⌜ 05 — GLOSSAR

Ein alphabetischer Apparat der wichtigsten Fachbegriffe des Risikomanagements — jeder Begriff mit Erklärung und Beispielen aus der Praxis.

⌞ 43 BEGRIFFE⌞ MIT BEISPIELEN⌞ A – Z
ABCDEFGHIJKLMNOPQRSTUVWXYZ
A

Aggregation

Der Begriff Aggregation bedeutet grundsätzlich, dass mehrere einzelne Informationen oder Ergebnisse zu einem gemeinsamen Gesamtergebnis zusammengefasst werden.

Im Risikomanagement können beispielsweise viele einzelne Risiken zu einer Gesamtübersicht für eine Abteilung, einen Geschäftsbereich oder die gesamte Organisation zusammengefasst werden.

Das Ergebnis kann beispielsweise als Summe, Durchschnitt oder Kennzahl dargestellt werden. Wichtig ist dabei, dass die Zusammenfassung nachvollziehbar bleibt und bei Bedarf auch von anderen Personen, zum Beispiel internen oder externen Prüfern, verstanden und überprüft werden kann.

Die Organisationsleitung benötigt häufig zunächst die zusammengefassten Ergebnisse, um einen Überblick über die Gesamtsituation zu erhalten. Bei Auffälligkeiten muss jedoch auch ein Blick auf die einzelnen Risiken und deren Ursachen möglich sein.

Wichtig: Aggregation und Konsolidierung werden teilweise ähnlich verwendet, sind aber nicht in jedem Zusammenhang dasselbe. Eine Konsolidierung bezeichnet insbesondere die Zusammenführung von Daten oder Abschlüssen mehrerer Einheiten zu einem gemeinsamen Ergebnis.

Aufgriffsgrenze

Nicht jedes theoretisch mögliche Risiko muss im gleichen Umfang untersucht und dokumentiert werden. Deshalb kann eine Organisation eine Aufgriffsgrenze festlegen.

Die Aufgriffsgrenze bestimmt, ab welcher Bedeutung ein Risiko systematisch betrachtet werden soll. Dabei können beispielsweise die mögliche Schadenshöhe, die Eintrittswahrscheinlichkeit oder andere Kriterien berücksichtigt werden.

Beispiel:
Ein Unternehmen stellt fest, dass ein bestimmter Fehler höchstens einen Schaden von 5 Euro verursachen könnte und gleichzeitig äußerst selten auftritt. Es kann entscheiden, dass dieses Risiko nicht mit dem gleichen Aufwand untersucht wird wie ein Risiko, das einen Schaden von 500.000 Euro verursachen könnte.

Die konkrete Aufgriffsgrenze muss zur Risikotragfähigkeit der Organisation passen.

C

Continuity of Business (C.O.B.)

Continuity of Business (C.O.B.) bezeichnet die Fähigkeit einer Organisation, ihre wesentlichen Geschäftsaktivitäten während und nach einer schwerwiegenden Störung möglichst aufrechtzuerhalten oder schnell wieder aufzunehmen.

Mögliche Ursachen für eine solche Störung können beispielsweise sein:

  • Überschwemmungen
  • Starkregen
  • Feuer
  • Stromausfälle
  • technische Ausfälle
  • Ausfall wichtiger IT-Systeme
  • Naturkatastrophen
  • Sabotage oder Anschläge

Das Ziel besteht darin, die Auswirkungen einer solchen Störung auf die Organisation möglichst gering zu halten.

Ein einfaches Beispiel:

Der Serverraum eines Unternehmens befindet sich im Keller. Bei einem Starkregen läuft der Keller voll Wasser und die Server fallen aus.

Dadurch können möglicherweise wichtige Geschäftsprozesse nicht mehr durchgeführt werden.

Aus der Risikoanalyse könnte deshalb beispielsweise die Maßnahme entstehen, besonders wichtige technische Systeme an einen besser geschützten Standort zu verlagern oder zusätzlich eine geeignete Ausweichlösung vorzusehen.

Das Beispiel zeigt einen wichtigen Grundsatz des Risikomanagements:

Nicht nur die Katastrophe selbst ist ein Risiko. Entscheidend ist auch die Frage, welche Auswirkungen sie auf die Geschäftsprozesse hat und wie die Organisation ihre Handlungsfähigkeit erhalten kann.

D

Drei-Linien-Modell des IIA

Das Drei-Linien-Modell des Institute of Internal Auditors (IIA) ist ein Governance-Rahmenwerk. Es beschreibt die unterschiedlichen Rollen innerhalb einer Organisation im Zusammenhang mit Governance, Risikomanagement, Compliance, Kontrolle, Prüfungssicherheit und Beratung.

Das Modell soll insbesondere verdeutlichen, wer für welche Aufgaben und Risiken verantwortlich ist und wie die verschiedenen Funktionen zusammenarbeiten.

Dieses Modell ist ausdrücklich so angelegt, dass es an unterschiedliche Organisationsstrukturen, Risikoumgebungen und Reifegrade angepasst werden kann.

Leitungs- beziehungsweise Überwachungsorgan

Über den drei Linien steht das zuständige Leitungs- oder Überwachungsorgan. Es trägt die Verantwortung für die Governance und übt die entsprechende Aufsicht aus.

Es sorgt unter anderem dafür, dass geeignete Strukturen für Governance und Risikomanagement vorhanden sind.

Erste Linie – Management und operative Bereiche

Die erste Linie ist für die Durchführung der Geschäftsprozesse und den Umgang mit den damit verbundenen Risiken verantwortlich.

Sie:

  • führt die Geschäftsprozesse durch,
  • erkennt Risiken im Tagesgeschäft,
  • gestaltet und betreibt Kontrollen,
  • reagiert auf erkannte Probleme und
  • trägt die Verantwortung für die Steuerung der Risiken in ihrem Verantwortungsbereich.

Ein einfaches Beispiel ist die Kreditorenbuchhaltung. Die Beschäftigten bearbeiten Rechnungen und führen gleichzeitig Kontrollen durch, mit denen beispielsweise Doppelzahlungen erkannt werden sollen.

Zweite Linie – Fach- und Überwachungsfunktionen

Die zweite Linie besteht aus Funktionen mit besonderem Fachwissen und unterstützenden beziehungsweise überwachenden Aufgaben.

Dazu können beispielsweise gehören:

  • Risikomanagement
  • Compliance
  • Informationssicherheit
  • Datenschutz
  • bestimmte Kontroll- und Überwachungsfunktionen

Die zweite Linie unterstützt, berät, überwacht und hinterfragt die erste Linie. Sie hilft dabei, das Risikomanagement und die Kontrollen zu verbessern.

Dabei bleibt die zweite Linie Teil des Managementsystems und übernimmt nicht die operative Verantwortung der ersten Linie.

Dritte Linie – Interne Revision

Die dritte Linie ist die Interne Revision.

Sie erbringt unabhängige und objektive Prüfungssicherheit (Assurance) und kann darüber hinaus Beratungsleistungen erbringen.

Ihre besondere Bedeutung liegt in ihrer Unabhängigkeit und Objektivität. Die Interne Revision soll keine Managementverantwortung für die Prozesse übernehmen, die sie später unabhängig beurteilen soll.

Dieses Modell betont außerdem, dass Unabhängigkeit nicht Isolation bedeutet. Die drei Linien sollen miteinander kommunizieren und kooperieren. Durch eine gute Koordination können Doppelarbeiten vermieden, Lücken erkannt und Informationen über Risiken verbessert werden.

Einfaches Beispiel

Man kann sich das Drei-Linien-Modell vereinfacht wie den Bau eines Hauses vorstellen:

  • Leitungsorgan: Der Eigentümer gibt die Richtung vor und überwacht.
  • Erste Linie: Die Bauarbeiter führen die Arbeiten durch und kontrollieren ihre Arbeit.
  • Zweite Linie: Eine Fachperson unterstützt, überwacht und weist auf Risiken und Fehler hin.
  • Dritte Linie: Ein unabhängiger Prüfer beurteilt, ob die Organisation insgesamt angemessen funktioniert.

