Reifegrad ISO 31000 · Risikomanagement im Unternehmen
Ihr Risikomanagement verortet nach ISO 31000, übersetzt in einen bezifferten Maßnahmenplan.
10 Themenfelder, 159 Fragen, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad ISO 31000 · Risikomanagement im Unternehmen
10 Themenfelder, 159 Fragen, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine ISO 31000:2018-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein höheres Niveau und die verbindende Maßnahme, verwandelt eine Feststellung in eine Entwicklungslinie.
Ist die Risikobereitschaft definiert und wird sie in den Entscheidungen der Organisation genutzt?
- N1
Keine formalisierte Risikobereitschaft. Entscheidungen erfolgen nach Ermessen, ohne gemeinsamen Bezugspunkt.
- N2
Eine Risikobereitschaft ist in der Risikomanagementpolitik enthalten, bleibt aber allgemein und ist nicht mit verwertbaren Schwellenwerten verknüpft.
- N3
Die Risikobereitschaft ist in Schwellenwerte je Risikokategorie heruntergebrochen, den Verantwortlichen mitgeteilt und wird bei Investitionsentscheidungen herangezogen.
- N4
Schwellenüberschreitungen lösen eine nachvollziehbare Eskalation an die zuständige Hierarchieebene aus, mit dokumentierter Entscheidung.
- N5
Die Risikobereitschaft wird periodisch anhand von Vorfällen, Kontextänderungen und Strategie überprüft, mit dokumentierter Historie der Überarbeitungen.
Maßnahme für den Übergang von N2 zu N3
Die Aussage zur Risikobereitschaft in bezifferte Schwellenwerte je Risikokategorie übersetzen, sie im Risikoausschuss des nächsten Quartals bestätigen lassen und anschließend in die Risikoblatt-Vorlage sowie das Investitionsentscheidungsdossier integrieren.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf ISO 31000.
Worum es in diesem Referenzrahmen geht
ISO 31000 ist die Referenznorm für das Risikomanagement. Sie gliedert sich in drei Bereiche: Grundsätze (Risiko wird integriert, strukturiert, kontextangepasst, inklusiv und dynamisch gesteuert), einen organisatorischen Rahmen (Führung und Engagement, Integration, Konzeption, Umsetzung, Bewertung, Verbesserung) und einen Prozess (Kontextfestlegung, dreistufige Risikobeurteilung mit Identifikation, Analyse und Bewertung, dann Bewältigung, Dokumentation, Kommunikation und Überprüfung). Die Fassung von 2018 hat den Text gestrafft und die Führungsverantwortung der Leitung ins Zentrum des Rahmens gerückt. ISO 31000 liefert Leitlinien, sie stellt keine zertifizierbaren Anforderungen auf.
Genau darin liegt die Steuerungsschwierigkeit. Fast jede Organisation gibt an, sich daran zu orientieren, kaum eine kann sagen, auf welchem Beherrschungsniveau sie tatsächlich steht. Dient die Risikolandkarte wirklich den Investitionsentscheidungen, oder führt sie ein Eigenleben neben dem Strategieplan? Wer entscheidet über die Risikobereitschaft, und ist diese Entscheidung irgendwo schriftlich festgehalten? Steigen die von Tochtergesellschaften und Business Units getragenen Risiken nach einer vergleichbaren Skala auf, oder wendet jede ihre eigene Bewertung an? Ohne Antwort diskutiert der Risikoausschuss eine Liste, keine Entwicklungslinie.
Eine Verwechslung tritt häufig auf: ISO 31000 ist weder ISO 31010 noch ein Managementsystem. ISO 31010 ist der Katalog der Beurteilungstechniken, ISO 31000 der Rahmen, der festlegt, wie sie eingesetzt werden. Und anders als ISO 9001 oder ISO 27001 zertifiziert keine Stelle ISO 31000. Ein weiterer Kontextpunkt: Die zunehmenden sektoralen Verpflichtungen, DORA für die Finanzbranche, NIS 2 für Cybersicherheit, die Sorgfaltspflicht sowie die CSRD für nichtfinanzielle Risiken, drängen dazu, bisher getrennte Dispositive zu vereinheitlichen. ISO 31000 liefert genau die gemeinsame Grammatik dafür, vorausgesetzt sie wird über das Vokabular hinaus angewendet.
Die Reifegradanalyse stellt eine andere Frage als das Konformitätsaudit. Das Audit fragt, ob die Anforderung erfüllt ist, ja oder nein. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala, von der informellen Geste bis zum Dispositiv, das anhand von Erfahrungsrückmeldungen überarbeitet wird, und benennt die Maßnahme, die zum nächsten Niveau führt. Bei einer Leitlinien-Norm wie ISO 31000 ist das die einzige Lesart, die eine im Ausschuss verwertbare Entwicklungslinie liefert.
Bei Datamensio ist der Referenzrahmen einsatzbereit, und Sie behalten die Kontrolle darüber. Die KI passt Themenfelder, Fragen und die Formulierung der Niveaus an Ihre Branche und Ihre Größe an, oder erstellt eine Ableitung auf Basis Ihrer Risikomanagementpolitik und Ihrer bestehenden Risikolandkarten. Die eingesetzten Modelle sind auswählbar, auch unter europäischen Angeboten.
