-
Notifications
You must be signed in to change notification settings - Fork 1
compliance_risk_register
makr-code edited this page Dec 21, 2025
·
1 revision
Version: 1.0
Stand: November 2025
Klassifizierung: Vertraulich
Basis: ISO 31000, ISO 27005, BSI Standard 200-3, NIST RMF
Das Risk Register dokumentiert alle identifizierten Risiken fΓΌr ThemisDB, deren Bewertung, BehandlungsmaΓnahmen und Status. Es dient als zentrales Instrument fΓΌr das Risikomanagement gemÀà ISO 27001 und BSI IT-Grundschutz.
| Kategorie | Beschreibung | Anzahl Risiken |
|---|---|---|
| TECH | Technische Risiken | 8 |
| SEC | Sicherheitsrisiken | 10 |
| OPS | Operationelle Risiken | 6 |
| COM | Compliance-Risiken | 5 |
| BUS | GeschΓ€ftsrisiken | 4 |
| Gesamt | 33 |
| Stufe | Bezeichnung | HΓ€ufigkeit | Wert |
|---|---|---|---|
| 1 | Sehr Niedrig | < 1x pro 10 Jahre | 1 |
| 2 | Niedrig | 1x pro 1-10 Jahre | 2 |
| 3 | Mittel | 1x pro Jahr | 3 |
| 4 | Hoch | 1x pro Monat | 4 |
| 5 | Sehr Hoch | 1x pro Woche | 5 |
| Stufe | Bezeichnung | Beschreibung | Wert |
|---|---|---|---|
| 1 | Unbedeutend | Kaum messbare Auswirkung | 1 |
| 2 | Gering | Begrenzte StΓΆrung, schnell behebbar | 2 |
| 3 | Moderat | SpΓΌrbare BeeintrΓ€chtigung | 3 |
| 4 | Erheblich | Signifikante StΓΆrung, hoher Aufwand | 4 |
| 5 | Katastrophal | Existenzbedrohend, massiver Schaden | 5 |
Risiko-Score = Wahrscheinlichkeit Γ Auswirkung
Score 1-4: π’ Niedrig - Akzeptieren
Score 5-9: π‘ Mittel - Γberwachen
Score 10-14: π Hoch - Behandeln
Score 15-25: π΄ Kritisch - Sofort behandeln
| ID | Risiko | W | A | Score | Status | MaΓnahmen | Owner |
|---|---|---|---|---|---|---|---|
| TECH-001 | RocksDB Korruption | 2 | 5 | π 10 | Behandelt | WAL, Checksums, Backup | Ops |
| TECH-002 | SpeicherΓΌberlauf (OOM) | 3 | 3 | π‘ 9 | Behandelt | Memory Limits, Monitoring | Ops |
| TECH-003 | Performance-Degradation | 3 | 3 | π‘ 9 | Behandelt | Compaction, Tuning | Dev |
| TECH-004 | Netzwerkausfall | 3 | 4 | π 12 | Behandelt | Reconnect, Retry, HA | Ops |
| TECH-005 | Hardware-Ausfall | 2 | 4 | π‘ 8 | Behandelt | Backup, RAID, DR | Ops |
| TECH-006 | Third-Party Dependency Bug | 3 | 3 | π‘ 9 | Γberwacht | SBOM, Updates | Dev |
| TECH-007 | Skalierungsprobleme | 2 | 3 | π‘ 6 | Γberwacht | Sharding (geplant) | Dev |
| TECH-008 | KompatibilitΓ€tsprobleme | 2 | 2 | π’ 4 | Akzeptiert | API Versioning | Dev |
| ID | Risiko | W | A | Score | Status | MaΓnahmen | Owner |
|---|---|---|---|---|---|---|---|
| SEC-001 | Unbefugter Datenzugriff | 3 | 5 | π΄ 15 | Behandelt | RBAC, mTLS, Audit | Sec |
| SEC-002 | Ransomware/Malware | 3 | 5 | π΄ 15 | Behandelt | Backup, IRP, Isolation | Sec |
| SEC-003 | DDoS-Angriff | 4 | 3 | π 12 | Behandelt | Rate Limiting, WAF | Ops |
| SEC-004 | SQL/AQL Injection | 2 | 4 | π‘ 8 | Behandelt | Input Validation, Prepared | Dev |