Das Beispiel dient nur dem Verständnis. Die tatsächlichen Aufgaben und Zuständigkeiten können je nach Organisation unterschiedlich ausgestaltet sein.

E

Eintrittswahrscheinlichkeit

Die Eintrittswahrscheinlichkeit beschreibt, wie wahrscheinlich es ist, dass ein bestimmtes Risiko beziehungsweise ein bestimmtes Schadensereignis eintritt.

Vereinfacht gesagt:

Wie wahrscheinlich ist es, dass etwas schiefgeht?

Die Eintrittswahrscheinlichkeit kann beispielsweise als Prozentwert, als Wahrscheinlichkeitsskala oder in Risikoklassen dargestellt werden.

Wichtig ist: Maßnahmen wie Kontrollen, Schulungen oder Risikosensibilisierung können die Eintrittswahrscheinlichkeit reduzieren. Das geschieht jedoch nicht automatisch. Die Organisation sollte deshalb überprüfen, ob eine Maßnahme tatsächlich wirksam ist.

Beispiel:
In einem Prozess treten häufig Fehler auf. Nach einer zusätzlichen Kontrolle werden deutlich weniger Fehler festgestellt. Die Organisation kann nun prüfen, ob die Maßnahme die Eintrittswahrscheinlichkeit tatsächlich reduziert hat.

G

Geschäftsprozess

Ein Geschäftsprozess besteht aus mehreren miteinander verbundenen Aktivitäten, die gemeinsam dazu dienen, ein bestimmtes Ergebnis oder Teilergebnis zu erzeugen.

Ein Beispiel ist der Geschäftsprozess Rechnungsbearbeitung:

  • E-Mail mit der Rechnung öffnen
  • Sachliche Richtigkeit prüfen
  • Rechnerische Richtigkeit prüfen
  • Rechnung kontieren
  • Rechnung buchen

Diese fünf Aktivitäten bilden in unserem Beispiel einen vereinfachten Geschäftsprozess.

In der Praxis können Geschäftsprozesse wesentlich umfangreicher sein und auch automatisierte oder halbautomatisierte Arbeitsschritte enthalten.

Für das Risikomanagement ist die Betrachtung von Geschäftsprozessen besonders wichtig, weil sich Risiken häufig an bestimmten Prozessschritten erkennen lassen.

Globale Risiken

Eine Organisation kann beispielsweise Kriege, Wetterereignisse, politische Entscheidungen, technologische Entwicklungen oder weltweite Marktentwicklungen nicht unmittelbar steuern.

Trotzdem können diese Entwicklungen erhebliche Auswirkungen auf eine Organisation haben.

Für das Risikomanagement ist deshalb eine wichtige Unterscheidung erforderlich:

Die Ursache eines Risikos muss nicht beeinflussbar sein, damit eine Organisation ihre eigene Betroffenheit oder die Auswirkungen des Risikos beeinflussen kann.

Beispiel 1: Krieg

Eine Organisation kann einen Krieg nicht verhindern.

Sie kann aber möglicherweise beeinflussen:

  • wie stark sie von einzelnen Lieferanten abhängig ist,
  • ob alternative Lieferanten vorhanden sind,
  • wie groß ihre Lagerbestände sind,
  • wie widerstandsfähig ihre Lieferketten sind,
  • welche Notfallmaßnahmen vorbereitet wurden.

Das Risiko des Krieges selbst kann die Organisation nicht beseitigen. Sie kann aber Maßnahmen treffen, um die Auswirkungen auf die eigene Organisation zu begrenzen.

Beispiel 2: Technologische Entwicklung

Technischer Fortschritt ist nicht automatisch ein Risiko.

Neue Technologien können beispielsweise auch Chancen bieten.

Ein Risiko kann jedoch entstehen, wenn eine Organisation notwendige technische Entwicklungen nicht erkennt oder ihre eigenen Systeme nicht rechtzeitig anpasst.

Beispielsweise kann eine veraltete IT-Infrastruktur zu Sicherheits-, Betriebs- oder Wettbewerbsrisiken führen.

Beispiel 3: Marktentwicklung

Auch eine Marktentwicklung ist nicht automatisch ein Risiko.

Eine Veränderung des Marktes kann jedoch zu einem Risiko werden, wenn sie die Ziele der Organisation negativ beeinflusst.

Die Organisation kann den gesamten Markt nicht steuern. Sie kann aber beispielsweise ihre Produkte, Dienstleistungen, Kostenstrukturen oder Vertriebswege an veränderte Bedingungen anpassen.

Der entscheidende Gedanke

Im Risikomanagement sollte deshalb nicht nur gefragt werden:

„Kann die Organisation die Ursache des Risikos beeinflussen?“

Sondern auch:

„Kann die Organisation ihre eigene Betroffenheit oder die möglichen Auswirkungen beeinflussen?“

Diese Unterscheidung ist für die Risikosteuerung besonders wichtig.

Auch wenn eine Organisation die Ursache eines Risikos nicht verändern kann, kann sie häufig Maßnahmen treffen, um dessen Eintrittswahrscheinlichkeit für die eigene Organisation zu reduzieren oder die Schadensauswirkung zu begrenzen.

Damit werden externe und globale Entwicklungen zu relevanten Bestandteilen des Risikomanagements.

H

Hauptschaden

Der Begriff Hauptschaden bezeichnet den unmittelbar erkennbaren möglichen Schaden eines Risikos.

Bei einem Risiko können jedoch neben dem unmittelbaren Schaden weitere Kosten und Auswirkungen entstehen. Deshalb sollte nicht nur der Hauptschaden betrachtet werden.

In diesem Modell werden insgesamt fünf mögliche Schadensarten unterschieden:

  • möglicher Hauptschaden,
  • möglicher Ausstrahlungsschaden,
  • möglicher Folgeschaden,
  • mögliche Schadensnebenkosten und
  • mögliche Wiederherstellungskosten.

Nicht jede dieser Schadensarten muss bei jedem Risiko tatsächlich auftreten.

Die Summe der tatsächlich relevanten Schadensarten bildet in diesem Modell das inhärente Risiko in Euro.

I

Inhärentes Risiko

Als inhärentes Risiko bezeichnet man das Risiko, das grundsätzlich vorhanden ist, bevor bestimmte risikoreduzierende Maßnahmen oder Kontrollen berücksichtigt werden.

Einfach gesagt:

Wie groß wäre das Risiko, wenn wir die bestehenden Maßnahmen und Kontrollen zunächst nicht berücksichtigen?

Das inhärente Risiko wird häufig auch als Bruttorisiko bezeichnet.

Dem gegenüber steht das Restrisiko beziehungsweise Nettorisiko. Damit ist das Risiko gemeint, das nach Berücksichtigung der vorhandenen Maßnahmen und Kontrollen verbleibt.

Die Aufgabe des Risikomanagements besteht deshalb unter anderem darin, Risiken zu erkennen, zu bewerten und geeignete Maßnahmen zu entwickeln, damit das verbleibende Risiko innerhalb der festgelegten Risikotoleranz liegt.

K

Korrelationsmatrix

Eine Korrelationsmatrix zeigt, wie verschiedene Größen oder Prozesse miteinander zusammenhängen können.

Im Risikomanagement kann sie beispielsweise dazu verwendet werden, zu untersuchen, ob eine Veränderung in einem Geschäftsprozess mit Veränderungen in anderen Geschäftsprozessen zusammenhängt.

Dadurch können mögliche Wechselwirkungen zwischen Risiken sichtbar werden.

Einfach erklärt:
Ein Risiko muss nicht immer nur einen einzelnen Geschäftsprozess betreffen. Eine Veränderung in einem Prozess kann Auswirkungen auf andere Prozesse haben.

Beispiel

Ein Unternehmen führt einen neuen digitalen Bestellprozess ein. Dieser kann nicht nur den Einkauf betreffen, sondern beispielsweise auch:

  • die Rechnungsbearbeitung,
  • die Lagerverwaltung,
  • die Buchhaltung und
  • den Kundenservice.

Die Korrelationsmatrix kann dabei helfen, solche Zusammenhänge systematisch darzustellen.

