierung auf der richtigen Ebene.

Die Akzeptanzfalle

Option Nummer 7 (durch informierte Entscheidung übernehmen) bedeutet nicht «nichts tun». Es ist ein aktiver Entscheid, dokumentiert, auf der richtigen Verantwortungsebene getragen und periodisch überprüft. Ein ohne Nachvollziehbarkeit oder geplante Überprüfung akzeptiertes Risiko ist jenes, das ein Prüfer als Erstes beanstandet.

Überwachung und Überprüfung (Artikel 6.6, laufend)

Eine Querschnittsaktivität, die laufend prüft, ob die Kriterien gültig bleiben, ob sich die Risiken nicht verändert haben und ob die Massnahmen die erwarteten Wirkungen erzielen. Die Taktung variiert mit der Wesentlichkeit: monatliche oder vierteljährliche Überprüfungen für wesentliche Risiken, halbjährliche für sekundäre Risiken, dazu jede anlassbezogene Überprüfung, ausgelöst durch einen Vorfall, eine Kontextänderung (neue Aufsichtsbehörde, Fusion oder Verschiebung des Anwendungsbereichs) oder eine Managementbewertung.

Aufzeichnung und Berichterstattung (Artikel 6.7)

Halten Sie Entscheide, Annahmen, Informationsquellen und Abwägungen fest. Die Berichterstattung muss die Entscheidungsfindung auf den verschiedenen Ebenen speisen: operativ, taktisch und strategisch. Ab einem gewissen Umfang stösst ein tabellenkalkulationsbasiertes Risikoregister an seine Grenzen bei Versionierung, mehrbenutzerfähiger Nachvollziehbarkeit und Verknüpfung mit Kontrollen. Ab diesem Punkt gibt es mehrere Optionen: die Governance der Tabelle weiterentwickeln, auf ein generalistisches GRC-Werkzeug wechseln oder auf eine Multi-Framework-Plattform wie acunagrc.ai setzen, die die Verknüpfung von Risiken, Kontrollen und regulatorischen Pflichten nativ integriert. Ob Tabelle oder Plattform, die zugrunde liegende Frage bleibt dieselbe: dass ein Prüfer oder eine neu eingetretene Person die Entscheidungskette sechs Monate später rekonstruieren kann.

Welches Beurteilungsverfahren wählen? Die ISO 31010 in der Praxis

Die ISO 31000 sagt, was für die Analyse zu tun ist; die ISO/IEC 31010:2019 sagt, womit man es umsetzt. Die Begleitnorm katalogisiert und beschreibt über 40 Beurteilungsverfahren. Die Wahl hängt von drei Faktoren ab: von der organisatorischen Reife (Fähigkeit, Daten zu erzeugen und zu nutzen), von der Wesentlichkeit des Risikos (je grösser der Einsatz, desto wichtiger die quantitative Verteidigbarkeit) und von der Art des Risikos (Cyber-, operationelle, Projekt-, Compliance- und Umweltrisiken verlangen nicht dieselben Werkzeuge).

Von der ISO/IEC 31010:2019 katalogisierte Verfahren zur Risikobeurteilung (Auswahl)

Verfahren: Strukturiertes Brainstorming

TypQualitativ
Typischer AnwendungsfallErste Rahmung, geringe Reife, schlecht dokumentierte Risiken

Verfahren: FMEA

TypQualitativ bis halbquantitativ
Typischer AnwendungsfallProdukt-, Prozess- und Lieferkettenrisiken (Industrie, Gesundheitswesen, Automobil)

Verfahren: HAZOP

TypQualitativ
Typischer AnwendungsfallIndustrielle und chemische Prozesse, Öl und Gas, Pharma

Verfahren: Bow-Tie

TypQualitativ bis halbquantitativ
Typischer AnwendungsfallOperationelle und Cyberrisiken, Visualisierung präventiver und wiederherstellender Barrieren

Verfahren: Monte-Carlo

TypQuantitativ
Typischer AnwendungsfallFinanzrisiken, wesentliche operationelle Risiken, Validierung gegenüber der Aufsicht

