Blog
Blog

Risikomanagement im Unternehmen – Top oder Flop?

CISO 30. Oktober 2025 Von fortControl Redaktion

Risiken gehören zum Unternehmertum. Die entscheidende Frage ist deshalb nicht, ob ein Unternehmen Risiken hat, sondern wie bewusst und systematisch es mit ihnen umgeht.

Finanzielle Risiken, personelle Engpässe, Lieferausfälle oder regulatorische Veränderungen gehören für viele Unternehmen längst zum klassischen Risikomanagement. Doch mit der zunehmenden Digitalisierung kommt eine weitere Dimension hinzu: IT- und Cyberrisiken können heute ebenso grosse Auswirkungen auf den Geschäftsbetrieb haben wie traditionelle Unternehmensrisiken.

Ein zeitgemässes Risikomanagement muss deshalb das gesamte Unternehmen betrachten – inklusive seiner digitalen Abhängigkeiten.

Risikomanagement – wünschenswert, aber nicht zwingend?

Ganz so einfach ist es nicht.

Das Schweizer Obligationenrecht schreibt nicht jedem Unternehmen ein bestimmtes formelles Risikomanagementsystem vor. Der Umgang mit wesentlichen Unternehmensrisiken gehört jedoch zu einer verantwortungsvollen Unternehmensführung.

Bei einer Aktiengesellschaft hat der Verwaltungsrat gemäss Art. 716a OR unter anderem die Oberleitung der Gesellschaft, die Festlegung der Organisation, die Ausgestaltung der Finanzkontrolle sowie die Oberaufsicht über die Geschäftsführung sicherzustellen.

Wer ein Unternehmen führt und überwacht, muss deshalb auch wissen, welche wesentlichen Risiken dessen Ziele, Geschäftstätigkeit oder Existenz gefährden können.

Für Unternehmen, die einen Lagebericht nach Art. 961c OR erstellen müssen, wird die Risikobeurteilung sogar ausdrücklich genannt: Der Lagebericht muss unter anderem darüber Auskunft geben, dass eine solche durchgeführt wurde.

Risikomanagement ist damit weit mehr als eine jährliche Liste möglicher Probleme. Es ist ein Führungsinstrument.

Im Kern geht es um vier Fragen:

  • Welche Risiken bestehen?
  • Wie relevant sind sie für das Unternehmen?
  • Was tun wir dagegen?
  • Wer ist dafür verantwortlich?

Das KMU-Portal des Bundes beschreibt einen vergleichbaren Prozess: Risiken werden identifiziert, bewertet und priorisiert, anschliessend analysiert und mit geeigneten Massnahmen behandelt.

Dabei können Risiken beispielsweise akzeptiert, reduziert, vermieden oder übertragen werden.

Das Ziel: agieren, bevor man reagieren muss.

Was gutes Risikomanagement ausmacht

Ein funktionierendes Risikomanagement muss nicht kompliziert sein. Es braucht jedoch eine klare Struktur.

Dazu gehören insbesondere:

Risiken systematisch identifizieren
Nicht jedes denkbare Szenario muss bis ins letzte Detail analysiert werden. Entscheidend ist, die für das Unternehmen wesentlichen Risiken zu kennen.

Risiken nachvollziehbar bewerten
Wie wahrscheinlich ist ein Ereignis? Und welche Auswirkungen hätte es auf Finanzen, Betrieb, Reputation, Compliance oder Kunden?

Verantwortlichkeiten festlegen
Ein Risiko ohne verantwortliche Person bleibt häufig einfach ein Eintrag in einer Liste.

Massnahmen definieren und nachverfolgen
Was soll getan werden? Bis wann? Von wem? Und wurde die Massnahme tatsächlich umgesetzt?

Risiken regelmässig überprüfen
Unternehmen verändern sich – und damit auch ihre Risiken. Eine Risikobeurteilung ist deshalb kein einmaliger Vorgang.

Genau an diesem letzten Punkt zeigt sich häufig, ob Risikomanagement im Unternehmen wirklich gelebt wird – oder nur auf dem Papier existiert.

Schon gut – aber bitte ohne Cyberkram?

Finanzen? Selbstverständlich. Personal? Natürlich. Lieferketten? Logisch.

Aber Cyberrisiken?