Für eine Korrelationsdarstellung wird häufig eine Skala von -1 bis +1 verwendet:

  • +1 = vollständig positiver Zusammenhang,
  • 0 = kein linearer Zusammenhang,
  • -1 = vollständig negativer Zusammenhang.

Eine Skala von -10 bis +10 kann ebenfalls verwendet werden, wenn dies innerhalb eines eigenen Bewertungsmodells entsprechend definiert wurde. Sie ist jedoch keine allgemein vorgeschriebene Skala für Korrelationsmatrizen.

Wichtig: Eine Korrelation bedeutet nicht automatisch, dass ein Prozess die Ursache für die Veränderung eines anderen Prozesses ist.

Eine Korrelationsmatrix kann im Rahmen eines Risikomodells außerdem dabei helfen, mögliche Ausstrahlungseffekte bzw. Ausstrahlungsschäden zu erkennen. Dafür muss jedoch vorher eindeutig definiert sein, wie diese Zusammenhänge im jeweiligen Risikomodell bewertet werden.

M

Maßnahmen

Eine Maßnahme ist eine gezielte Handlung, mit der ein bestimmtes Ziel erreicht werden soll.

Im Risikomanagement werden Maßnahmen eingesetzt, um Risiken beispielsweise zu verringern, zu kontrollieren oder ihre Auswirkungen zu begrenzen. Je nach Risiko kann eine Maßnahme die Eintrittswahrscheinlichkeit reduzieren oder den möglichen Schaden begrenzen.

Beispiele für Maßnahmen sind:

  • Schulungen und Risikosensibilisierung
  • Kontrollen
  • technische Schutzmaßnahmen
  • organisatorische Regelungen
  • die Trennung bestimmter Aufgaben
  • Notfall- und Wiederanlaufpläne

Beispiel: Wohnung verlassen

Wenn Sie Ihre Wohnung verlassen, schließen Sie die Tür ab. Das Abschließen ist eine einfache Sicherheitsmaßnahme.

Sie soll verhindern, dass Unbefugte ohne weiteres in die Wohnung gelangen können. Dadurch wird das Risiko eines Einbruchs reduziert.

Ob und unter welchen Voraussetzungen eine Versicherung bei einer nicht abgeschlossenen Tür Leistungen kürzt oder verweigert, hängt allerdings vom jeweiligen Versicherungsvertrag und den konkreten Umständen ab.

P

Prozessanalyse

Bei einer Prozessanalyse wird ein Geschäftsprozess systematisch untersucht, um mögliche Risiken und Schwachstellen zu erkennen.

Für die Analyse können verschiedene Informationsquellen genutzt werden, indem unterschiedliche Betrachtungsweisen genutzt werden:

1. Betrachtung der Vergangenheit

Es wird untersucht, welche Fehler und Schäden in der Vergangenheit bereits aufgetreten sind.

Daraus können Hinweise für zukünftige Risiken gewonnen werden. Dabei gilt jedoch:

Vergangene Schäden sind ein wichtiger Hinweis, aber keine Garantie dafür, dass sich ein Schaden in gleicher Weise wiederholt.

2. Betrachtung der Zukunft

Hier wird untersucht, welche Veränderungen künftig Auswirkungen auf den Prozess haben könnten.

Dazu gehören beispielsweise:

  • technische Entwicklungen,
  • neue Software,
  • Änderungen von Gesetzen und Vorschriften,
  • organisatorische Veränderungen,
  • neue Produkte oder Dienstleistungen.

3. Prozessinterview

Personen, die unmittelbar an einem Geschäftsprozess beteiligt sind, werden gezielt zu möglichen Fehlern, Schwachstellen und Risiken befragt.

Dabei können beispielsweise folgende Fragen gestellt werden:

  • Wo können Fehler entstehen?
  • Was passiert, wenn dieser Fehler auftritt?
  • Welche Kontrollen gibt es?
  • Was passiert, wenn eine Kontrolle nicht funktioniert?
  • Ist in der Vergangenheit bereits ein entsprechender Schaden entstanden?

Ganzheitliche Betrachtung

Bei der Analyse eines Geschäftsprozesses sollten unterschiedliche mögliche Fehlerursachen berücksichtigt werden. Dazu gehören beispielsweise:

  • menschliches Versagen,
  • technisches Versagen (indirektes menschliches Versagen),
  • Fremdverschulden bzw. Fremdversagen und
  • vorsätzliche Manipulation.

Welche Kategorien verwendet werden, sollte die Organisation einheitlich festlegen.

Zu den möglichen Prozesskennzahlen können beispielsweise die Eintrittswahrscheinlichkeit und die mögliche Schadenshöhe gehören.

Prozesskennzahlen

Prozesskennzahlen sind messbare Größen, mit denen die Entwicklung und Leistung eines Geschäftsprozesses beobachtet werden können.

Im Risikomanagement können beispielsweise folgende Kennzahlen relevant sein:

  • Eintrittswahrscheinlichkeit,
  • Compliance-Einfluss,
  • Reputations-Einfluss,
  • Risikoklasse,
  • Wiederholungsrate,
  • durchschnittliche Kosten pro Minute,
  • Risikolevel,
  • Amortisationsdauer,
  • Projektkosten,
  • Archivkosten.

Welche Kennzahlen verwendet werden, hängt vom jeweiligen Geschäftsprozess und von den Zielen der Organisation ab.

Warum sind Prozesskennzahlen wichtig?

Prozesskennzahlen ermöglichen es, Veränderungen sichtbar zu machen.

Beispiel:

Eine Organisation führt eine neue Kontrollmaßnahme ein. Anschließend kann anhand geeigneter Kennzahlen überprüft werden, ob sich die Situation tatsächlich verbessert hat.

Damit können Kennzahlen eine wichtige Grundlage für die Risikoüberwachung und Risikosteuerung bilden.

Nicht jede Kennzahl muss dabei von der Controlling-Abteilung selbst erstellt werden. Je nach Organisation können unterschiedliche Fachbereiche für die Erhebung und Qualität der Daten verantwortlich sein. Das Controlling kann diese Informationen anschließend zusammenführen, auswerten und für die Unternehmens- bzw. Organisationssteuerung aufbereiten.

R

Restrisiko

Nachdem ein Risiko erkannt wurde, können Maßnahmen ergriffen werden, um die Eintrittswahrscheinlichkeit oder die möglichen Auswirkungen zu reduzieren.

Trotz dieser Maßnahmen bleibt häufig ein Teil des Risikos bestehen.

Dieses verbleibende Risiko wird als Restrisiko bezeichnet.

Beispiel:

Ein Unternehmen hat ein Risiko von 100.000 Euro. Durch Kontrollen und andere Maßnahmen wird das Risiko deutlich reduziert. Ein gewisses Risiko bleibt jedoch bestehen.

Dieses verbleibende Risiko ist das Restrisiko.

Das Restrisiko muss von der Organisation bewusst beurteilt und – sofern erforderlich – weiter überwacht werden.

Der Begriff Nettorisiko wird in der Praxis ebenfalls verwendet, allerdings sollte eine Organisation eindeutig festlegen, wie sie „Bruttorisiko“, „Nettorisiko“ und „Restrisiko“ definiert.

Risiko-Bewertung

Bei der Risikobewertung wird beurteilt, wie relevant beziehungsweise bedeutend ein erkanntes Risiko für die Organisation ist.

Dabei können beispielsweise die Eintrittswahrscheinlichkeit und die möglichen Auswirkungen berücksichtigt werden.

Die Bewertung kann den Beschäftigten außerdem helfen, die Bedeutung eines Risikos in ihrem eigenen Arbeitsbereich besser zu verstehen.

Beispiel:

Für einen Geschäftsprozess wurden folgende Kennzahlen ermittelt:

  • 65 % Compliance-Einfluss
  • 72 % Reputations-Einfluss
  • 83 % inhärentes Risiko

Solche Kennzahlen können dazu beitragen, die Aufmerksamkeit der Beschäftigten für die Risiken ihres eigenen Aufgabenbereichs zu erhöhen.