Verfahren: Delphi

TypQualitativ
Typischer AnwendungsfallAufkommende Risiken, spärliche historische Daten, expertenbasierte Validierung

Verfahren: FAIR

TypQuantitativ
Typischer AnwendungsfallCyber, Modellierung von Häufigkeit und Ausmass von Verlusten, konvergiert mit der ISO 27005

Verfahren: Ereignisbaum / Fehlerbaum

TypQuantitativ
Typischer AnwendungsfallUrsachenanalyse, Systemzuverlässigkeit, funktionale Sicherheit

Die Praxisregel, die ich in Schulungen weitergebe: Für wesentliche Risiken gegenüber einer Aufsichtsbehörde oder der Geschäftsleitung genügt die 5x5-Heatmap für sich allein nicht mehr. Ab diesem Punkt speisen Sie die Heatmap entweder mit präzisen und nachvollziehbaren probabilistischen Schätzungen oder wechseln zu einem halbquantitativen oder quantitativen Verfahren. Die Wahl ist kein Zeichen von Raffinesse; sie ist eine Anforderung der Verteidigbarkeit gegenüber den Entscheidenden.

ISO 31000, ISO 27005, COSO ERM und ISO 31022: Welches Rahmenwerk, wann?

Diese vier Rahmenwerke tauchen regelmässig auf, oft verwechselt. Hier die Lesart aus der Praxis, so wie ich sie Teams im Feld erkläre.

ISO 31000 vs. ISO/IEC 27005 vs. COSO ERM 2017 vs. ISO 31022:2020

Kriterium: Anwendungsbereich

ISO 31000:2018Alle Risikoarten, jede Organisation
ISO/IEC 27005:2022Informationssicherheitsrisiken (ISMS)
COSO ERM 2017Unternehmensrisiken, strategische Sicht
ISO 31022:2020Rechtsrisiken des Unternehmens (Rechtsstreitigkeiten, Verträge, regulatorische Compliance)

Kriterium: Zertifizierbar

ISO 31000:2018Nein, Leitlinien
ISO/IEC 27005:2022Nein, Leitlinien
COSO ERM 2017Nein, Governance-Rahmenwerk
ISO 31022:2020Nein, Leitlinien

Kriterium: Zielgruppe

ISO 31000:2018Risiko-Fachleute, Geschäftsleitung, Fachbereiche
ISO/IEC 27005:2022CISO, spezialisierter Risk Manager, ISO-27001-Auditor
COSO ERM 2017Verwaltungsrat, Prüfungsausschuss, CFO, CRO
ISO 31022:2020Recht, Compliance, GRC-Funktionen

Kriterium: Verhältnis zu den anderen

ISO 31000:2018Übergreifendes Rahmenwerk, gemeinsames Vokabular
ISO/IEC 27005:2022Fügt sich in die ISO 31000 ein, verankert in der ISO 27001
COSO ERM 2017Verzahnt sich mit der ISO 31000 bei der Mechanik
ISO 31022:2020Fügt sich in die ISO 31000 ein, spezialisiert auf Rechtsrisiken

Kriterium: Anwendungsfall

ISO 31000:2018Pfeiler eines ERM-Programms oder einziges Risiko-Rahmenwerk eines KMU
ISO/IEC 27005:2022Jedes ISO-27001-ISMS und jedes rigorose Cyberprogramm
COSO ERM 2017Grosse börsennotierte Konzerne, Organisationen mit Top-down-Governance
ISO 31022:2020Grosse Organisationen mit strukturierter Rechtsfunktion

In der Praxis steht die ISO 31000 in einer reifen Organisation selten allein. Sie dient als gemeinsames Rückgrat. Die ISO 27005 dockt für die Informationssicherheit an, COSO ERM für die Lesart auf Verwaltungsratsebene und die ISO 31022 für Rechtsrisiken. Für Organisationen unter doppelter Aufsicht (US-Konzern und europäische Einheit) vermeidet die ausdrückliche Verzahnung von ISO 31000 und COSO ERM in der Rahmenwerk-Dokumentation sterile Abgrenzungsdebatten zwischen der lokalen internen Revision und dem Konzern.

