Mit den ESRM-Grundsätzen Ihren Risikomanagementplan neu gestalten

Das Trackforce-Team

Trackforce

21. Mai 2021 · 8 Minuten Lesezeit

Schachbrett als Symbol für strategisches Sicherheitsrisikomanagement

Mit den ESRM-Grundsätzen Ihren Risikomanagementplan neu gestalten

Das Enterprise Security Risk Management (ESRM) ist seit Jahren eine bewährte Methodik unter Sicherheitsexperten in Unternehmen. ESRM geht Risiken so an, dass Sicherheitsmaßnahmen auf die übergeordneten Ziele und die Mission des Unternehmens abgestimmt werden. Angesichts immer komplexerer Bedrohungen und der Erwartung der Unternehmensführung, dass die Sicherheitsabteilung ihren Mehrwert unter Beweis stellt, ist jetzt der richtige Zeitpunkt, Ihren Risikomanagementplan anhand der ESRM-Prinzipien zu überarbeiten.

Sind Sie neu in diesem Rahmenwerk? Beginnen Sie damit, sich einen Überblick darüber zu verschaffen, was Sicherheitsrisikomanagement in Unternehmen ist und warum es für den Sicherheitsbetrieb von Bedeutung ist.

Die ESRM-Grundsätze sowie Instrumente wie die Risikomatrix gelten für alle Bereiche der Sicherheit, einschließlich der physischen Sicherheit und der Cybersicherheit. Da die Verknüpfung von physischer Sicherheit und Cybersicherheit besondere Beachtung verdient, konzentriert sich dieser Artikel in erster Linie auf die physische Sicherheit.

Die wichtigsten Erkenntnisse

  • ESRM verbindet Sicherheit mit dem Geschäft.
    Es stimmt Sicherheitsentscheidungen auf den Auftrag, die Ressourcen und die Risikotoleranz der Organisation ab.
  • ESRM ist ein Zyklus, kein Projekt.
    Ressourcen identifizieren, Risiken ermitteln, Prioritäten zur Risikominderung festlegen und kontinuierlich verbessern.
  • ALIGN setzt Strategie in die Tat um.
    Richtlinien, Technologie, Sicherheitsüberprüfungen, Vertrauen und Kommunikation schließen die Lücken, in denen sich durch menschliches Versagen Schwachstellen verbergen.
  • ALARP definiert, was „gut genug“ ist. „
    “ (So gering wie praktisch möglich): Das Risiko ist so weit zu reduzieren, bis eine weitere Verringerung weitaus mehr kosten würde als der daraus resultierende Nutzen, und das Restrisiko ist im tolerierbaren Bereich zu halten.
  • Daten machen den Plan stichhaltig.
    Mit TrackTik zeigen Vorfalltrends, die Einhaltung von Rundgängen und Dashboards, wo Risiken steigen und ob die Maßnahmen zur Risikominderung wirken.

Der ESRM-Zyklus auf einen Blick

ASIS International beschreibt ESRM als einen kontinuierlichen Zyklus. Mit jedem Durchlauf vertiefen Sie Ihr Verständnis dafür, was am wichtigsten ist und wie gut es geschützt ist.

  1. Identifizieren und priorisieren Sie Vermögenswerte. Arbeiten Sie mit den Führungskräften des Unternehmens zusammen, um sich darauf zu einigen, welche Personen, Sachwerte, Informationen und Betriebsabläufe am wichtigsten sind.
  2. Identifizieren und priorisieren Sie Risiken. Bewerten Sie die Bedrohungen für die einzelnen Vermögenswerte, wie wahrscheinlich diese sind und welche Auswirkungen sie hätten.
  3. Priorisierte Risiken mindern. In Zusammenarbeit mit den Eigentümern der Anlagen Kontrollmaßnahmen für die größten Risiken einführen.
  4. Sich kontinuierlich verbessern. Vorfälle auswerten, Ergebnisse messen und den Plan an veränderte Geschäftsbedingungen und Bedrohungslagen anpassen.

Was ist das Ziel des Risikomanagements?

Wie Organisationen Risiken identifizieren und Bedrohungen vorbeugen, hängt davon ab, wie Gefahren, Schäden und Risiken quantifiziert werden. Die Bewertung dieser Faktoren bildet den Ausgangspunkt für eine ESRM-Minderungsstrategie oder einen Aktionsplan, der das angemessene Maß an Gegenmaßnahmen festlegt.

Kostenloses Arbeitsbuch: „The Cross-Functional Incident Workbook“
Zeigen Sie auf, wie sich ein einzelner Vorfall auf alle betroffenen Abteilungen auswirkt, noch bevor er tatsächlich eintritt. Laden Sie das Arbeitsbuch herunter.

Um angemessen reagieren zu können, müssen Führungskräfte oft zwei Grundsätze verstehen: ALIGN und ALARP.

