ISO 27001: Mythos vs. Realität – Mythos 2: Das Risk Assessment ist nur ein formaler Auditpunkt
In vielen Unternehmen hält sich hartnäckig die Vorstellung, dass das Risk Assessment nach ISO 27001 vor allem ein formaler Bestandteil der Zertifizierung ist. Manche Organisationen betrachten die Risikoanalyse als einmalige Pflichtaufgabe, die vor dem Audit erfüllt werden muss, um die Zertifizierung zu erreichen. Sobald das Zertifikat erteilt wurde, verliert das Thema in der Praxis häufig an Aufmerksamkeit. Dieser Mythos führt jedoch zu erheblichen Fehlinterpretationen des Standards und kann die Wirksamkeit des gesamten Informationssicherheitsmanagementsystems beeinträchtigen.