Die Verbindung von ISO 31000 und ISO 27005, erklärt

Die ISO 27005 ist das, was die ISO 27001 von der ISO 31000 übernommen und für das Informationssicherheitsrisiko spezialisiert hat. Für CISOs, die eine ISO-27001-Zertifizierung steuern: Die Beherrschung der ISO-31000-Grammatik spart sechs Monate methodischer Diskussion mit dem Auditor.

Die ISO 31000 im Schweizer regulatorischen Kontext

Das ist die Schicht, die das Gespräch für Schweizer Organisationen seit 2024 verändert hat. Mehrere regulatorische Rahmen sind hinzugekommen oder präzisiert worden, und sie alle treffen den Stamm der ISO 31000.

FINMA-Rundschreiben 2023/01: operationelle Risiken und Resilienz bei Banken

In Kraft seit dem 1. Januar 2024, ersetzt das FINMA-Rundschreiben 2023/01 das Rundschreiben 2008/21 und formuliert die Erwartungen der Aufsicht an die Governance der operationellen Risiken, IKT-Risiken, Cyberrisiken, das BCM, Drittparteienrisiken und die operationelle Resilienz neu (mit einer Übergangsfrist, die für die vollständige Umsetzung der Resilienzanforderungen bis 2025 bis 2026 reicht). Quelle: FINMA-Rundschreiben-Dokumentation. Für eine Bank, die ihren Risikoansatz bereits auf der ISO 31000 aufbaut, ändert das Rundschreiben 23/01 die Architektur nicht; es ergänzt spezifische Anforderungen: Identifikation kritischer Funktionen, dokumentierte Störungstoleranz, schwerwiegende, aber plausible Szenarien, strukturierte IKT-Governance und Kartierung der IKT-Lieferkette.

ISG (Informationssicherheitsgesetz) und die Cyber-Meldepflicht

Das Informationssicherheitsgesetz (ISG) führt für Betreiberinnen kritischer Infrastrukturen (und Bundesbehörden) eine Pflicht zur Meldung von Cybervorfällen an das Bundesamt für Cybersicherheit (BACS, vormals NCSC, ncsc.admin.ch) ein. Gemäss der offiziellen Kommunikation des BACS ist die Pflicht am 1. April 2025 in Kraft getreten, mit einer Meldefrist von 24 Stunden ab Entdeckung des Vorfalls und einer sechsmonatigen Übergangsfrist, in der keine Sanktionen greifen (Sanktionen werden ab dem 1. Oktober 2025 wirksam). Konkret ergänzt dieses Gesetz Ihr ISO-31000-Programm um Folgendes: ein Meldekriterium in den Prozessen des Vorfallmanagements, eine Klausel zu Kommunikation und Konsultation (ISO 31000, Artikel 6.2) mit dem BACS und ein Setup für Aufzeichnung und Berichterstattung (Artikel 6.7), das Meldungen fristgerecht erzeugen kann. Die genauen Modalitäten (Geltungsbereich, Sanktionen) sind in den bundesrechtlichen Erlassen zur Informationssicherheit festgelegt, verfügbar über Fedlex.

revDSG: Datenschutz und Folgenabschätzung

Das revidierte Datenschutzgesetz ist seit dem 1. September 2023 in Kraft. Drei Hauptanforderungen verzahnen sich mit der ISO 31000: eine Datenschutz-Folgenabschätzung (DSFA, Art. 22), wenn eine Bearbeitung ein hohes Risiko darstellt; das Verzeichnis der Verarbeitungstätigkeiten; und die Meldung von Verletzungen der Datensicherheit an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, edoeb.admin.ch). Eine Organisation, die ihr Risikoprogramm auf der ISO 31000 aufbaut, muss eine datenschutzspezifische Deklination mit eigenen Kriterien hinzufügen (Risiken für die Persönlichkeit und die Grundrechte der betroffenen Personen). Die DSFA ist kein Nebenprodukt des Risikoregisters: Sie ist ein identifiziertes, dokumentiertes und intern aufbewahrtes Ergebnis. Je nach Ergebnis der Abschätzung und Art der Bearbeitung kann sie in den gesetzlich vorgesehenen Fällen eine vorgängige Konsultation des EDÖB nach sich ziehen.