ALIGN: Der einfache Weg, den Aktionsplan Ihres Unternehmens auszurichten

Unbeabsichtigte menschliche Fehler, die Angst vor Disziplinarmaßnahmen bei Fehlern und die Nichteinhaltung von Standardverfahren sind nur einige der Gründe, warum Sicherheitslücken unentdeckt bleiben. Indem Sie die Ausrichtung Ihres Unternehmens aufeinander abstimmen (ALIGN), können Sie damit beginnen, die Reaktion Ihres Teams auf Risiken zu optimieren.

  • Richtlinien an bewährten Sicherheitspraktiken ausrichten
  • Technologie nutzen, um Lücken zu schließen, die durch menschliche Fehler entstehen
  • Hintergrund und Werdegang des Sicherheitspersonals überprüfen
  • Schaffen SieVertrauen bei internen und externen Interessengruppen durch starke Unternehmenswerte und klare Absichten
  • Vernetzungzwischen Sicherheitspersonal und Interessengruppen zur Verbesserung der Kommunikation und der Weiterbildung

Die Technologie übernimmt die Hauptarbeit im Bereich „L“. Digitale Postenbefehle in TrackTik Guard Management sorgen dafür, dass die Richtlinien an jedem Posten stets auf dem neuesten Stand sind und bestätigt werden, und ein TrackTik-Wachrundgangsystem überprüft, ob die in Ihrem Plan festgelegten Kontrollmaßnahmen in jeder Schicht tatsächlich durchgeführt werden.

ALARP: Wie Organisationen entscheiden, inwieweit eine Risikominderung ausreichend ist

ALARP steht für „As Low As Reasonably Practicable“ (so niedrig wie vernünftigerweise machbar). Es handelt sich um den Grundsatz, den Sicherheitsverantwortliche anwenden, wenn ein Risiko nicht vollständig beseitigt werden kann. Nach dem ALARP-Prinzip wird ein Risiko so lange reduziert, bis die Kosten, der Zeitaufwand oder der Aufwand für eine weitere Reduzierung in keinem Verhältnis mehr zum erzielten Nutzen stehen.

Das Ergebnis ist ein Restrisiko, das im tolerierbaren Bereich Ihrer Risikomatrix liegt. Risiken, die als „kritisch“ oder „katastrophal“ eingestuft werden, kommen für ALARP nicht in Frage. Sie erfordern Maßnahmen, bis sie in einen tolerierbaren Bereich fallen oder die Aktivität, die sie verursacht, neu überdacht wird.

Entscheidung über die zu ergreifenden Maßnahmen mithilfe einer Risikomatrix

Eine Risikomatrix bewertet jedes Risiko anhand der Eintrittswahrscheinlichkeit und der Auswirkungen und ordnet ihm anschließend eine Reaktionsstufe zu. Hier ist eine einfache Methode, um jede Bewertung mit einer Maßnahme zu verknüpfen.

RisikoeinstufungWas das bedeutetTypische Reaktion
ErträglichGeringe Wahrscheinlichkeit und geringe AuswirkungenAnnahme und Überwachung durch routinemäßige Patrouillen und Berichterstattung
UnerwünschtMäßige Wahrscheinlichkeit oder AuswirkungenReduzierung durch zusätzliche Kontrollmaßnahmen, soweit dies vernünftigerweise durchführbar ist (ALARP)
KritischHohe Wahrscheinlichkeit oder hohe AuswirkungHandeln Sie umgehend mit neuen Kontrollmaßnahmen, Eskalationswegen und einer Überprüfung durch die Führungskräfte
KatastrophalErhebliche Auswirkungen auf Menschen, den Geschäftsbetrieb oder den RufErgreifen Sie unverzüglich Maßnahmen und akzeptieren Sie das Risiko in seiner derzeitigen Form nicht.
Zuordnung der Bewertungen der Risikomatrix zu einer Reaktionsstufe.

Das Schwierigste bei einer Risikomatrix ist es, die Eintrittswahrscheinlichkeit ehrlich einzuschätzen. Ihre eigene Betriebshistorie ist hierfür der beste Anhaltspunkt. Die Meldung von Sicherheitsvorfällen in TrackTik erstellt ein zeitgestempeltes Protokoll der tatsächlichen Ereignisse an jedem Standort, und TrackTik Business Intelligence wandelt dieses Protokoll in Trends nach Standort, Art und Zeitraum um.

ESRM in die Praxis umsetzen mit TrackTik

ESRM ist in jeder Phase des Zyklus auf zuverlässige Informationen angewiesen. Hier erfahren Sie, wie TrackTik, die Plattform für das Sicherheitspersonalmanagement von Trackforce, die einzelnen Phasen unterstützt.

Wie oft sollte ein Risikomanagementplan überprüft werden?

Es gibt keine allgemeingültige Antwort, da dies von der jeweiligen Organisation abhängt. Ein Risikomanagementplan sollte so oft überprüft werden, wie die Führungskräfte dazu in der Lage und bereit sind, dies gründlich zu tun. Viele Organisationen überprüfen ihre Pläne vierteljährlich und nutzen Bewertungsinstrumente, um diesen Prozess zu unterstützen.

