Bedrohungs- und Risikoanalyse
Ermittelt Risiken, Schwachstellen und Folgen für ein System oder einen Prozess, wägt die Eintrittswahrscheinlichkeit gegen die Auswirkungen ab und benennt geeignete Maßnahmen.
Wie hrmforce dies misst
- Messmethode
- Arbeitsproben-Test · rho 0.33 (SD 0.09)
- hrmforce-Instrument
- Wissenstest (kundenspezifisch), Arbeitsproben-Test
- Kompetenz (50-Framework)
- Beurteilungsvermögen
- Trainierbarkeit
- mittel
- Nachfrageausblick 2026 bis 2030
- steigend
Der Bewerber führt unter standardisierten Bedingungen eine repräsentative Arbeitsprobe durch.
Verhaltensanker
| Ebene | Verhalten auf dieser Ebene |
|---|---|
| N1 Geführt | Führt anhand einer vorgegebenen Liste von Bedrohungen eine Risikoanalyse durch und übermittelt das Ergebnis an den Fachspezialisten. arbeitet unter Aufsicht und befolgt Anweisungen · Routine, jeweils eine Variable nach der anderen · eigene Aufgabe |
| N3 Beherrscht | Führt eigenständig eine Bedrohungsanalyse einer Anwendung durch, priorisiert Risiken und berät hinsichtlich Maßnahmen unter Angabe von Kosten und Wirkung. legt den eigenen Ansatz fest und holt proaktiv Input ein · mehrere Variablen, gewisse Mehrdeutigkeiten · eigenes Team oder eigener Prozess |
| N5 Führung | Ermittelt die Risikobereitschaft und die Analysemethode des Unternehmens und legt dem Vorstand das Sicherheitsrisikobild dar. legt den Standard und die Richtlinien fest · strategisch, unter hoher Unsicherheit · Organisation, Wertschöpfungskette oder Berufsfeld |
N2 und N4 sind bewusst nicht verankert. Die Bewerter ordnen sie gemäß der Konvention O*NET zwischen den Ankerpunkten ein.
Zugrundeliegende Skills
Diese Skills übernehmen die Messroute und die Verhaltensanker dieses Konstrukts.
| T | Skill | Definition | Nachfrageausblick 2026 bis 2030 |
|---|---|---|---|
| V | Durchführung von Bedrohungsmodellierungen Bedrohungsmodellierung | Stellt Angriffspfade, Angreifer und Schwachstellen pro System dar und ordnet jedem Pfad entsprechende Maßnahmen zu. | steigend |
| K | Anwendung der Norm ISO 27001 ISO 27001 · ISMS | Wendet die Kontroll- und Risikomethodik der ISO 27001 an und führt die dazugehörige Dokumentation. | steigend |
| K | Anwendung von NIS2 NIS2 | Kennt die Verpflichtungen gemäß NIS 2 in Bezug auf Risikomanagement, Meldepflicht und Rechenschaftspflicht der Geschäftsleitung und wendet diese an. | steigend |
| K | Anwendung der Referenzwerte der niederländischen Regierung Niederländische staatliche Referenzrahmen | Wendet die grundlegenden Kontrollmaßnahmen der niederländischen Regierung auf Systeme des öffentlichen Dienstes an und begründet Abweichungen anhand einer Risikobewertung. | steigend |
| V | Einrichtung eines Schwachstellenmanagements Schwachstellenmanagement | Erfasst bekannte Schwachstellen, priorisiert diese nach ihrem Risiko und überwacht, ob sie innerhalb der Frist behoben werden. | steigend |
| T | Durchführung eines Schwachstellen-Scans Schwachstellenscan | Führt einen automatisierten Scan von Systemen oder Code durch und filtert Fehlalarme aus den Ergebnissen heraus. | steigend |
| V | Durchführung eines Penetrationstests Penetrationstests | Definiert den Umfang und die Regeln für einen Penetrationstest, leitet die Durchführung an und wandelt die Ergebnisse in umsetzbare Maßnahmen um. | steigend |
| V | Pflege eines Risikoregisters Risikoregister | Erfasst Sicherheitsrisiken unter Angabe von Wahrscheinlichkeit, Auswirkung, Verantwortlichem und Maßnahme und aktualisiert den Status regelmäßig. | steigend |
| V | Bewertung des Lieferantenrisikos Risiken durch Dritte | Bewerten die Sicherheit eines Lieferanten hinsichtlich Zertifizierung, Schnittstellen und Abhängigkeiten und halten die Anforderungen vertraglich fest. | steigend |