Noch immer werden IT- und Cyberthemen in manchen Unternehmen primär als Aufgabe der IT-Abteilung betrachtet. Doch diese Trennung funktioniert immer weniger.

Geschäftsprozesse sind heute digital miteinander verbunden. Daten liegen in Cloud-Diensten, Mitarbeitende greifen mobil auf Systeme zu, Lieferanten sind technisch angebunden, Webshops generieren Umsatz und zentrale Anwendungen werden von externen Dienstleistern betrieben.

Ein Ausfall der IT ist deshalb häufig kein reines IT-Problem mehr.

Er kann dazu führen, dass:

  • Mitarbeitende nicht mehr arbeiten können
  • Aufträge nicht bearbeitet werden können
  • Produktion oder Logistik stillstehen
  • Kundendaten betroffen sind
  • Dienstleistungen nicht verfügbar sind
  • vertragliche Verpflichtungen nicht eingehalten werden können
  • Umsatz und Reputation Schaden nehmen

Damit wird aus einem Cyberrisiko sehr schnell ein Unternehmensrisiko.

Cyberrisiken gehören ins Gesamtbild

Ein modernes Risikomanagement sollte IT- und Cyberrisiken deshalb nicht isoliert betrachten. Entscheidend ist, dass sie mit anderen Unternehmensrisiken vergleichbar werden.

Was bedeutet beispielsweise ein mehrtägiger Ausfall eines zentralen ERP-Systems im Vergleich zu einem Lieferausfall? Welche Auswirkungen hätte der Verlust wichtiger Daten? Wie kritisch ist die Abhängigkeit von einem einzelnen Cloud-Anbieter?

Erst wenn solche Risiken gemeinsam betrachtet werden, kann die Unternehmensleitung sinnvoll priorisieren.

IT- und Cyberrisiken können dabei entweder direkt in das unternehmensweite Risikomanagement integriert oder innerhalb eines Informationssicherheitsmanagementsystems – kurz ISMS – detaillierter bearbeitet werden.

Wichtig ist weniger, wo ein Risiko geführt wird. Wichtig ist, dass es sichtbar ist, bewertet wird und eine verantwortliche Person hat.

Der IKT-Minimalstandard als Orientierung

Für die strukturierte Beurteilung der eigenen Cyberresilienz können Unternehmen beispielsweise den Schweizer IKT-Minimalstandard heranziehen.

Er bietet Unternehmen einen systematischen Rahmen, um ihre IKT-Sicherheit und Cyberresilienz zu beurteilen und Verbesserungspotenziale sichtbar zu machen.

Für die meisten Branchen dient er als Empfehlung und Orientierung. Für bestimmte Bereiche kritischer Infrastrukturen gelten dagegen verbindliche branchenspezifische Vorgaben.

Auch für klassische KMU kann der Ansatz hilfreich sein: Nicht, weil jedes Unternehmen jede einzelne Massnahme identisch umsetzen muss, sondern weil ein standardisiertes Vorgehen hilft, blinde Flecken zu erkennen und die eigene Sicherheitsreife strukturiert einzuschätzen.

Risikomanagement-Tool? Ich hab doch Excel.

Natürlich kann man Risiken in Excel verwalten. Für einen kleinen Risikokatalog mit wenigen Verantwortlichen kann das sogar völlig ausreichend sein.

Schwieriger wird es, sobald das Risikomanagement wächst: Wer arbeitet mit welcher Version? Wann wurde eine Bewertung geändert? Warum wurde ein Risiko akzeptiert? Welche Massnahme gehört zu welchem Risiko? Wer muss sie umsetzen? Welche Termine sind überschritten? Und wie hat sich die Risikosituation seit der letzten Geschäftsleitungssitzung verändert?

Spätestens dann wird aus einer einfachen Tabelle schnell ein administratives Konstrukt.

Das Problem ist nicht Excel. Das Problem entsteht, wenn eine Tabelle einen Prozess ersetzen soll.

Vom Risikoregister zum steuerbaren Prozess

Professionelles Risikomanagement braucht deshalb mehr als eine Liste mit Eintrittswahrscheinlichkeit und Schadenshöhe. Es braucht einen durchgängigen Prozess:

  1. 1 Identifizieren
  2. 2 Bewerten
  3. 3 Entscheiden
  4. 4 Handeln
  5. 5 Überwachen

Die Überwachung führt zurück zur Identifikation: Risiken verändern sich, der Prozess beginnt erneut.

