Zum Inhalt springen

Avalon IT Risk ManagementIT-Risikomanagement

ICT- und Informationssicherheitsrisiken bewerten, behandeln und berichten.

Avalon IT-Risikomanagement führt asset- und prozessbezogene Risiken in einer gemeinsamen Risikosicht zusammen. Sie bewerten Eintrittswahrscheinlichkeit und Schadenshöhe, vergleichen Brutto- und Nettorisiken und entscheiden über die Behandlung. Maßnahmen, Risikoakzeptanz und ICT-Risikoberichte bauen auf derselben dokumentierten Bewertung auf.

Für ICT-Risikomanager, CISOs, CROs sowie Asset- und Prozessverantwortliche. Prüfende und freigebende Rollen bleiben von der Bearbeitung getrennt.

Was Sie damit in Ihrer Praxis lösen.

Welche Risiken brauchen zuerst Aufmerksamkeit?

Das zentrale Register verbindet Risikohöhe, betroffene Assets und Prozesse sowie offene Maßnahmen. Brutto- und Nettosicht zeigen, welche Risiken trotz Behandlung verbleiben.

Wie vermeide ich widersprüchliche Risikoberichte?

Bewertungen, Maßnahmen und Freigaben bleiben einer dokumentierten Methodik zugeordnet. Das ICT-Risk-Reporting verwendet diese gemeinsame Grundlage.

Das können Sie mit dem Modul tun.

01

Risiken strukturiert erfassen

Führen Sie Risiken mit Bezug zu Prozessen und Assets. Bedrohungen, Auswirkungen, Risikogruppen und Verantwortliche werden in einer konsistenten Methodik dokumentiert.

02

Brutto- und Nettorisiko bewerten

Bewerten Sie Wahrscheinlichkeit und Schadenshöhe vor und nach wirksamen Maßnahmen. Risikosicht und Akzeptanzschwellen zeigen, wo weiterer Handlungsbedarf besteht.

03

Risikobehandlung planen

Entscheiden Sie über Behandlung oder Akzeptanz. Simulieren Sie die Wirkung geplanter Maßnahmen und verfolgen Sie Verantwortliche, Fristen und Umsetzungsstände in der Maßnahmenliste.

04

ICT-Risikoberichte erstellen

Verdichten Sie Bewertungen und Maßnahmen für das Management. Quartalsberichte, Freigabestände und nachvollziehbare Datenstände unterstützen die laufende Risikosteuerung.

Was eine Maßnahme an Ihrem Risiko verändert.

Avalon IT Risk Management0104
Ausfall Kundenportal5 × 5 Beispielmatrix
Auswirkung
Brutto
Eintrittswahrscheinlichkeit
Brutto: 4 × 4Netto: —
Schritt 01 · Einordnen

Ein konkretes Szenario statt einer abstrakten Zahl.

Ein Ausfall des Kundenportals beeinträchtigt den Kundenservice. Asset, Prozess und verantwortliche Rolle bilden den Bewertungskontext.

Ziel dieses SchrittsEin Risiko mit eindeutigem fachlichen Bezug.
VerantwortlichRisikoverantwortliche
Interaktives Funktionsmodell · BeispieldatenVereinfachtes Beispiel. Bewertungen und Freigaben folgen Ihrer konfigurierten Methodik.

Der Funktionsumfang im Detail

Entdecken Sie die einzelnen Werkzeuge und Möglichkeiten des Moduls.

Öffnen Sie eine Funktion und erkunden Sie die Ansicht, ihre Angaben und die fachlichen Zusammenhänge.

Vom Risiko zur belastbaren, freigegebenen Entscheidung

Die fachlichen Schritte, die beteiligten Aufgaben und ihr Zusammenhang.

  1. 01

    Risiko aufnehmen

    Risiko mit Titel, Beschreibung und betroffenem Asset anlegen – manuell oder aus Quellbewertungen wie ISMS-Lücken, Notfallmanagement, Vorfällen, Schwachstellen, TPRM oder KI-Governance. Die Herkunft des Risikos wird übernommen, die Verknüpfung zum Asset bleibt dauerhaft erhalten.

  2. 02

    Brutto bewerten

    Bedrohungen aus dem Katalog oder als Individualgefährdung auswählen und je Bedrohung Likelihood und Impact aus der versionierten Methodik-Matrix setzen. Avalon aggregiert die Bewertungen je Bedrohung automatisch zum Brutto-Score.

  3. 03

    Behandlung simulieren und planen

    Maßnahmen aus dem Gap-Assessment des Assets prüfen, Individualmaßnahmen ergänzen und je Bedrohung die Nach-Maßnahmen-Bewertung setzen. What-if-Simulationen zeigen Score- und EUR-Delta, ohne das Register zu verändern; freigegebene Maßnahmen werden als POA&M-Items verfolgt.