Das Wissen darüber, welche Risiken in einem Geschäftsprozess vorhanden sind und welche Auswirkungen sie haben können, hat damit auch eine sensibilisierende Wirkung.

Dabei sollte allerdings immer klar sein, was die jeweilige Prozentzahl konkret bedeutet und nach welcher Methode sie berechnet wurde. Eine Zahl allein ist noch keine Risikobewertung; erst die zugrunde liegende Definition und Bewertungsmethode machen sie aussagekräftig.

Risiko-Evaluation

Die Risiko-Evaluation bezeichnet die Beurteilung der zuvor analysierten Risiken.

Dabei wird beispielsweise untersucht, welche Risiken für die Organisation besonders relevant sind und wie mit ihnen weiter verfahren werden soll.

So können die identifizierten Risiken anschließend über verschiedene Filter beziehungsweise Risikofelder geordnet werden, beispielsweise:

  • Risikoklasse
  • Risikofeld
  • interne Risiken
  • externe Risiken
  • Projektrisiken
  • politische Risiken
  • operative Risiken
  • strategische Risiken

Diese Einordnung hilft dabei, die Risiken strukturiert auszuwerten und Verantwortlichkeiten beziehungsweise geeignete Maßnahmen festzulegen.

Risikoabschätzung

Die Begriffe Risikoeinschätzung, Risikoabschätzung und Risikobeurteilung werden teilweise ähnlich verwendet. Eine einheitliche Gleichsetzung aller genannten Begriffe ist jedoch nicht in jedem Fachgebiet korrekt.

Auch der Begriff Risikoanalyse beschreibt nicht zwingend exakt dasselbe wie Risikoabschätzung.

Vereinfacht kann man für ein Basis-Seminar sagen:

Bei der Risikoabschätzung wird beurteilt, wie wahrscheinlich ein Risiko eintreten kann und welche Auswirkungen daraus entstehen können.

Dabei können beispielsweise betrachtet werden:

  • direkte Schäden,
  • indirekte Schäden,
  • sofort eintretende Auswirkungen,
  • spätere Auswirkungen,
  • finanzielle Folgen,
  • Auswirkungen auf Prozesse,
  • Auswirkungen auf die Reputation,
  • Auswirkungen auf die Einhaltung gesetzlicher oder organisatorischer Vorgaben.

Risikoanalyse

Eine Risikoanalyse dient dazu, erkannte Risiken genauer zu untersuchen und zu bewerten.

Bei eigenen Geschäftsprozessen kann zunächst eine Prozessanalyse durchgeführt werden. Dabei wird der gesamte Prozess betrachtet und untersucht, an welchen Stellen Risiken entstehen können.

Bei einer Zusammenarbeit mit einer externen Organisation besteht dagegen möglicherweise kein vollständiger Zugriff auf deren interne Geschäftsprozesse.

In diesem Fall kann sich die Risikoanalyse stärker auf die für die eigene Organisation relevanten Risiken konzentrieren. Dabei werden beispielsweise folgende Fragen gestellt:

  • Welche Risiken können entstehen?
  • Wie wahrscheinlich ist ihr Eintritt?
  • Welche Auswirkungen könnte das Risiko haben?
  • Welche Maßnahmen bestehen bereits?
  • Welches Risiko bleibt nach den Maßnahmen bestehen?

Eine Risikoanalyse kann sowohl bei internen als auch bei externen Risiken eingesetzt werden.

Der Unterschied besteht vor allem darin, wie viele Informationen über die zugrunde liegenden Prozesse zur Verfügung stehen.

Risikobehandlung

Mit Risikobehandlung ist die konkrete Planung und Umsetzung des Umgangs mit einem identifizierten Risiko gemeint.

Dabei sollte unter anderem festgelegt werden:

  • welche Maßnahmen erforderlich sind,
  • welche Ressourcen dafür benötigt werden,
  • wer für die Umsetzung verantwortlich ist,
  • welche Abteilungen oder Bereiche betroffen sind,
  • wer als Prozesseigner verantwortlich ist,
  • bis wann die Maßnahmen umgesetzt werden sollen und
  • wie die Wirksamkeit der Maßnahmen überprüft wird.

Je nach Organisation und Bedeutung des Risikos müssen die geplanten Maßnahmen durch die zuständige Führungsebene beziehungsweise die Organisationsleitung genehmigt werden.

Ein Service-Level-Vertrag (SLA) kann dabei eine wichtige Handlungsgrundlage sein, insbesondere wenn Leistungen zwischen verschiedenen Organisationseinheiten oder zwischen einer Organisation und einem externen Dienstleister vereinbart werden.

Ein SLA ist jedoch nicht automatisch die Grundlage jeder Risikobehandlung.

Risikobewertung

Bei der Risikobewertung wird ein identifiziertes und analysiertes Risiko anhand festgelegter Kriterien beurteilt.

Eine Organisation sollte möglichst eine einheitliche Bewertungsmethode verwenden. Dadurch können unterschiedliche Risiken miteinander verglichen und – soweit sinnvoll – zu einer Gesamtbetrachtung zusammengeführt werden.

Mögliche Bewertungskriterien sind beispielsweise:

  • Eintrittswahrscheinlichkeit,
  • mögliche Schadenshöhe,
  • Auswirkungen auf die Compliance,
  • Auswirkungen auf die Reputation,
  • zeitliche Auswirkungen oder
  • andere für die Organisation relevante Kriterien.

Eine einheitliche Bewertungsgrundlage erleichtert außerdem die Kommunikation innerhalb der Organisation und macht die Bewertung für interne und externe Prüfer nachvollziehbarer.

Die Organisationsleitung benötigt dabei sowohl zusammengefasste Informationen als auch – bei relevanten Risiken – die Möglichkeit, die zugrunde liegenden Details nachzuvollziehen.

Risikocontrolling

Das Risikocontrolling unterstützt das Risikomanagement durch die systematische Erfassung, Aufbereitung und Analyse von Informationen über Risiken.

Dabei können beispielsweise folgende Aufgaben dazugehören:

  • Risiko- und Kennzahlen überwachen
  • Frühindikatoren beobachten
  • Veränderungen erkennen
  • Maßnahmen überwachen
  • Berichte erstellen
  • Informationen für Entscheidungen bereitstellen

Risikocontrolling und allgemeines Controlling haben viele Gemeinsamkeiten, insbesondere bei der Arbeit mit Kennzahlen und Berichten. Sie sind jedoch nicht vollständig identisch.

Das Risikocontrolling konzentriert sich speziell auf die risikobezogenen Informationen und Fragestellungen.

Für die Risikosteuerung ist es besonders wichtig zu überprüfen, ob die ergriffenen Maßnahmen tatsächlich die gewünschte Wirkung erzielen und ob sich relevante Risiken verändern.

Risikodeaktivierung

Mit Risikodeaktivierung kann in unserem Risikomodell die bewusste Beendigung eines Geschäftsprozesses oder – in einem wesentlich weitergehenden Schritt – die Einstellung eines gesamten Betriebs gemeint sein.

Einstellung eines Geschäftsprozesses

Wenn eine Dienstleistung nicht mehr angeboten wird, kann der dazugehörige Geschäftsprozess eingestellt werden.

Dabei darf jedoch nicht nur der einzelne Prozess betrachtet werden. Es muss auch geprüft werden, welche Auswirkungen seine Einstellung auf andere Geschäftsprozesse hat.

Geschäftsprozesse sind häufig miteinander verbunden. Diese Verbindungen können manuell, automatisch oder teilweise automatisch bestehen.

Wird ein Prozess eingestellt, können deshalb beispielsweise:

  • automatische Schnittstellen nicht mehr funktionieren,
  • Kontrollen falsche oder unvollständige Ergebnisse liefern,
  • Folgeprozesse nicht mehr ordnungsgemäß ausgelöst werden,
  • Daten nicht mehr korrekt weitergegeben werden.

Deshalb sollte die Einstellung eines Geschäftsprozesses systematisch geplant und auf mögliche Folgerisiken geprüft werden.