EU-Extraterritorialität: DORA und die KI-Verordnung

Zwei europäische Rechtsakte betreffen Schweizer Organisationen direkt, die in der EU tätig sind oder Produkte auf dem EU-Markt in Verkehr bringen.

DORA (Verordnung (EU) 2022/2554, EUR-Lex) gilt für Finanzunternehmen und ihre IKT-Dienstleister ab dem 17. Januar 2025. Fünf Säulen: IKT-Risiko-Governance, Vorfallmanagement, Resilienztests, Management von IKT-Drittparteienrisiken und Informationsaustausch. Für eine Schweizer Organisation mit EU-Bezug teilen DORA und FINMA 23/01 eine gemeinsame Logik der operationellen Resilienz und des Managements von IKT-Drittparteienrisiken; die beiden Rahmen bleiben rechtlich getrennt, und eine einzelne Kontrolle deckt die Anforderungen des jeweils anderen nicht automatisch ab. Beim Drittparteienrisiko (IKT-Unterauftragnehmer, Personendaten und Lieferkette nach NIS2) operationalisiert eine dedizierte Plattform wie Supplier Shield die laufende Bewertung, die über eine einmalige Sorgfaltsprüfung bei Vertragsunterzeichnung hinausgeht.

Die KI-Verordnung (Verordnung (EU) 2024/1689, EUR-Lex) folgt einem gestaffelten Kalender: Inkrafttreten am 1. August 2024, verbotene Praktiken und KI-Kompetenz anwendbar ab dem 2. Februar 2025, GPAI-Modelle und Governance ab dem 2. August 2025 und Kernpflichten für Hochrisiko-KI-Systeme ab dem 2. August 2026. Bestimmte sektorielle Pflichten für Hochrisiko-KI-Systeme, die in Produkte eingebettet sind, welche von anderen EU-Rechtsakten (Anhang I) erfasst werden, folgen einem anderen Zeitplan mit einer gestaffelten Anwendung bis zum 2. August 2027. Für Schweizer Organisationen, die ein KI-System auf dem EU-Markt in Verkehr bringen, verlangt die Verordnung unter anderem ein Risikomanagementsystem speziell für Hochrisiko-KI-Systeme. Die ISO/IEC 42001 (Ende 2023 veröffentlicht) liefert das KI-Managementsystem, das auf den Stamm der ISO 31000 aufsetzt und auf dem Compliance-Pfad Zeit spart.

Zu dokumentierender Anwendbarkeitstest

Eine Schweizer Organisation, die nicht dem Finanzsektor angehört und keine Produkte auf dem EU-Markt in Verkehr bringt, kann DORA und die KI-Verordnung ausser Acht lassen, muss aber das ISG, das revDSG und, falls sie eine Bank oder Versicherung ist, das FINMA-Rundschreiben 23/01 berücksichtigen. Die ausdrückliche Kartierung des für Ihre Tätigkeit geltenden regulatorischen Perimeters sollte im Kontextschritt des ISO-31000-Prozesses (Artikel 6.3) erscheinen. Hier müssen Rechts- und Risikofunktion zusammenarbeiten.

Die drei Fehlermuster, die ich in der Praxis am häufigsten sehe

Nach dreissig Jahren Umsetzung und Audit kehren drei Fallen wieder, unabhängig von Branche und Grösse.

