1. Szenario erklären
Verknüpfen Sie die Lücke mit dem betroffenen Asset, Prozess, Dritten oder der Kontrolle. Beschreiben Sie, was passieren kann, wer betroffen ist und welcher Nachweis fehlt.
- Beobachteter Sachverhalt und Datum
- Betroffenes Asset, Service oder Prozess
- Erwartete Kontrolle und Nachweis
2. Wahrscheinlichkeit, Auswirkung und Exposition bewerten
Nutzen Sie die vorgeschlagene Bewertung als Startpunkt und prüfen Sie sie am Organisationskontext. Der Score erklärt die Priorität, ersetzt aber nicht das Gespräch über regulatorische, finanzielle oder operative Folgen.
- Wahrscheinlichkeit: was das Szenario begünstigt
- Auswirkung: was bei Eintritt verloren geht
- Exposition: welcher Geschäftsbereich betroffen ist
3. Behandlung und Verantwortliche festlegen
Entscheiden Sie, ob das Risiko gemindert, akzeptiert oder übertragen wird. Beschreiben Sie Maßnahme und erwarteten Nachweis oder bewahren Sie Genehmigung und Bedingungen auf.
- Klare verantwortliche Person und bei Bedarf Prüfer
- Start-, Fälligkeits- und Prüftermin
- Nachvollziehbares Abschlusskriterium
4. Behandlung in ausführbare Arbeit übersetzen
Erstellen Sie nur dann einen Task, wenn für dieselbe Lücke noch keiner offen ist. Übernehmen Sie Kontrollkontext, Schritte, erwarteten Nachweis und Links, damit nichts rekonstruiert werden muss.
- Doppelte Tasks vermeiden
- Verbindung zwischen Task, Lücke und Kontrolle behalten
- Prüftermin für die nächste Kontrolle nutzen
5. Mit Nachweis und Re-Audit schließen
Ein abgeschlossener Task macht eine Kontrolle nicht automatisch konform. Prüfen Sie die Änderung oder das Dokument, aktualisieren Sie das Restrisiko und entscheiden Sie per Prüfung oder Re-Audit.
- Nachweis zeigt die Änderung, nicht nur die Absicht
- Restrisiko kann weiterhin Akzeptanz benötigen
- Die endgültige Entscheidung bleibt menschlich