Einstellung des Betriebs

Bei der Einstellung eines gesamten Betriebs ist ebenfalls eine sorgfältige Planung erforderlich.

Dabei müssen unter anderem offene Verträge, Beschäftigte, Kunden, Lieferanten, Daten, Vermögenswerte, gesetzliche Pflichten und noch bestehende Geschäftsprozesse berücksichtigt werden.

Das Ziel besteht darin, zusätzliche und vermeidbare Schäden während der Beendigung des Betriebs zu verhindern.

Risikodokumentation

Für wesentliche Risiken sollte eine nachvollziehbare Risikodokumentation erstellt werden.

Sie kann beispielsweise folgende Informationen enthalten:

  • Beschreibung des Risikos,
  • betroffener Geschäftsprozess,
  • mögliche Ursachen,
  • mögliche Schadensfolgen,
  • Eintrittswahrscheinlichkeit,
  • mögliche Schadenshöhe,
  • vorhandene Kontrollen,
  • geplante Maßnahmen,
  • Verantwortlichkeiten und
  • Ergebnisse der Risikoüberwachung.

Mehrere einzelne Risikodokumentationen können anschließend zu einer Gesamtübersicht oder einem Risikobericht zusammengeführt werden.

Für Beschäftigte einfach erklärt:
Die Risikodokumentation beantwortet die Frage:

Welches Risiko besteht, was kann passieren und was tun wir dagegen?

Risikofelder

Risikofelder dienen in diesem Risikomodell als Filter und Ordnungssystem für identifizierte Risiken.

Nachdem ein Risiko identifiziert und bewertet wurde, kann es einem bestimmten Risikofeld zugeordnet werden. Dadurch wird sichtbar, welcher Art das Risiko ist und wo seine Ursache bzw. sein Einflussbereich liegt.

Beispiele für Risikofelder können sein:

  • politische Risiken,
  • operative Risiken,
  • strategische Risiken,
  • interne Risiken,
  • externe Risiken,
  • Projektrisiken
  • oder weitere von der Organisation festgelegte Risikofelder.

Warum sind Risikofelder wichtig?

Ein Risikofeld hilft dabei, die Frage zu beantworten:

Woher kommt das Risiko und in welchem Bereich kann es wirksam werden?

Das ist für die Risikosteuerung wichtig, weil nicht jedes Risiko auf die gleiche Weise behandelt werden kann.

Bei einem politischen Risiko kann eine Organisation beispielsweise die politische Entscheidung selbst nicht unmittelbar beeinflussen. Sie kann aber die möglichen Auswirkungen auf die eigene Organisation analysieren und geeignete Maßnahmen ergreifen.

Beispiel

Eine gesetzliche Änderung wird beschlossen.

Die Organisation kann die Änderung des Gesetzes nicht selbst verhindern. Sie kann jedoch:

  • die Auswirkungen auf ihre Geschäftsprozesse analysieren,
  • ihre Mitarbeiter informieren,
  • Prozesse anpassen,
  • neue Kontrollen einführen und
  • die Umsetzung der neuen gesetzlichen Anforderungen überwachen.

Damit wird deutlich:

Nicht jedes Risiko kann an seiner Ursache beeinflusst werden. Die Auswirkungen eines Risikos können jedoch häufig beeinflusst oder begrenzt werden.

Auch technische Entwicklungen sind ein gutes Beispiel.

Eine Organisation kann beispielsweise nicht verhindern, dass neue Softwaretechnologien entwickelt werden. Sie kann aber entscheiden, ob und wann sie ihre eigenen Systeme anpasst und welche Maßnahmen erforderlich sind, um daraus entstehende Risiken zu begrenzen.

Risikofeld und Risikosteuerung

Die Einordnung in ein Risikofeld bedeutet deshalb nicht, dass ein Risiko nicht beeinflussbar ist.

Vielmehr soll das Risikofeld dabei helfen, die richtige Frage zu stellen:

Was können wir selbst tun, um mit diesem Risiko angemessen umzugehen?

Dabei können beispielsweise folgende Möglichkeiten geprüft werden:

  • Risiko reduzieren,
  • Auswirkungen begrenzen,
  • Risiko überwachen,
  • Risiko übertragen,
  • geeignete Vorsorgemaßnahmen treffen oder
  • das Risiko bewusst akzeptieren.

Einfach erklärt:

Ein Risikofeld ist ein Filter, der uns hilft, Risiken zu sortieren und zu erkennen, wie mit ihnen umgegangen werden kann.

Risikoidentifikation

Die Risikoidentifikation dient dazu, mögliche Risiken systematisch zu erkennen und zu dokumentieren.

Eine Möglichkeit hierfür ist die Prozessanalyse.

Bei der Prozessanalyse wird ein Geschäftsprozess Schritt für Schritt betrachtet. Dabei wird untersucht, an welchen Stellen Risiken entstehen können, welche Ursachen sie haben und welche möglichen Auswirkungen daraus entstehen.

Siehe auch: Prozessanalyse

Die Prozessanalyse ist jedoch nicht die einzige Möglichkeit der Risikoidentifikation. Je nach Organisation können beispielsweise auch Schadensfälle, Kennzahlen, Auditergebnisse, Hinweise von Beschäftigten oder Veränderungen des rechtlichen und wirtschaftlichen Umfelds wichtige Informationen liefern.

Risikoinventar (Risiko-Register)

Ein Risikoinventar beziehungsweise Risiko-Register ist eine strukturierte Übersicht über die in einer Organisation identifizierten Risiken.

Je nach Organisation können darin beispielsweise erfasst werden:

  • Beschreibung des Risikos
  • Ursache
  • mögliche Auswirkungen
  • Eintrittswahrscheinlichkeit
  • Schadenshöhe beziehungsweise Auswirkung
  • Risikoklasse
  • bestehende Maßnahmen
  • Verantwortlichkeit
  • geplante Maßnahmen
  • Status der Maßnahmen
  • verbleibendes Risiko

Das Risikoinventar sollte regelmäßig aktualisiert werden.

Neue Erkenntnisse aus Prozessanalysen, Schadensfällen, Kontrollen oder Prüfungen können dazu führen, dass Risiken neu bewertet oder ergänzt werden.

Wenn eine neue Maßnahme vorgeschlagen wird, sollte dokumentiert werden, wer über diese Maßnahme entschieden hat und ob sie angenommen, verändert oder abgelehnt wurde.

Risikoklasse

Eine Risikoklasse dient dazu, Risiken anhand vorher festgelegter Kriterien in Gruppen einzuordnen.

Sie kann damit als eine Art Filter verstanden werden.

Beispielsweise könnte eine Organisation folgende Risikoklassen definieren:

  • Risikoklasse 1 = niedriges Risiko,
  • Risikoklasse 2 = mittleres Risiko,
  • Risikoklasse 3 = hohes Risiko.

Die genaue Anzahl und Bedeutung der Risikoklassen muss von der jeweiligen Organisation festgelegt werden.

Eine Risikoklasse kann beispielsweise aus der Kombination von Eintrittswahrscheinlichkeit und möglicher Schadenshöhe abgeleitet werden.

Beispiel

Ein Risiko mit einer sehr niedrigen Eintrittswahrscheinlichkeit und einer geringen Schadenshöhe könnte einer niedrigeren Risikoklasse zugeordnet werden.

Ein Risiko mit einer hohen Eintrittswahrscheinlichkeit und einer sehr hohen möglichen Schadenshöhe könnte dagegen einer höheren Risikoklasse zugeordnet werden.

Die Risikoklasse erleichtert dadurch die Übersicht über viele einzelne Risiken und kann der Organisationsleitung helfen, Prioritäten bei der weiteren Betrachtung und Behandlung von Risiken festzulegen.

Wichtig: Die Risikoklasse allein zeigt nicht automatisch die genaue Schadenshöhe in Euro. Dafür muss die zugrunde liegende Bewertungsmethode entsprechend ausgestaltet sein.

Risikokommunikation

Risikokommunikation bedeutet, Informationen über Risiken innerhalb und außerhalb einer Organisation gezielt auszutauschen.

