Mit den ESRM-Grundsätzen Ihren Risikomanagementplan neu gestalten
Trackforce
21. Mai 2021 · 8 Minuten Lesezeit

Mit den ESRM-Grundsätzen Ihren Risikomanagementplan neu gestalten
Das Enterprise Security Risk Management (ESRM) ist seit Jahren eine bewährte Methodik unter Sicherheitsexperten in Unternehmen. ESRM geht Risiken so an, dass Sicherheitsmaßnahmen auf die übergeordneten Ziele und die Mission des Unternehmens abgestimmt werden. Angesichts immer komplexerer Bedrohungen und der Erwartung der Unternehmensführung, dass die Sicherheitsabteilung ihren Mehrwert unter Beweis stellt, ist jetzt der richtige Zeitpunkt, Ihren Risikomanagementplan anhand der ESRM-Prinzipien zu überarbeiten.
Sind Sie neu in diesem Rahmenwerk? Beginnen Sie damit, sich einen Überblick darüber zu verschaffen, was Sicherheitsrisikomanagement in Unternehmen ist und warum es für den Sicherheitsbetrieb von Bedeutung ist.
Die ESRM-Grundsätze sowie Instrumente wie die Risikomatrix gelten für alle Bereiche der Sicherheit, einschließlich der physischen Sicherheit und der Cybersicherheit. Da die Verknüpfung von physischer Sicherheit und Cybersicherheit besondere Beachtung verdient, konzentriert sich dieser Artikel in erster Linie auf die physische Sicherheit.
Die wichtigsten Erkenntnisse
- ESRM verbindet Sicherheit mit dem Geschäft.
Es stimmt Sicherheitsentscheidungen auf den Auftrag, die Ressourcen und die Risikotoleranz der Organisation ab. - ESRM ist ein Zyklus, kein Projekt.
Ressourcen identifizieren, Risiken ermitteln, Prioritäten zur Risikominderung festlegen und kontinuierlich verbessern. - ALIGN setzt Strategie in die Tat um.
Richtlinien, Technologie, Sicherheitsüberprüfungen, Vertrauen und Kommunikation schließen die Lücken, in denen sich durch menschliches Versagen Schwachstellen verbergen. - ALARP definiert, was „gut genug“ ist. „
“ (So gering wie praktisch möglich): Das Risiko ist so weit zu reduzieren, bis eine weitere Verringerung weitaus mehr kosten würde als der daraus resultierende Nutzen, und das Restrisiko ist im tolerierbaren Bereich zu halten. - Daten machen den Plan stichhaltig.
Mit TrackTik zeigen Vorfalltrends, die Einhaltung von Rundgängen und Dashboards, wo Risiken steigen und ob die Maßnahmen zur Risikominderung wirken.
Der ESRM-Zyklus auf einen Blick
ASIS International beschreibt ESRM als einen kontinuierlichen Zyklus. Mit jedem Durchlauf vertiefen Sie Ihr Verständnis dafür, was am wichtigsten ist und wie gut es geschützt ist.
- Identifizieren und priorisieren Sie Vermögenswerte. Arbeiten Sie mit den Führungskräften des Unternehmens zusammen, um sich darauf zu einigen, welche Personen, Sachwerte, Informationen und Betriebsabläufe am wichtigsten sind.
- Identifizieren und priorisieren Sie Risiken. Bewerten Sie die Bedrohungen für die einzelnen Vermögenswerte, wie wahrscheinlich diese sind und welche Auswirkungen sie hätten.
- Priorisierte Risiken mindern. In Zusammenarbeit mit den Eigentümern der Anlagen Kontrollmaßnahmen für die größten Risiken einführen.
- Sich kontinuierlich verbessern. Vorfälle auswerten, Ergebnisse messen und den Plan an veränderte Geschäftsbedingungen und Bedrohungslagen anpassen.
Was ist das Ziel des Risikomanagements?
Wie Organisationen Risiken identifizieren und Bedrohungen vorbeugen, hängt davon ab, wie Gefahren, Schäden und Risiken quantifiziert werden. Die Bewertung dieser Faktoren bildet den Ausgangspunkt für eine ESRM-Minderungsstrategie oder einen Aktionsplan, der das angemessene Maß an Gegenmaßnahmen festlegt.