1. Das Risikoregister als Compliance-Theater

Das Register existiert, es ist ausgefüllt, es ist validiert und es ist hübsch farbcodiert. Aber kein operativer Entscheid bezieht sich darauf. Das objektive Symptom: Die Geschäftsleitung konsultiert es nicht, bevor sie eine grössere Investition, eine organisatorische Veränderung oder den Eintritt in einen neuen Markt entscheidet. Die eigentliche Ursache ist fast immer das Fehlen von Risikokriterien, die mit dem Appetit verknüpft sind (Artikel 6.3.4). Die Korrektur: die Kriterien so neu formulieren, dass sie konkrete Entscheide auslösen (automatische Eskalation, Investitionssperre, Validierung durch den Verwaltungsrat), nicht bloss Bewertungen.

2. Die von der Strategie isolierte Risikofunktion

Der CRO oder Risk Manager ist hierarchisch dem CFO unterstellt, und das Risiko erscheint auf der Agenda des Verwaltungsrats nur unter der Rubrik Audit. Grundsatz Nummer 1 (integriert) ist von vornherein tot. Die strukturelle Korrektur: die Überprüfung des Registers in den jährlichen und vierteljährlichen Strategiezyklus einbetten und das Mandat des Risikoausschusses so umgestalten, dass er die Abwägungen direkt dem Verwaltungsrat vorlegt und nicht über den Prüfungsausschuss.

3. Die Heatmap als Religion

Die 5x5-Matrix wird überall verwendet, auch dort, wo sie vor einer Aufsichtsbehörde nicht zu verteidigen ist. Ein Cyberrisiko, dessen mögliche Auswirkung die absolute Tragfähigkeit der Organisation übersteigt, lässt sich nicht auf einer ordinalen Skala von 1 bis 5 beurteilen. Es verlangt ein quantitatives Modell (Monte-Carlo, FAIR für Cyber oder einen nachvollziehbaren halbquantitativen Ansatz). Ab einer gewissen Wesentlichkeitsschwelle ist das keine Option mehr; es ist eine Anforderung der regulatorischen Verteidigbarkeit und der strategischen Glaubwürdigkeit.

Die Korrektur: von der Grammatik zur Praxis

Wenn Sie eines der drei wiedererkennen, ist das kein persönliches Versagen; es ist eine normale Reifestufe eines Programms. Die Begleitung zwischen der ersten Schulung und dem zweiten Jahr ist typischerweise die Grauzone, in der operative externe Unterstützung, etwa durch Abilene Advisors, den GRC-Beratungszweig der Abilene-Gruppe, den Unterschied zwischen einem prüfbaren und einem lebenden Rahmenwerk ausmacht. Die Schulung baut die Grammatik auf; der Betrieb braucht Hände.

Der PECB-ISO-31000-Pfad in drei Stufen

Stufe: ISO 31000 Foundation

ZielgruppeEinstiegsniveau, offen für Nicht-Fachleute
Schulungsformat2 Tage
PrüfungKurze Multiple-Choice-Prüfung, keine Voraussetzungen

Stufe: ISO 31000 Risk Manager

ZielgruppeFachleute, die den Prozess führen oder daran mitwirken
Schulungsformat3 Tage, klassische Risk-Manager-Schulung
PrüfungOpen-Book-Prüfung, in mehreren Sprachen verfügbar

Stufe: ISO 31000 Lead Risk Manager

ZielgruppeFührungskräfte, die ein Programm oder ein Grossprojekt leiten
Schulungsformat5 Tage, klassische Lead-Risk-Manager-Schulung
PrüfungErweiterte Open-Book-Prüfung, Senior-Zertifizierung mit Berufserfahrung

Auf der Beratungsseite: Abilene Advisors, der GRC-Beratungszweig der Abilene-Gruppe, unterstützt Schweizer Organisationen bei der operativen Umsetzung von Risikoprogrammen (ISO 31000, ISO 27005, FINMA 23/01, DORA, revDSG). Website: abileneadvisors.ch.