Dabei geht es nicht nur darum, über bereits eingetretene Probleme zu sprechen. Im Mittelpunkt steht vielmehr die rechtzeitige Kommunikation über mögliche Risiken, deren Auswirkungen und geeignete Maßnahmen.

Eine offene Risikokommunikation ermöglicht es Beschäftigten und Führungskräften, Risiken frühzeitig zu erkennen und gemeinsam nach geeigneten Lösungen zu suchen.

Ein wichtiger Grundsatz lautet daher:

Je früher ein relevantes Risiko erkannt und kommuniziert wird, desto mehr Möglichkeiten bestehen in der Regel, darauf zu reagieren.

Risikokommunikation und Krisenkommunikation sind dabei nicht dasselbe.

Risikokommunikation beschäftigt sich mit möglichen Risiken und deren Entwicklung, bevor oder während sie sich zu einem konkreten Problem entwickeln.

Krisenkommunikation bezieht sich dagegen auf die Kommunikation während einer bereits eingetretenen oder unmittelbar bevorstehenden Krise.

Beide Bereiche können miteinander verbunden sein, verfolgen aber unterschiedliche Schwerpunkte.

Die Philosophie des Risikomanagements besteht darin, nicht erst auf einen eingetretenen Schaden zu reagieren, sondern mögliche Risiken frühzeitig anzusprechen und geeignete Maßnahmen einzuleiten.

Risikokommunikation kann deshalb auch bedeuten, dass innerhalb einer Organisation bewusst und regelmäßig über Risiken gesprochen wird.

Risikokommunikation und Eigenverantwortung

Eigenverantwortliches Handeln setzt voraus, dass Beschäftigte über die für ihre Tätigkeit relevanten Informationen verfügen.

Wenn Beschäftigte relevante Risiken kennen und verstehen, können sie mögliche Folgen ihres Handelns besser einschätzen und bei Auffälligkeiten frühzeitig reagieren.

Dafür braucht eine Organisation eine offene, sachliche und möglichst tabulose Risikokommunikation.

Das bedeutet auch:

  • Risiken dürfen angesprochen werden.
  • Fehler und Schwachstellen dürfen nicht bewusst verschwiegen werden.
  • Beschäftigte sollten wissen, an wen sie Risiken melden können.
  • Hinweise auf Risiken sollten ernst genommen und geprüft werden.
  • Aus erkannten Risiken sollten gegebenenfalls Maßnahmen abgeleitet werden.

Eine solche Risikokultur unterstützt die Eigenverantwortung der Beschäftigten.

Risikokultur

Die Risikokultur beschreibt die gemeinsame Einstellung, das Verhalten und den Umgang der Beschäftigten und der Führungskräfte mit Risiken innerhalb einer Organisation.

Eine gute Risikokultur bedeutet, dass Risiken nicht erst dann angesprochen werden, wenn bereits ein Schaden eingetreten ist. Beschäftigte sollen mögliche Risiken erkennen, ansprechen und innerhalb ihrer Verantwortungsbereiche angemessen darauf reagieren können.

Dazu gehört auch, dass Beschäftigte wissen, was sie selbst entscheiden dürfen und wann sie eine Führungskraft oder eine andere zuständige Stelle informieren müssen.

Beispielsweise kann es sinnvoll sein, Beschäftigten für bestimmte Situationen klare Handlungsmöglichkeiten einzuräumen. Wenn ein Schaden unmittelbar bevorsteht, sollte ein Beschäftigter nicht erst lange nach einer Genehmigung suchen müssen, wenn durch schnelles Handeln ein größerer Schaden verhindert werden kann.

Die Risikokultur sollte deshalb bewusst entwickelt und durch Information, Schulungen, Übungen und eine offene Kommunikation unterstützt werden.

Eine Organisation sollte nicht davon ausgehen, dass sich eine geeignete Risikokultur automatisch entwickelt. Ein rein intuitives Handeln nach „bestem Wissen und Gewissen“ ersetzt keine klaren Zuständigkeiten, Prozesse und Schulungen.

Risikomanagement

Unter Risikomanagement versteht man den systematischen Umgang mit Risiken innerhalb einer Organisation.

Dazu gehören insbesondere:

  • die Identifikation von Risiken,
  • die Analyse und Bewertung der Risiken,
  • die Planung und Umsetzung geeigneter Maßnahmen,
  • die Überwachung der Risiken und Maßnahmen und
  • die Kommunikation und Dokumentation der wesentlichen Risiken.

Risikomanagement soll dabei helfen, mögliche Schäden frühzeitig zu erkennen, ihre Eintrittswahrscheinlichkeit oder ihre Auswirkungen zu reduzieren und die Organisation bei der Erreichung ihrer Ziele zu unterstützen.

Risikomanagement kann in unterschiedlichen Organisationen eingesetzt werden, zum Beispiel in:

  • öffentlichen Verwaltungen,
  • produzierenden Unternehmen,
  • Dienstleistungsunternehmen,
  • Handelsunternehmen,
  • Vereinen und
  • Stiftungen.

Dabei können sowohl operative als auch strategische Risiken betrachtet werden.

Prozessbezogenes Risikomanagement

Beim prozessbezogenen Risikomanagement werden insbesondere die Geschäftsprozesse einer Organisation untersucht. Dabei wird geprüft:

  • Wo können Fehler entstehen?
  • Welche Ursachen können zu einem Schaden führen?
  • Welche Auswirkungen könnte ein Fehler haben?
  • Wie wahrscheinlich ist es, dass der Fehler eintritt?
  • Welche Kontrollen und Maßnahmen gibt es bereits?
  • Welche weiteren Maßnahmen könnten das Risiko reduzieren?

Einfach gesagt:
Das Risikomanagement versucht, mögliche Probleme zu erkennen, bevor daraus ein Schaden entsteht.

Risikomatrix

Eine Risikomatrix ist ein Hilfsmittel zur Darstellung und Einordnung von Risiken.

Häufig werden dabei beispielsweise Eintrittswahrscheinlichkeit und mögliche Schadensauswirkung miteinander kombiniert. Dadurch kann eine Organisation erkennen, welche Risiken eine besondere Aufmerksamkeit erfordern.

In deinem eigenen Risikomodell kann die Risikomatrix zusätzlich zur aggregierten Darstellung von Kennzahlen der sieben Risikovorsorgesysteme verwendet werden.

Wichtig ist dabei, zwischen der allgemeinen Funktion einer Risikomatrix und deiner spezifischen Anwendung innerhalb deines Risikomodells zu unterscheiden.

Risikonahmestrategie

Mit einer Risikonahmestrategie wird festgelegt, wie eine Organisation grundsätzlich mit unterschiedlichen Risiken umgehen möchte.

Dabei wird unter anderem berücksichtigt, wie hoch ein Risiko ist, wie wahrscheinlich es eintritt, welche Auswirkungen es haben kann und welche Maßnahmen wirtschaftlich und organisatorisch sinnvoll sind.

Häufig werden vier grundlegende Strategien unterschieden:

1. Risikoübernahme

Bei der Risikoübernahme wird ein Risiko bewusst akzeptiert.

Dies kann beispielsweise bei sehr kleinen Risiken sinnvoll sein, wenn die Kosten einer zusätzlichen Maßnahme höher wären als der erwartete Nutzen.

Das bedeutet nicht, dass das Risiko unbekannt ist. Es wurde erkannt und bewusst entschieden, zunächst keine zusätzliche Maßnahme einzuleiten.

2. Risikotransfer

Beim Risikotransfer wird ein Teil des Risikos auf einen anderen Vertragspartner übertragen.

Ein Beispiel ist der Abschluss einer Versicherung. Der Versicherungsnehmer trägt beispielsweise einen Teil des Risikos selbst, während die Versicherung im vertraglich vereinbarten Umfang bestimmte finanzielle Folgen eines Schadens übernimmt.

Auch die Auslagerung einer Aufgabe kann Risiken verändern oder teilweise auf einen Dienstleister verlagern. Die Verantwortung für die Aufgabe und die Überwachung des Dienstleisters verbleiben jedoch häufig zumindest teilweise bei der auslagernden Organisation.