Risikomanagement als durchgängiger Kreislauf statt als jährliche Liste.

Risiken müssen Verantwortlichen zugeordnet werden. Massnahmen benötigen Termine und Zuständigkeiten. Veränderungen sollten nachvollziehbar sein. Und die Unternehmensleitung braucht eine Übersicht, die zeigt, wo tatsächlich Handlungsbedarf besteht.

Genau hier setzt fortControl an.

Risikomanagement mit fortControl

fortControl unterstützt Unternehmen dabei, Risiken strukturiert zu erfassen, zu bewerten und mit konkreten Massnahmen zu verbinden.

Statt Informationen über verschiedene Excel-Dateien, Dokumente und E-Mails zu verteilen, entsteht eine zentrale und nachvollziehbare Sicht auf Risiken und deren Behandlung.

Mit fortControl wird Risikomanagement:

Nachvollziehbar
Bewertungen, Veränderungen, Entscheidungen und Massnahmen bleiben dokumentiert und können später nachvollzogen werden.

Verantwortlich
Risiken und Massnahmen werden konkreten Verantwortlichen zugewiesen. Dadurch wird sichtbar, wer handeln muss.

Kollaborativ
Interne Teams sowie bei Bedarf externe Partner oder Berater können strukturiert an denselben Themen arbeiten.

Steuerbar
Massnahmen können terminiert, priorisiert und nachverfolgt werden.

Übersichtlich
Filter, Auswertungen und Dashboards zeigen, welche Risiken besonders relevant sind und wo Handlungsbedarf besteht.

Verknüpft
Risiken lassen sich mit Assessments, Massnahmen und Anforderungen aus Informationssicherheits-Frameworks verbinden.

So wird aus einem statischen Risikoregister ein Managementinstrument. Mehr dazu auf der Seite Plattform.

Und was hat ein ISMS damit zu tun?

Ein Informationssicherheitsmanagementsystem überträgt genau diese Grundidee auf die Informationssicherheit.

Auch hier geht es nicht darum, möglichst viele Sicherheitsmassnahmen umzusetzen. Es geht darum, die richtigen Massnahmen für die relevanten Risiken festzulegen.

Ein ISMS schafft dafür einen strukturierten Rahmen: Risiken werden erfasst und bewertet, Verantwortlichkeiten definiert, Massnahmen umgesetzt und deren Wirksamkeit regelmässig überprüft.

Damit lassen sich Cyberrisiken in einen übergeordneten Unternehmenskontext einordnen – statt sie unabhängig vom übrigen Risikomanagement zu behandeln.

Gerade für KMU ist das wichtig. Ressourcen sind begrenzt. Deshalb sollte nicht überall gleich viel investiert werden, sondern dort, wo Risiken für das Unternehmen tatsächlich relevant sind.

Top oder Flop?

Risikomanagement ist dann Top, wenn es Entscheidungen unterstützt.

Wenn die Unternehmensleitung weiss, welche Risiken wirklich relevant sind. Wenn Verantwortlichkeiten klar sind. Wenn Massnahmen umgesetzt und überprüft werden. Und wenn Veränderungen sichtbar werden, bevor daraus ein Problem entsteht.

Risikomanagement wird zum Flop, wenn einmal jährlich eine Excel-Liste aktualisiert wird, deren Risiken niemand aktiv steuert.

Denn am Ende geht es nicht um möglichst viele Risikoeinträge. Es geht darum, die richtigen Fragen rechtzeitig zu stellen:

Was kann unsere Ziele gefährden? Wie gross ist das Risiko? Was tun wir dagegen? Und wer kümmert sich darum?

Mit fortControl schaffen Unternehmen eine strukturierte Grundlage, um Risiken transparent zu bewerten, Massnahmen konsequent zu steuern und Informationssicherheit als Bestandteil des gesamten Unternehmensrisikos zu behandeln. Welche Rahmenwerke dabei unterstützen, zeigt die Seite Rahmenwerke.

Denn Risiken verschwinden nicht, nur weil sie nicht auf einer Liste stehen.

Loslegen

Risiken im Blick. Sicherheit im Griff.

Lernen Sie fortControl in einer persönlichen Demo kennen.

fortControl – Risikomanagement und Informationssicherheit einfach steuern.