Kostenloses Arbeitsbuch: „The Cross-Functional Incident Workbook“
Zeigen Sie auf, wie sich ein einzelner Vorfall auf alle betroffenen Abteilungen auswirkt, noch bevor er tatsächlich eintritt. Laden Sie das Arbeitsbuch herunter.
Um angemessen reagieren zu können, müssen Führungskräfte oft zwei Grundsätze verstehen: ALIGN und ALARP.
ALIGN: Der einfache Weg, den Aktionsplan Ihres Unternehmens auszurichten
Unbeabsichtigte menschliche Fehler, die Angst vor Disziplinarmaßnahmen bei Fehlern und die Nichteinhaltung von Standardverfahren sind nur einige der Gründe, warum Sicherheitslücken unentdeckt bleiben. Indem Sie die Ausrichtung Ihres Unternehmens aufeinander abstimmen (ALIGN), können Sie damit beginnen, die Reaktion Ihres Teams auf Risiken zu optimieren.
- Richtlinien an bewährten Sicherheitspraktiken ausrichten
- Technologie nutzen, um Lücken zu schließen, die durch menschliche Fehler entstehen
- Hintergrund und Werdegang des Sicherheitspersonals überprüfen
- Schaffen SieVertrauen bei internen und externen Interessengruppen durch starke Unternehmenswerte und klare Absichten
- Vernetzungzwischen Sicherheitspersonal und Interessengruppen zur Verbesserung der Kommunikation und der Weiterbildung
Die Technologie übernimmt die Hauptarbeit im Bereich „L“. Digitale Postenbefehle in TrackTik Guard Management sorgen dafür, dass die Richtlinien an jedem Posten stets auf dem neuesten Stand sind und bestätigt werden, und ein TrackTik-Wachrundgangsystem überprüft, ob die in Ihrem Plan festgelegten Kontrollmaßnahmen in jeder Schicht tatsächlich durchgeführt werden.
ALARP: Wie Organisationen entscheiden, inwieweit eine Risikominderung ausreichend ist
ALARP steht für „As Low As Reasonably Practicable“ (so niedrig wie vernünftigerweise machbar). Es handelt sich um den Grundsatz, den Sicherheitsverantwortliche anwenden, wenn ein Risiko nicht vollständig beseitigt werden kann. Nach dem ALARP-Prinzip wird ein Risiko so lange reduziert, bis die Kosten, der Zeitaufwand oder der Aufwand für eine weitere Reduzierung in keinem Verhältnis mehr zum erzielten Nutzen stehen.
Das Ergebnis ist ein Restrisiko, das im tolerierbaren Bereich Ihrer Risikomatrix liegt. Risiken, die als „kritisch“ oder „katastrophal“ eingestuft werden, kommen für ALARP nicht in Frage. Sie erfordern Maßnahmen, bis sie in einen tolerierbaren Bereich fallen oder die Aktivität, die sie verursacht, neu überdacht wird.
Entscheidung über die zu ergreifenden Maßnahmen mithilfe einer Risikomatrix
Eine Risikomatrix bewertet jedes Risiko anhand der Eintrittswahrscheinlichkeit und der Auswirkungen und ordnet ihm anschließend eine Reaktionsstufe zu. Hier ist eine einfache Methode, um jede Bewertung mit einer Maßnahme zu verknüpfen.