3. Risikoreduktion

Bei der Risikoreduktion werden Maßnahmen eingesetzt, um die Eintrittswahrscheinlichkeit und/oder die möglichen Auswirkungen eines Risikos zu verringern.

Beispiele:

  • Einführung einer zusätzlichen Kontrolle
  • Schulung von Mitarbeitern
  • technische Sicherungen
  • Verbesserung eines Geschäftsprozesses
  • Einführung eines Vier-Augen-Prinzips

Die Risikoreduktion ist ein wichtiger Bestandteil des Risikomanagements.

4. Risikovermeidung

Bei der Risikovermeidung wird eine Tätigkeit oder ein Vorgang so verändert oder beendet, dass das betreffende Risiko nicht mehr oder nur noch in wesentlich geringerem Umfang entsteht.

Ein Unternehmen kann beispielsweise entscheiden, ein besonders risikoreiches Produkt nicht mehr anzubieten oder einen bestimmten Geschäftsprozess einzustellen. Dadurch kann ein bestimmtes Risiko tatsächlich vermieden werden.

Allerdings entstehen durch eine solche Entscheidung möglicherweise andere Risiken. Deshalb muss auch eine Risikovermeidung sorgfältig geprüft werden.

Risikosensibilisierung

Risikosensibilisierung bedeutet, Menschen regelmäßig auf mögliche Risiken, Fehler und deren Folgen aufmerksam zu machen.

Ein einfaches Beispiel kennen wir aus dem Alltag:

Ein Kind lernt, dass es nicht bei Rot über eine Straße gehen soll, weil dadurch die Gefahr eines Unfalls besteht.

Durch die wiederholte Vermittlung dieser Information soll das Kind lernen, die Gefahr zu erkennen und sein Verhalten entsprechend anzupassen.

In Organisationen funktioniert das Prinzip ähnlich.

Beschäftigte werden regelmäßig über relevante Risiken informiert und dafür sensibilisiert, welche Fehler entstehen können und welche Folgen diese für die Organisation haben können.

Ziel ist es, dass Beschäftigte:

  • Risiken früher erkennen,
  • Fehler möglichst vermeiden,
  • bei auftretenden Problemen schneller reagieren und
  • gegebenenfalls Gegenmaßnahmen einleiten.

Eine regelmäßige Risikosensibilisierung kann dazu beitragen, Handlungsfehler zu reduzieren.

Durch die regelmäßige, mindestens jährliche Risikosensibilisierung, können bis zu 70 % der Handlungsfehler verhindert werden, (diese Erfahrung beruht auf zwei Unternehmen in einem sind 750 Beschäftigte im anderen 11.100).

Regelmäßige Risikosensibilisierung kann dazu beitragen, die Zahl vermeidbarer Handlungsfehler zu reduzieren. Wie groß dieser Effekt tatsächlich ist, hängt sehr stark von der Risikokultur ihrer Organisation ab.

Risikosteuerung

Der Begriff Risikosteuerung beschreibt die gezielte Einflussnahme auf erkannte und bewertete Risiken.

Dazu gehört insbesondere die Auswahl und Umsetzung geeigneter Maßnahmen. Ziel ist es, Risiken innerhalb der von der Organisation festgelegten Grenzen zu halten und mögliche Schäden zu vermeiden oder zu begrenzen.

Zur Risikosteuerung können beispielsweise folgende Aktivitäten gehören:

  • Risikovermeidung
  • Risikoreduktion
  • Risikotransfer
  • Risikoübernahme
  • Maßnahmenplanung und -umsetzung
  • Überwachung der Maßnahmen

Die Risikosteuerung ist damit ein wichtiger Bestandteil des gesamten Risikomanagementsystems.

Die Begriffe Risikoidentifikation, Risikoanalyse, Risikobewertung, Risikokommunikation, Risikoreporting und Risikoüberwachung beschreiben dagegen weitere wichtige Bestandteile beziehungsweise Prozesse des Risikomanagements.

Vereinfacht kann man sagen:

Risiken erkennen → analysieren → bewerten → steuern → überwachen → darüber berichten und kommunizieren.

Diese Schritte bilden keinen einmaligen Vorgang. Risikomanagement ist ein fortlaufender Prozess.

Risikotransfer

Ein Risikotransfer bedeutet, dass bestimmte Folgen oder Teile eines Risikos vertraglich oder wirtschaftlich auf einen anderen Beteiligten übertragen werden.

Der Begriff Risikoüberwälzung wird teilweise als Synonym verwendet.

1. Auslagerung

Bei einer Auslagerung werden Aufgaben oder Geschäftsprozesse von einer Organisation beziehungsweise Organisationseinheit auf einen externen Dienstleister übertragen.

Dabei wird jedoch nicht automatisch das gesamte Risiko übertragen.

Beispielsweise kann ein Unternehmen seine IT an einen externen Dienstleister auslagern. Fällt der Dienstleister aus, kann dies trotzdem erhebliche Auswirkungen auf das auslagernde Unternehmen haben.

Deshalb müssen auch bei einer Auslagerung die Risiken des Dienstleisters betrachtet und überwacht werden.

2. Versicherung

Bei einer Versicherung wird das finanzielle Risiko bestimmter Schäden im Rahmen des Versicherungsvertrags teilweise auf die Versicherung übertragen.

Die Versicherung übernimmt einen versicherten Schaden jedoch nur innerhalb des vertraglich vereinbarten Umfangs.

Dazu können beispielsweise gehören:

  • Versicherungssumme,
  • Selbstbeteiligung,
  • versicherte Ereignisse,
  • Ausschlüsse,
  • Obliegenheiten und
  • weitere Vertragsbedingungen.

Deshalb kann man nicht allgemein sagen:

„Ab diesem Zeitpunkt ist das Risiko das Problem der Versicherung.“

Die Organisation trägt weiterhin Verantwortung für einen angemessenen Umgang mit dem Risiko.

Auch sollte eine Organisation nicht versuchen, einer Versicherung bewusst möglichst hohe Gewinne zu verschaffen, damit diese größere Schäden akzeptiert. Entscheidend sind vielmehr passender Versicherungsschutz, korrekte Angaben, geeignete Prävention und die Einhaltung der vertraglichen Vereinbarungen.

3. Abschreibung

Eine steuerliche Abschreibung ist grundsätzlich kein klassischer Risikotransfer.

Wenn ein Unternehmen einen Schaden steuerlich geltend machen kann, bedeutet dies nicht, dass das Risiko auf den Staat übertragen wurde. Die steuerliche Behandlung eines Schadens hängt von den jeweiligen gesetzlichen Voraussetzungen ab.

Eine Organisation sollte Schäden außerdem nicht deshalb akzeptieren, weil sie möglicherweise steuerlich berücksichtigt werden können. Ziel des Risikomanagements bleibt es, vermeidbare Schäden möglichst zu verhindern oder zu begrenzen.

Risikoüberwachung

Die Risikoüberwachung dient dazu, Risiken und ihre Entwicklung regelmäßig zu beobachten.

Ein wichtiger Bestandteil ist das Controlling, weil dort viele Informationen und Kennzahlen über die Entwicklung einer Organisation zusammenlaufen. Die Risikoüberwachung kann jedoch nicht ausschließlich durch Controlling erfolgen. Je nach Organisation können beispielsweise auch Risikomanagement, Compliance, Fachabteilungen, interne Revision oder andere Kontrollfunktionen beteiligt sein.

Ein zentraler Punkt der Risikoüberwachung besteht darin, Veränderungen möglichst früh zu erkennen.

Beispielsweise kann sich ein zunächst kleines Risiko im Laufe der Zeit deutlich erhöhen. Wird diese Entwicklung früh erkannt, können rechtzeitig Maßnahmen eingeleitet werden.

Die Risikoüberwachung prüft außerdem, ob bereits ergriffene Maßnahmen tatsächlich die gewünschte Wirkung erzielen.

Beispiel:

Ein Unternehmen führt eine zusätzliche Kontrolle ein, um Fehler in einem Geschäftsprozess zu reduzieren.