  4. 04

    Assessment und Behandlung freigeben

    Owner wählen und einreichen. Die Policy prüft den Netto-Score gegen die Schwellen und verlangt über der Schwelle den ICT-Risk-Manager – ohne Selbstfreigabe. Assessment-Gate und Treatment-Gate werden getrennt protokolliert.

  5. 05

    Re-Review terminieren

    Mit der Freigabe wird das nächste Review-Datum gesetzt (Standard 12 Monate). Avalon erinnert die verantwortliche Person automatisch bei Fälligkeit – die Re-Bewertung bleibt eine bewusste Nutzerentscheidung.

  6. 06

    Quartalsweise berichten

    Den ICT-Risk-Report als PDF oder PowerPoint erzeugen – mit KPIs und Vorquartals-Trend, auf Gruppen- oder Einzelinstituts-Ebene.

Wann IT Risk Management im Avalon-Einsatz ist

DORA-orientierte ICT-Risikosteuerung im Finanzsektor

Sie müssen ICT-Risiken nach DORA belastbar steuern und im Audit nachweisen. Avalon liefert die asset-gebundene Methodik, die Vier-Augen-Freigabe ohne Selbstfreigabe, das verkettete Audit-Log und den Quartals-ICT-Risk-Report – statt Tabellen zu konsolidieren. DORA-Incident-Daten können als Risikokontext einfließen; Meldeklassifikation und Behörden-Export bleiben in der Incident-/OpRisk-Strecke verortet.

ICT-Risiken aus Excel in eine Methodik überführen

Ihre ICT- und Informationssicherheitsrisiken liegen verteilt über Excel und Einzeltools. Avalon bringt sie in eine saubere Struktur: eine versionierte Methodik, Brutto/Netto je Bedrohung, Behandlungsstrategien, Owner und Bewertungshistorie – mit konfigurierbaren Freigabe-Schwellen. Operationelle Gesamtbankrisiken bleiben im OpRisk-Modul konsolidiert.

Für wen ist das Modul gedacht?

Für ICT-Risikomanager, CISOs, CROs sowie Asset- und Prozessverantwortliche. Prüfende und freigebende Rollen bleiben von der Bearbeitung getrennt.

Facharbeit mit KI vorbereiten.

Bedrohungen, Maßnahmen und Risiko-Begründungen innerhalb Ihrer gepflegten Methodik vorbereiten.

KI in Avalon verstehen

KI unterstützt ausgewählte Arbeitsschritte mit prüfbaren Entwürfen. Sie kontrollieren und bearbeiten das Ergebnis vor der Übernahme. Die fachlichen Abläufe bleiben auch ohne KI nutzbar.

Wie dieses Modul mit Avalon zusammenspielt

Kombinieren Sie dieses Modul mit den passenden Fachbereichen. Die jeweilige Funktion bleibt klar zugeordnet.

ISMS

Risiken sind asset-gebunden: Schutzbedarfe und Maßnahmen aus dem Gap Assessment des Assets fließen direkt in die Netto-Bewertung ein. ISMS und IT Risk Management arbeiten mit derselben Methodik und Datenbasis – ohne doppelte Erfassung.

TPRM

Nach Quick Check, DRA und BPDD kann TPRM die bewerteten Risikokategorien als Quellrisiken in das zentrale Risikoregister spiegeln – im Entwurfsstatus und mit derselben Vier-Augen-Freigabe und Audit-Spur wie andere Registereinträge. Die fachliche Bewertung bleibt im TPRM führend; das Risikoregister dient der zentralen Steuerungs- und Reporting-Sicht.

AI Governance

Erreicht ein KI-System bei der Klassifizierung eine bewertungsrelevante Risikoklasse, lässt sich eine verknüpfte Risikobewertung anstoßen – mit Bezug zum KI-System, Asset und Prozesskontext. So können Hochrisiko-KI-Systeme in die zentrale Risikosteuerung aufgenommen werden, ohne dass die AI-Governance-Klassifizierung ersetzt oder doppelt gepflegt wird.

Passend zu Ihrem Bedarf

Sie wählen die benötigten Module. Im persönlichen Gespräch stimmen wir die fachliche Konfiguration, Rollen, Anbindungen und den Betrieb auf Ihre Organisation ab.

  • DORA Art. 5/6
  • MaRisk AT 4.3.1
  • FINMA-RS 2023/1
  • FINMA-RS 2017/1/2
  • BSI 200-3
  • ISO 27005
  • EU AI Act 2024/1689

Avalon unterstützt die Bearbeitung und Dokumentation Ihrer Anforderungen innerhalb der von Ihnen festgelegten Methodik.

Fragen & Antworten

Sehen Sie das Modul an Ihren Anforderungen.

Wir zeigen Ihnen die Funktionen, den fachlichen Ablauf und die Möglichkeiten für Ihre Organisation. Gemeinsam klären wir Ihre Fragen zu Modulumfang, Anbindungen und Einführung.