Über den regulären Zeitplan hinaus sollten Sie eine Überprüfung einleiten, sobald sich etwas Wichtiges ändert:

  • Nach einem schweren Vorfall oder einem Beinaheunfall
  • Wenn Sie eine neue Website erstellen oder einen neuen Kunden gewinnen
  • Wenn sich die Bedrohungslage verändert, beispielsweise durch neue Kriminalitätstrends oder gesetzliche Vorschriften
  • Nach organisatorischen Veränderungen wie Fusionen, Umstrukturierungen oder einem Führungswechsel
  • Wenn Ihre Daten eine anhaltende Veränderung der Vorfallmuster zeigen

Die Überprüfung erfolgt schneller und genauer, wenn Ihre Daten an einem Ort gespeichert sind. Erfahren Sie, warum fragmentierte Tools die Risikostrategie Ihres Unternehmens untergraben, oder vereinbaren Sie eine TrackTik-Demo, um zu sehen, wie eine einheitliche Plattform Ihr ESRM-Programm unterstützt.

Häufig gestellte Fragen

Die ESRM-Grundsätze verknüpfen Sicherheitsentscheidungen mit dem Auftrag und den Vermögenswerten der Organisation. Die Sicherheitsabteilung arbeitet mit den Eigentümern der Vermögenswerte zusammen, um zu ermitteln, was am wichtigsten ist, die damit verbundenen Risiken zu bewerten und sich auf Maßnahmen zur Risikominderung zu einigen. TrackTik Security Operations unterstützt die Umsetzung dieser Entscheidungen durch standardisierte Dienstanweisungen, Rundgänge und Berichterstattung.

Der ESRM-Zyklus umfasst vier Schritte: Ermittlung und Priorisierung von Vermögenswerten, Ermittlung und Priorisierung von Risiken, Minderung der priorisierten Risiken sowie kontinuierliche Verbesserung. TrackTik Business Intelligence unterstützt den Schritt der kontinuierlichen Verbesserung durch Dashboards, die aufzeigen, ob die Kontrollmaßnahmen funktionieren.

ALARP steht für „As Low As Reasonably Practicable“ (so niedrig wie vernünftigerweise machbar). Das bedeutet, ein Risiko so weit zu reduzieren, bis eine weitere Reduzierung weitaus mehr kosten würde als der daraus resultierende Nutzen, wobei das Restrisiko im tolerierbaren Bereich bleibt. Regelmäßige Sicherheitsrisikobewertungen helfen dabei, festzustellen, wo jedes einzelne Risiko angesiedelt ist.

ALIGN ist eine einfache Methode, um Ihren Aktionsplan zu steuern: Richten Sie Richtlinien an Sicherheitspraktiken aus, nutzen Sie Technologien, überprüfen Sie die Hintergründe Ihrer Mitarbeiter, gewinnen Sie das Vertrauen der Interessengruppen und knüpfen Sie Kontakte, um die Kommunikation zu verbessern. TrackTik Guard Management unterstützt den Schritt „Technologie“ mit digitalen Dienstanweisungen, die die Beamten bestätigen müssen.

Listen Sie Ihre Risiken auf, bewerten Sie jedes einzelne hinsichtlich Wahrscheinlichkeit und Auswirkung und ordnen Sie ihm anschließend eine Reaktionsstufe zu, beispielsweise „tolerierbar“, „unerwünscht“, „kritisch“ oder „katastrophal“. Nutzen Sie die Historie tatsächlicher Vorfälle, um die Wahrscheinlichkeit einzuschätzen. Die Sicherheitsvorfall-Meldung von TrackTik liefert eine mit einem Zeitstempel versehene Aufzeichnung dessen, was an jedem Standort tatsächlich geschieht.

Viele Unternehmen führen vierteljährliche Überprüfungen durch, ergänzt durch zusätzliche Überprüfungen nach schwerwiegenden Vorfällen, bei neuen Standorten, organisatorischen Veränderungen oder Veränderungen in der Bedrohungslage. Das TrackTik Command Center erfasst den gesamten Lebenszyklus eines Vorfalls, sodass die Nachbetrachtung auf der Grundlage präziser Informationen beginnen kann.

Technologie gleicht menschliches Versagen aus, überprüft die Durchführung von Kontrollmaßnahmen und wandelt alltägliche Aktivitäten in Daten um, auf deren Grundlage Führungskräfte handeln können. TrackTik vereint Terminplanung, Kontrollgänge, Meldung von Vorfällen und Analysen auf einer einzigen Plattform, sodass Ihr ESRM-Programm auf einer einzigen zuverlässigen Datenquelle basiert.

Risikobericht in geschäftlichen Begriffen: Welche Vermögenswerte sind geschützt, welche Risiken wurden gemindert und welche Kosten sind durch Vorfälle entstanden? TrackTik ReportPro AI kann innerhalb von Sekunden Zusammenfassungen erstellen, wodurch es einfacher wird, der Unternehmensleitung klare Ergebnisse zu präsentieren.

Weiterführende Ressourcen

Mehr zum Thema „Nachweis der geleisteten Arbeit gegenüber Kunden“