Referenznorm: ISO 31000:2018
Die bewerteten Themenfelder
Grundsätze und Risikomanagementpolitik
Vorhandensein einer verabschiedeten Politik, Übereinstimmung mit den Grundsätzen der Norm, abgedeckter Geltungsbereich, Festlegung von Risikobereitschaft und Risikotoleranz, Aktualisierung.
Führung und Engagement der Leitung
Trägerschaft durch die Geschäftsführung, Mandat für die Risikofunktion, zugewiesene Ressourcen, auf richtiger Ebene getroffene Entscheidungen, Rolle des Aufsichtsrats und des Risikoausschusses.
Integration in Governance und Strategie
Verzahnung mit dem Strategieplan, Berücksichtigung des Risikos bei Investitionsentscheidungen und Projekten, Einbindung in den Budgetzyklus und die Leistungsüberprüfungen.
Konzeption des organisatorischen Rahmens
Verständnis des internen und externen Kontexts, zugewiesene Rollen und Verantwortlichkeiten, Kontrolllinien, Verzahnung mit interner Revision, Compliance und Sicherheit.
Risikoidentifikation
Quellen und Methoden der Identifikation, Abdeckung strategischer, operativer, finanzieller, nichtfinanzieller und aufkommender Risiken, Häufigkeit der Überprüfungen, Beitrag der Fachbereiche.
Analyse und Bewertung
Gemeinsame Bewertungsskala, Einschätzung von Eintrittswahrscheinlichkeit und Auswirkung, Unterscheidung Brutto- und Nettorisiko, Priorisierung, Kriterien für Schwellenüberschreitungen.
Risikobewältigung
Wahl der Bewältigungsoptionen, Benennung der Verantwortlichen, terminierte Maßnahmenpläne, Nachverfolgung bis zum Abschluss, formale Akzeptanz der Restrisiken.
Kommunikation und Konsultation
Ergebnisbericht an Risikoausschuss und Aufsichtsrat, Format und Periodizität des Reportings, Dialog mit internen und externen Interessengruppen, Sensibilisierung der Fachbereiche.
Überwachung und Überprüfung des Dispositivs
Steuerungsindikatoren, Alarmschwellen, Auslösung von Neubewertungen, Einbeziehung eingetretener Vorfälle und Auditrückmeldungen.
Kontinuierliche Verbesserung
Formalisierte Erfahrungsrückmeldungen, Überarbeitung von Methode und Skalen, Vergleich der Bewertungen im Zeitverlauf und zwischen Einheiten, Reifegrad des Dispositivs selbst.
Eine Kurzversion des Referenzrahmens mit 34 Fragen steht für die Online-Selbstbewertung zur Verfügung. Die vollständige Version umfasst 10 Themenfelder und 159 Fragen.
Häufige Fragen
Ist ISO 31000 zertifizierbar?
Nein. Die Norm liefert Leitlinien, keine von einer Stelle prüfbaren Anforderungen. Die Analyse misst Ihren Reifegrad und bereitet die Audits von Managementsystemen vor, die den risikobasierten Ansatz prüfen, wie ISO 9001, ISO 22301 oder ISO 27001.
Was unterscheidet eine Reifegradanalyse von einem Konformitätsaudit?
Das Audit endet mit einer Abweichung oder einer Konformität zu einer gegebenen Anforderung. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala und benennt die Maßnahme, die um ein Niveau weiterbringt. Bei einer Leitlinien-Norm ist diese zweite Lesart die einzige, die eine Roadmap liefert.
Wie lange dauert die Bewertung?
Die Kurzversion wird in einer Arbeitssitzung ausgefüllt. Die vollständige Version erstreckt sich im kollaborativen Modus mit mehreren Beitragenden in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit auf das Einholen der Angaben bei den betroffenen Abteilungen entfällt.
Kann der Referenzrahmen an unsere Organisation angepasst werden?
Ja. Sie ändern die Fragen, die Formulierung der Niveaus, fügen eigene Themenfelder hinzu oder starten von einer leeren Basis. Die KI kann auch eine Ableitung auf Basis Ihrer Risikomanagementpolitik und Ihrer bestehenden Risikolandkarten erstellen. Der Referenzrahmen gehört Ihnen.
Wie lassen sich mehrere Tochtergesellschaften oder Business Units vergleichen?
Derselbe Referenzrahmen wird an jede Einheit verteilt, wodurch die Scores je Themenfeld vergleichbar werden. Das Benchmark verortet jede Einheit im Verhältnis zu den anderen und zu ihren eigenen früheren Bewertungen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne, ohne sie zu duplizieren.
Wie fügt sich diese Analyse in DORA, NIS 2 oder ISO 22301 ein?
Diese Regelwerke verlangen Risikomanagement-Dispositive, die auf denselben Grundsätzen beruhen. Eine solide ISO 31000 Analyse bildet das gemeinsame Fundament, die sektoralen Referenzrahmen decken anschließend ihre eigenen Anforderungen ab. Die Maßnahmenpläne treffen sich in einer einheitlichen Roadmap.
Ist technisches Fachwissen für die Beantwortung erforderlich?
Die Fragen betreffen Governance- und Managementpraktiken, keine quantitativen Methoden. Ein Risk Manager, ein interner Prüfer oder ein Compliance-Verantwortlicher kann sie beantworten. Der kollaborative Modus erlaubt es, spezifische Fragen dem richtigen Ansprechpartner zuzuweisen.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übertragung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle sind auswählbar, auch unter europäischen Angeboten.