Wie lässt man sich auf ISO 31000 schulen? Der PECB-Risk-Manager-Pfad

Die Zertifizierung gilt nicht für die Organisation; sie gilt für Fachleute. Das international anerkannteste Personenzertifizierungsprogramm ist jenes des Professional Evaluation and Certification Board (PECB), gegliedert in drei Stufen.

Für die genauen Bedingungen (präzise Prüfungsdauern, Mindestpunktzahl, Anzahl Fragen in der aktiven Version, Erfahrungsanforderungen für die Senior-Zertifizierung und Gebühren) ist das PECB-Kandidatenportal massgebend: Diese Parameter entwickeln sich, und die offizielle Fassung geht jeder externen Zusammenfassung vor.

Die Schulung bei Abilene Academy wird auf Englisch, Französisch und Spanisch angeboten, als Präsenzschulung in Morges oder Genf, als virtuelles Klassenzimmer, als E-Learning oder im Selbststudium. Abilene Academy ist der einzige PECB-Titanium-Partner in der Schweiz (die höchste PECB-Auszeichnung), mit einer Bestehensquote von 99 % bei den PECB-Prüfungen, mehr als 2500 in 120 Ländern geschulten Fachleuten und einem Coaching-Ansatz durch praxiserprobte Trainer, mich eingeschlossen, auf dem ISO-31000-Pfad und im Bereich Business Continuity.

Schulen Sie sich bei Abilene Academy

ISO 31000 Risk Manager (3 Tage) oder ISO 31000 Lead Risk Manager (5 Tage), nächste Durchführungen in Morges, Genf und im virtuellen Klassenzimmer. Massgeschneiderte Firmenangebote auf Anfrage. Kontakt: request@abileneacademy.ch / +41 21 802 35 54.

Die Sicht des Trainers: Die Norm strukturiert, das Urteil entscheidet.

Henri Haenni, Senior-Trainer bei Abilene Academy, 30+ Jahre in GRC, ehemaliger Dozent an der Sorbonne Paris I, DRI CBCP, PECB ISO 31000 Lead Risk Manager, ISO 22301 Lead Implementer, ISO/IEC 27001 Lead Implementer

Die ISO 31000:2018 sagt Ihnen nicht, ob Sie ein Risiko akzeptieren oder behandeln sollen. Sie sagt Ihnen, wie Sie die Frage rahmen, wie Sie die Abwägung informieren und wie Sie den Entscheid nachvollziehbar machen. Das fachliche Urteil bleibt ganz auf Ihrer Seite. Das macht diesen Beruf spannend: Die Norm strukturiert, aber Sie entscheiden. Die besten Risk Manager, die ich ausgebildet habe, haben das früh verstanden. Sie nutzen das Rahmenwerk als Instrument, nicht als Alibi. Und wenn sie vor dem Verwaltungsrat oder dem Auditor sitzen, wissen sie genau, wo die Norm endet und wo ihre Empfehlung beginnt.

Quellen und Referenzen

Weiterführend

Passende Schulungen von Abilene Academy: ISO 31000 Risk Manager · ISO 31000 Lead Risk Manager · ISO/IEC 27005 Risk Manager · EBIOS Risk Manager.

Verwandte Artikel: DORA, der vollständige Compliance-Leitfaden für Finanzinstitute · KI-Verordnung, der vollständige Compliance-Leitfaden · ISO-27001-Zertifizierungsschulung in der Schweiz, der vollständige Leitfaden · ISO 27001 für Schweizer FinTechs, der FINMA-Realitätsleitfaden · ISO 42001, das Executive-Playbook für KI-Governance.

Frequently Asked Questions

Nein. Die ISO 31000:2018 liefert Leitlinien und ist keine zertifizierbare Managementsystem-Norm im Sinne der ISO/IEC 27001 oder ISO 22301. Eine Organisation erhält am Ende eines Audits kein ISO-31000-Zertifikat. Die zugehörige Zertifizierung richtet sich an Fachleute, über international anerkannte Personenzertifizierungen wie PECB ISO 31000 Risk Manager und PECB ISO 31000 Lead Risk Manager. Organisationen, die einen prüfbaren Konformitätsnachweis für einen bestimmten Risikobereich benötigen, greifen auf die spezialisierten Normen zurück: ISO/IEC 27001 für die Informationssicherheit, ISO 22301 für das Business Continuity Management, ISO 37001 für das Anti-Korruptions-Managementsystem.

