Jedes Unternehmen steht vor mehr Risiken, als es gleichzeitig bewältigen kann: Brände und Überschwemmungen, Cyberangriffe, Lieferantenausfälle, Rechtsstreitigkeiten, der Verlust von Schlüsselpersonen, regulatorische Änderungen. Die Risikolandkarte ist ein einfacher, strukturierter Weg zu entscheiden, welche Risiken zuerst Aufmerksamkeit verdienen und wie jedes einzelne behandelt werden soll, auch welche versichert werden sollten.

Was eine Risikolandkarte ist

Eine Risikolandkarte besteht in der Regel aus zwei Teilen. Das Risikoregister ist eine Tabelle, die jedes Risiko mit Ursachen, Folgen, Verantwortlichem, bestehenden Kontrollen und geplanten Maßnahmen auflistet. Die Heatmap ist ein Raster, das jedes Risiko nach Eintrittswahrscheinlichkeit und Auswirkung einträgt, damit die gravierendsten optisch hervortreten. Gemeinsam unterstützen sie den in ISO 31000:2018 beschriebenen Schritt der Risikobeurteilung, der die Beurteilung in Identifikation, Analyse und Bewertung gliedert.

Schritt 1: Umfang und Kriterien festlegen

Entscheiden Sie, was Sie abbilden (das ganze Unternehmen, einen Standort, ein Projekt) und über welchen Zeithorizont. Definieren Sie dann Bewertungsskalen in einfachen Worten. Ein gängiger Ansatz nutzt fünf Stufen für die Eintrittswahrscheinlichkeit (selten bis nahezu sicher) und fünf für die Auswirkung (gering bis schwerwiegend). Beschreiben Sie die Auswirkung in Einheiten, die Ihre Führungskräfte verstehen: Dollar an Verlust, Tage Betriebsunterbrechung, Zahl der Verletzten, regulatorische Folgen, Reputationsschäden.

Schritt 2: Risiken identifizieren

Nutzen Sie mehrere Quellen, damit blinde Flecken unwahrscheinlicher werden:

  • Interviews und Workshops mit Abteilungsleitern und Mitarbeitern an der Basis;
  • Ihre eigene Schadenhistorie und Versicherungsfälle;
  • Verträge, Mietverträge und Kundenanforderungen;
  • Vorfallberichte der Branche und Hinweise der Aufsichtsbehörden;
  • Checklisten nach Kategorien: Sachwerte, Haftung, Personal, Betrieb, Technologie, Finanzen, Strategie, Recht und Compliance.

Formulieren Sie jedes Risiko als Ursache, Ereignis und Folge, zum Beispiel: „Fehlende Offline-Backups (Ursache) führen dazu, dass Ransomware das Bestellsystem verschlüsselt (Ereignis) und den Versand eine Woche lang stoppt (Folge).“ Eine präzise Formulierung erleichtert Bewertung und Behandlung der Risiken.

Schritt 3: Analysieren und bewerten

Schätzen Sie für jedes Risiko Eintrittswahrscheinlichkeit und Auswirkung unter Berücksichtigung der bereits vorhandenen Kontrollen. Viele Unternehmen erfassen sowohl das inhärente Risiko (vor Kontrollen) als auch das Restrisiko (nach Kontrollen); das zeigt, wie stark sich das Unternehmen auf die einzelnen Kontrollen verlässt. Multiplizieren oder kombinieren Sie die Werte zu einer Einstufung, betrachten Sie sie aber als Orientierung und nicht als präzise Messung.

Schritt 4: Die Heatmap zeichnen

Tragen Sie jedes Risiko im Raster ein. Risiken in der Ecke mit hoher Wahrscheinlichkeit und hoher Auswirkung haben oberste Priorität. Risiken mit niedriger Wahrscheinlichkeit und hoher Auswirkung, etwa ein Großbrand, ein Hurrikan oder ein hohes Haftpflichturteil, liegen oft in einer eigenen Zone, die Beachtung verdient, obwohl sie selten eintreten; das sind typischerweise die Risiken, die sich am besten für eine Versicherung eignen.

Schritt 5: Über die Behandlung entscheiden

OptionBedeutungBeispiel
VermeidenDie Tätigkeit einstellen, die das Risiko verursachtEinen Vertrag mit unbegrenzter Haftung ablehnen
VerringernWahrscheinlichkeit oder Auswirkung durch Kontrollen senkenSprinkler, Fahrertraining, Multi-Faktor-Authentifizierung
Übertragen oder teilenDie finanzielle Auswirkung auf eine andere Partei verlagernVersicherung, Freistellungsklauseln, Outsourcing
Selbst tragenDas Risiko bewusst akzeptieren und dafür budgetierenSelbstbehalte, selbst getragene kleine Schäden

Jedes Risiko braucht einen benannten Verantwortlichen und eine Frist für Maßnahmen. Ohne Zuständigkeit wird ein Register zu einem Dokument, das niemand liest.

Schritt 6: Die Landkarte mit der Versicherung verknüpfen

Vergleichen Sie das Register mit Ihren bestehenden Policen. Typische Befunde sind nicht aktualisierte Sachwerte, Summen für die Betriebsunterbrechung, die nicht zu realistischen Ausfallzeiten passen, fehlender Cyberschutz, Verträge, die höhere Haftpflichtsummen verlangen, oder Transportgut, das von keiner Police gedeckt ist. Eine gut vorbereitete Risikolandkarte hilft außerdem den Underwritern, Ihr Geschäft zu verstehen, was bessere Konditionen unterstützen kann.

Grenzen von Heatmaps

Heatmaps sind leicht lesbar, haben aber Schwächen. Bewertungen sind subjektiv, ordinale Skalen können große Unterschiede zwischen Risiken in derselben Zelle verdecken, und zusammenhängende Risiken können sich zu einem viel größeren Ereignis summieren, als das Raster vermuten lässt. Ergänzen Sie die Landkarte für die größten Risiken durch Szenarioanalysen und nutzen Sie Schadendaten oder Modelle, wo sie vorhanden sind.

Lebendig halten

Überprüfen Sie das Register mindestens einmal jährlich und nach größeren Veränderungen: einem neuen Standort, Produkt, einer Übernahme oder einem schweren Vorfall. Für einen breiteren Governance-Ansatz lesen Sie unseren Überblick über Risikomanagementstandards wie ISO 31000 und COSO ERM. Wenn Sie die Risiken, die Sie übertragen wollen, versichern möchten, fordern Sie ein Angebot über Polis Re an.