| Risikoeinstufung | Was das bedeutet | Typische Reaktion |
|---|---|---|
| Erträglich | Geringe Wahrscheinlichkeit und geringe Auswirkungen | Annahme und Überwachung durch routinemäßige Patrouillen und Berichterstattung |
| Unerwünscht | Mäßige Wahrscheinlichkeit oder Auswirkungen | Reduzierung durch zusätzliche Kontrollmaßnahmen, soweit dies vernünftigerweise durchführbar ist (ALARP) |
| Kritisch | Hohe Wahrscheinlichkeit oder hohe Auswirkung | Handeln Sie umgehend mit neuen Kontrollmaßnahmen, Eskalationswegen und einer Überprüfung durch die Führungskräfte |
| Katastrophal | Erhebliche Auswirkungen auf Menschen, den Geschäftsbetrieb oder den Ruf | Ergreifen Sie unverzüglich Maßnahmen und akzeptieren Sie das Risiko in seiner derzeitigen Form nicht. |
Das Schwierigste bei einer Risikomatrix ist es, die Eintrittswahrscheinlichkeit ehrlich einzuschätzen. Ihre eigene Betriebshistorie ist hierfür der beste Anhaltspunkt. Die Meldung von Sicherheitsvorfällen in TrackTik erstellt ein zeitgestempeltes Protokoll der tatsächlichen Ereignisse an jedem Standort, und TrackTik Business Intelligence wandelt dieses Protokoll in Trends nach Standort, Art und Zeitraum um.
ESRM in die Praxis umsetzen mit TrackTik
ESRM ist in jeder Phase des Zyklus auf zuverlässige Informationen angewiesen. Hier erfahren Sie, wie TrackTik, die Plattform für das Sicherheitspersonalmanagement von Trackforce, die einzelnen Phasen unterstützt.
- Bestandsaufnahme: TrackTik Asset Tracking erfasst Geräte, Schlüssel und wichtige Gegenstände und unterstützt so ein besseres Bestandsmanagement als Maßnahme zur Risikokontrolle.
- Risiken erkennen: Trends bei Vorfällen und Patrouillendaten zeigen auf, wo Risiken zunehmen, bevor sie zu einer Krise eskalieren. Nutzen Sie diese Daten in Verbindung mit den folgenden Tools zur Informationsbeschaffung für die Bewertung von Sicherheitsrisiken.
- Risiken mindern: Wachposten, Rundgänge und das TrackTik Command Center sorgen dafür, dass Risikominderungspläne in konsequentes Handeln und schnelle Reaktionen umgesetzt werden.
- Kontinuierliche Verbesserung: Standardisierte Aufgaben und Dashboards zeigen, ob die Kontrollmechanismen funktionieren, und helfen Ihnen dabei, von einer reaktiven Berichterstattung zu einem proaktiven Risikomanagement überzugehen.
Wie oft sollte ein Risikomanagementplan überprüft werden?
Es gibt keine allgemeingültige Antwort, da dies von der jeweiligen Organisation abhängt. Ein Risikomanagementplan sollte so oft überprüft werden, wie die Führungskräfte dazu in der Lage und bereit sind, dies gründlich zu tun. Viele Organisationen überprüfen ihre Pläne vierteljährlich und nutzen Bewertungsinstrumente, um diesen Prozess zu unterstützen.
Über den regulären Zeitplan hinaus sollten Sie eine Überprüfung einleiten, sobald sich etwas Wichtiges ändert:
- Nach einem schweren Vorfall oder einem Beinaheunfall
- Wenn Sie eine neue Website erstellen oder einen neuen Kunden gewinnen
- Wenn sich die Bedrohungslage verändert, beispielsweise durch neue Kriminalitätstrends oder gesetzliche Vorschriften
- Nach organisatorischen Veränderungen wie Fusionen, Umstrukturierungen oder einem Führungswechsel
- Wenn Ihre Daten eine anhaltende Veränderung der Vorfallmuster zeigen
Die Überprüfung erfolgt schneller und genauer, wenn Ihre Daten an einem Ort gespeichert sind. Erfahren Sie, warum fragmentierte Tools die Risikostrategie Ihres Unternehmens untergraben, oder vereinbaren Sie eine TrackTik-Demo, um zu sehen, wie eine einheitliche Plattform Ihr ESRM-Programm unterstützt.
Häufig gestellte Fragen
Neueste Artikel
Empfohlene Ressourcen
Sehen Sie Trackforce in Aktion
Vereinbaren Sie einen Termin für eine Vorführung mit unserem Team und finden Sie heraus, wie sich das Produkt in Ihren Betriebsablauf einfügt.