Die ISO 31000:2018 legt die Grundsätze, das Rahmenwerk und den Prozess für das Risikomanagement fest. Die ISO/IEC 31010:2019 ist die begleitende Norm, die sich den Verfahren zur Risikobeurteilung widmet: Sie katalogisiert und beschreibt über 40 Verfahren (FMEA, HAZOP, Monte-Carlo, Bow-Tie, Delphi, Ereignisbaum usw.), aus denen je nach Kontext gewählt wird. Die ISO 31000 sagt, was zu tun ist; die ISO 31010 erklärt, womit man es umsetzt. Beide Normen werden zusammen verwendet: Die erste strukturiert den Ansatz, die zweite liefert den Werkzeugkasten der Analyseverfahren.

Das FINMA-Rundschreiben 2023/01 zu operationellen Risiken und Resilienz bei Banken ist am 1. Januar 2024 in Kraft getreten. Es greift die Risikomanagement-Grammatik auf, welche die ISO 31000 etabliert hat, und spezialisiert sie für Schweizer Banken: Governance der operationellen Risiken, IKT-Risiken, Cyberrisiken, BCM, Drittparteienrisiken, Störungstoleranz, schwerwiegende, aber plausible Szenarien. Für eine Bank, die ihren Risikoansatz auf der ISO 31000:2018 aufbaut, ändert das Rundschreiben 23/01 die Architektur nicht; es ergänzt sie um sektorspezifische Anforderungen an die operationelle Resilienz und die IKT-Lieferkette. Quelle: finma.ch, Rundschreiben-Dokumentation.

Ja. Das revidierte Datenschutzgesetz (revDSG), in Kraft seit dem 1. September 2023, verlangt eine Datenschutz-Folgenabschätzung (DSFA), wenn eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen mit sich bringt (Art. 22 revDSG). Diese Abschätzung ist spezifisch für den Datenschutzbereich. Die Befolgung der ISO 31000 im breiteren Risikoprogramm befreit nicht von der DSFA: Das revDSG verlangt ein identifiziertes, dokumentiertes und intern aufbewahrtes Ergebnis. Je nach Ergebnis der Abschätzung und Art der Bearbeitung kann sie eine vorgängige Konsultation des Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) nach sich ziehen, in den gesetzlich vorgesehenen Fällen.

Drei verschiedene Konzepte, die häufig verwechselt werden. Der Risikoappetit ist das Mass und die Art des Risikos, das eine Organisation zur Verfolgung ihrer Ziele einzugehen oder zu halten bereit ist (eine strategische Entscheidung, auf oberster Ebene validiert). Die Risikotoleranz ist die akzeptable Abweichung um diesen Appetit herum (die Schwankungsbreite, die die Organisation akzeptiert). Die Risikotragfähigkeit ist die absolute Obergrenze, die sie absorbieren kann, ohne ihre Überlebensfähigkeit zu gefährden (eine strukturelle Grenze, keine Wahl). Reihenfolge der Definition: zuerst die Tragfähigkeit (was wir können), dann der Appetit (was wir wollen), dann die Toleranz (der operative Spielraum). Die Vermischung der drei ist der häufigste Fehler in Risikoappetit-Erklärungen, die beim ersten echten Test versagen.

In den meisten Organisationen, die Aktionären oder einem US-Hauptsitz berichten, für beide. COSO ERM 2017 richtet die Risiko-Governance aus und integriert sie in die Strategie: 5 Komponenten, 20 Grundsätze, Vokabular auf Ebene des Verwaltungsrats. Die ISO 31000:2018 liefert die operative Mechanik des Prozesses (Kontext, Beurteilung, Behandlung, Überwachung). In der Praxis dient COSO dem Prüfungsausschuss und dem Verwaltungsrat; die ISO 31000 dient den Risiko- und Compliance-Teams, welche die Ergebnisse erarbeiten. Reife Organisationen entscheiden sich nicht für das eine oder das andere, sie verzahnen beides: COSO für die Top-down-Lesart, ISO 31000 für die Bottom-up-Mechanik.