Die Risikoüberwachung stellt anschließend die Frage:

Funktioniert diese Kontrolle tatsächlich und führt sie zu einer Verringerung des Risikos?

Wenn dies nicht der Fall ist, müssen die Maßnahme oder der Prozess überprüft und gegebenenfalls angepasst werden.

Risikovermeidung

Bei der Risikovermeidung wird eine Tätigkeit oder Entscheidung so verändert oder beendet, dass ein bestimmtes Risiko nicht mehr oder nur noch in deutlich geringerem Umfang entsteht.

Es ist deshalb nicht richtig zu sagen, dass Risikovermeidung grundsätzlich nur eine theoretische Annahme und in der Praxis nicht umsetzbar ist.

Beispielsweise kann ein Unternehmen entscheiden:

  • eine bestimmte Investition nicht durchzuführen,
  • ein besonders risikoreiches Produkt nicht anzubieten,
  • eine Kooperation nicht einzugehen,
  • ein Projekt nicht zu starten oder
  • einen bestimmten Geschäftsprozess einzustellen.

Damit kann das jeweilige Risiko vermieden werden.

Allerdings muss anschließend geprüft werden, ob durch diese Entscheidung neue Risiken entstehen.

Beispiel:

Ein Unternehmen verzichtet auf eine Investition, weil diese mit einem hohen finanziellen Risiko verbunden ist. Dadurch wird dieses Investitionsrisiko vermieden. Gleichzeitig könnte aber beispielsweise das Risiko entstehen, dass das Unternehmen technologisch zurückfällt oder Marktchancen nicht nutzen kann.

Risikovermeidung bedeutet daher nicht, dass eine Organisation sämtliche Risiken vermeiden kann oder sollte. Sie ist vielmehr eine mögliche Strategie für den Umgang mit einzelnen Risiken.

Risk & Control Self Assessment (RCSA)

Risk & Control Self Assessment (RCSA) bezeichnet eine strukturierte Selbsteinschätzung von Risiken und Kontrollen.

Dabei werden insbesondere:

  • relevante Risiken und Schwachstellen in Geschäftsprozessen identifiziert,
  • bestehende Kontrollen betrachtet,
  • die Funktionsfähigkeit und Angemessenheit der Kontrollen beurteilt und
  • gegebenenfalls Verbesserungsmaßnahmen entwickelt.

Das RCSA kann dabei helfen, Schwachstellen vor einer Prüfung selbst zu erkennen, zu dokumentieren und geeignete Maßnahmen einzuleiten.

In einer Organisation kann der Umfang des RCSA individuell festgelegt werden.

S

Schadensarten

Für die Bewertung eines möglichen Schadens können in diesem Risikomodell verschiedene Schadensbestandteile unterschieden werden:

  • möglicher Hauptschaden
  • möglicher Ausstrahlungsschaden
  • möglicher Folgeschaden
  • mögliche Schadensnebenkosten
  • mögliche Wiederherstellungskosten

Nicht bei jedem Risiko müssen alle fünf Schadensarten auftreten.

Deshalb muss bei der Risikoanalyse jeweils geprüft werden, welche Schadensbestandteile tatsächlich relevant sind.

Werden die relevanten Schadensbestandteile in diesem Risikomodell zusammengeführt, kann daraus der mögliche inhärente Schaden in Euro ermittelt werden.

Die Berechnung sollte nachvollziehbar dokumentiert werden.

Schwachstelle

Eine Schwachstelle ist eine vorhandene Schwäche in einem Prozess, System, einer Organisation oder einer Kontrolle, durch die ein Risiko entstehen oder sich verstärken kann.

Die Schwachstellenanalyse ist deshalb ein wichtiger Bestandteil des operativen Risikomanagements.

Besonders kritisch können Schwachstellen sein, die sich häufig wiederholen. Ein kleiner Fehler, der täglich oder bei sehr vielen Vorgängen auftritt, kann dadurch insgesamt einen erheblichen Schaden verursachen.

Deshalb kann es sinnvoll sein, insbesondere folgende Bereiche zu untersuchen:

  • Buchungssysteme
  • Verwaltungssysteme
  • Entscheidungsprozesse
  • Kontrollsysteme
  • Schnittstellen zwischen verschiedenen Geschäftsprozessen

Besondere Aufmerksamkeit sollte Prozessen gelten, in denen das Maker-Checker-Prinzip beziehungsweise Vier-Augen-Prinzip nicht oder nur unzureichend umgesetzt wird.

Das bedeutet nicht, dass jeder Prozess zwingend nach dem Vier-Augen-Prinzip organisiert sein muss. Entscheidend ist, ob aufgrund der Art und Bedeutung des Prozesses eine zusätzliche Kontrolle erforderlich ist.

V

Vertreterdokumentation

Eine Vertreterdokumentation ist ein wichtiges Instrument, um Wissen über Aufgaben und Arbeitsabläufe innerhalb einer Organisation zu sichern.

Sie soll ermöglichen, dass eine Vertretung oder ein Nachfolger die wesentlichen Aufgaben einer Arbeitsstelle nachvollziehen und möglichst schnell übernehmen kann.

Eine gute Vertreterdokumentation kann beispielsweise enthalten:

  • Beschreibung der Aufgaben
  • Beschreibung der einzelnen Arbeitsschritte
  • wichtige Fristen und Termine
  • verwendete Systeme und Programme
  • Ansprechpartner
  • erforderliche Unterlagen
  • besondere Kontrollschritte
  • Zeitaufwand für wiederkehrende Aufgaben
  • relevante Risiken
  • zugehörige Kontrollen
  • Vertretungsregelungen

Damit wird nicht nur die Vertretung erleichtert. Die Dokumentation kann gleichzeitig dazu beitragen, Abhängigkeiten von einzelnen Beschäftigten und damit verbundene Risiken zu erkennen.

W

Was ist eine Organisation?

Eine Organisation ist ein strukturiertes System, in dem Menschen, Aufgaben, Ressourcen und Prozesse auf gemeinsame Ziele ausgerichtet werden.

Eine Organisation muss nicht zwingend aus mehr als zwei Personen bestehen. Entscheidend sind die Strukturierung von Aufgaben, Verantwortlichkeiten und Abläufen sowie die Ausrichtung auf ein Ziel.

Beispiel:

Ein Hausmeister und eine Geschäftsführung haben unterschiedliche Aufgaben. Beide können jedoch innerhalb derselben Organisation tätig sein und mit ihren jeweiligen Aufgaben zum gemeinsamen Organisationsziel beitragen.

Der Begriff Organisation kann deshalb beispielsweise verwendet werden für:

  • Unternehmen
  • Konzerne
  • Kleinunternehmen
  • Vereine
  • Stiftungen
  • Institutionen
  • öffentliche Verwaltungen

Entscheidend ist nicht die Rechtsform oder die Größe, sondern die strukturierte Zusammenarbeit von Menschen, Aufgaben und Ressourcen zur Erreichung gemeinsamer Ziele.

Wiederholungsrate

Die Wiederholungsrate beschreibt, wie häufig ein bestimmter Geschäftsprozess innerhalb eines bestimmten Zeitraums durchgeführt wird.

Beispiel:

  • Rechnungsprüfung: 500 Vorgänge pro Monat
  • Jahresabschluss: 1 Vorgang pro Jahr

Die Häufigkeit eines Prozesses kann für die Risikobewertung wichtig sein.

Bei einem sehr häufig ausgeführten Prozess können sich bereits kleine Fehler über viele Vorgänge hinweg zu einem größeren Gesamtschaden entwickeln.

Bei einem selten ausgeführten Prozess kann dagegen ein einzelner Fehler besonders relevant sein, weil Beschäftigte weniger Routine mit diesem Vorgang haben.

Wichtig: Eine hohe Wiederholungsrate bedeutet nicht automatisch ein höheres Risiko. Sie ist vielmehr eine von mehreren Informationen, die bei der Risikobewertung berücksichtigt werden sollten.

Ein Begriff fehlt oder ist unklar?

Im Seminar werden alle Begriffe im Zusammenhang erklärt — praxisnah und verständlich.

FRAGE STELLEN→