Als Risikomanagement werden alle Aktivitäten mit Bezug auf die strategische und operative Behandlung von Risiken bezeichnet, also alle Tätigkeiten, um Risiken für eine Institution zu identifizieren, zu steuern und zu kontrollieren.
Das strategische Risikomanagement beschreibt die wesentlichen Rahmenbedingungen, wie die Behandlung von Risiken innerhalb einer Institution, die Kultur zum Umgang mit Risiken und die Methodik ausgestaltet sind. Diese Grundsätze für die Behandlung von Risiken innerhalb eines ISMS müssen mit den Rahmenbedingungen des organisationsweiten Risikomanagements übereinstimmen bzw. aufeinander abgestimmt sein.
Die Rahmenbedingungen des operativen Risikomanagements umfassen den Regelprozess aus
- Identifikation von Risiken,
- Einschätzung und Bewertung von Risiken,
- Behandlung von Risiken,
- Überwachung von Risiken und
- Risikokommunikation.
Risikomanagement ist eine der Governance-Zielvorgaben. Es umfasst das Erkennen eines Risikos, das Beurteilen der Auswirkungen und der Wahrscheinlichkeit des Risikos sowie das Entwickeln von Strategien, z. B. zur Vermeidung des Risikos, zur Reduzierung der negativen Auswirkungen des Risikos und/oder zur Übertragung des Risikos, um das Risiko im Kontext der Risikobereitschaft des Unternehmens zu managen.