Rechnen Sie mit 3 bis 6 Monaten, um den anfänglichen Ansatz in einem mittelgrossen Schweizer KMU zu strukturieren, mit einem aktiven Sponsor in der Geschäftsleitung und einem klaren Anwendungsbereich. Dieser Zeitraum umfasst die Formalisierung des internen und externen Kontexts, der Risikokriterien, des Risikomanagement-Prozesses, den Aufbau des ersten Risikoregisters und die Definition des Überwachungszyklus. Die folgenden 6 bis 12 Monate dienen dazu, die Risikokultur zu festigen, die Überprüfungen in den strategischen Zyklus zu integrieren und die Behandlungsentscheide zu iterieren. Ein KMU, das ein Zertifikat für seine Kunden sucht, findet es in der ISO 31000 nicht (sie ist nicht zertifizierbar), kann aber auf eine benachbarte zertifizierbare Norm umschwenken (ISO 27001 für die Sicherheit, ISO 22301 für die Kontinuität) und dabei auf dem bereits vorhandenen ISO-31000-Fundament aufbauen.

Related Training

Courses referenced in this article

Related Questions

Expert answers referenced in this article

Was ist die ISO 31000 Zertifizierung und wie erhält man sie?

ISO 31000 zertifiziert keine Organisationen, sondern Fachpersonen. PECB bietet zwei Zertifizierungen auf Basis des ISO 31000 Frameworks an: den dreitägigen PECB Certified ISO 31000 Risk Manager für Praktikerinnen und Praktiker sowie den viertägigen PECB Certified ISO 31000 Lead Risk Manager für Personen, die unternehmensweite Risikoprogramme leiten. Beide sind international anerkannt und belegen Ihre Fähigkeit, einen Risikomanagementprozess nach ISO 31000:2018 zu planen und zu verbessern.

Read answer

Warum Aufzeichnung und Berichterstattung im ISO-31000-Risikomanagement wichtig sind

Aufzeichnung und Berichterstattung schaffen Nachvollziehbarkeit für Risikoentscheidungen und ermöglichen Überwachung und Überprüfung. Sie unterstützen zudem Kommunikation und Konsultation, damit Stakeholder auf Basis konsistenter Informationen handeln können.

Read answer

Wie unterstützt ISO 31000 die Entscheidungsfindung?

ISO 31000 unterstützt die Entscheidungsfindung, indem die Norm eine strukturierte Methode bietet, um Unsicherheit zu verstehen, Risiken zu priorisieren und Behandlungsoptionen anhand definierter Kriterien auszuwählen.

Read answer

Was sind die wichtigsten Schritte im ISO 31000 Risikomanagementprozess?

Der Prozess umfasst die Festlegung von Anwendungsbereich, Kontext und Kriterien, anschliessend die Identifikation, Analyse und Bewertung von Risiken sowie die Auswahl von Behandlungsoptionen. Hinzu kommen Aufzeichnung und Berichterstattung sowie laufende Überwachung und Überprüfung mit Kommunikation und Konsultation.

Read answer

Was versteht ISO 31000 unter einem Risikomanagement-Rahmenwerk?

Im Sinne der ISO 31000 ist das Rahmenwerk die Art, wie Risikomanagement in einer Organisation verankert, gesteuert und aufrechterhalten wird. Es definiert das Bekenntnis der Führung, die Governance und die Bedingungen, die der Risikomanagementprozess braucht, um konsistent zu funktionieren.

Read answer

Get Certified

ISO 27001, NIS2, AI governance & more. Join 2,500+ professionals.

View Courses
Ask our AI Assistant

Related Articles

Continue exploring topics that matter to your organization

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.