| SEC-005 | Credential Theft | 3 | 4 | π 12 | Behandelt | Token, Rotation, Vault | Sec |
| SEC-006 | Insider Threat | 2 | 4 | π‘ 8 | Behandelt | RBAC, Audit, LoD | Sec |
| SEC-007 | Zero-Day Vulnerability | 2 | 5 | π 10 | Γberwacht | SBOM, Monitoring, Updates | Sec |
| SEC-008 | Key Compromise | 2 | 5 | π 10 | Behandelt | HSM, Rotation, Split Keys | Sec |
| SEC-009 | Session Hijacking | 2 | 4 | π‘ 8 | Behandelt | Token Expiry, TLS | Dev |
| SEC-010 | Supply Chain Attack | 2 | 5 | π 10 | Behandelt | SBOM, Signed Deps, Review | Sec |
| ID | Risiko | W | A | Score | Status | MaΓnahmen | Owner |
|---|---|---|---|---|---|---|---|
| OPS-001 | Backup-Versagen | 2 | 5 | π 10 | Behandelt | Backup-Tests, Monitoring | Ops |
| OPS-002 | Konfigurationsfehler | 3 | 3 | π‘ 9 | Behandelt | IaC, Review, Rollback | Ops |
| OPS-003 | Unzureichendes Monitoring | 2 | 3 | π‘ 6 | Behandelt | Prometheus, Alerting | Ops |
| OPS-004 | Key-Person-Risiko | 3 | 3 | π‘ 9 | Γberwacht | Dokumentation, Training | HR |
| OPS-005 | Fehlende Updates | 3 | 4 | π 12 | Behandelt | Patch-Management | Ops |
| OPS-006 | Manueller Fehler | 4 | 3 | π 12 | Behandelt | Automation, Checklisten | Ops |
| ID | Risiko | W | A | Score | Status | MaΓnahmen | Owner |
|---|---|---|---|---|---|---|---|
| COM-001 | DSGVO-VerstoΓ | 2 | 5 | π 10 | Behandelt | DPIA, PII-Detection, LΓΆschung | Legal |
| COM-002 | Unzureichende Dokumentation | 2 | 3 | π‘ 6 | Behandelt | Audit-Checkliste, Docs | Compliance |
| COM-003 | Audit-Versagen | 2 | 4 | π‘ 8 | Behandelt | Vorbereitung, Dashboard | Compliance |
| COM-004 | Meldepflicht-Verletzung | 2 | 4 | π‘ 8 | Behandelt | IRP, Prozesse | Legal |
| COM-005 | Lizenz-Verletzung | 2 | 3 | π‘ 6 | Behandelt | License Check, SBOM | Legal |
| ID | Risiko | W | A | Score | Status | MaΓnahmen | Owner |
|---|---|---|---|---|---|---|---|
| BUS-001 | Reputationsschaden | 2 | 4 | π‘ 8 | Γberwacht | Security, PR-Plan | Mgmt |
| BUS-002 | Vendor Lock-in (RocksDB) | 2 | 3 | π‘ 6 | Akzeptiert | Abstraktion, Alternativen | Dev |
| BUS-003 | Wettbewerbsdruck | 3 | 3 | π‘ 9 | Γberwacht | Innovation, Features | Mgmt |
| BUS-004 | Wirtschaftliche Faktoren | 2 | 3 | π‘ 6 | Akzeptiert | Diversifikation | Mgmt |
AUSWIRKUNG
1 2 3 4 5
ββββββ¬βββββ¬βββββ¬βββββ¬βββββ
5 β β β β βSEC1β W
ββββββΌβββββΌβββββΌβββββΌβββββ€ A
4 β β βOPS6βSEC3β β H
ββββββΌβββββΌβββββΌβββββΌβββββ€ R
3 β β βTEC2βOPS4βSEC2β S
ββββββΌβββββΌβββββΌβββββΌβββββ€ C
2 β βTEC8βCOM5βSEC6βTEC1β H
ββββββΌβββββΌβββββΌβββββΌβββββ€ E
1 β β β β β β I
ββββββ΄βββββ΄βββββ΄βββββ΄βββββ N
L.
| Rang | ID | Risiko | Score | Status |
|---|---|---|---|---|
| 1 | SEC-001 | Unbefugter Datenzugriff | π΄ 15 | Behandelt |
| 2 | SEC-002 | Ransomware/Malware | π΄ 15 | Behandelt |
| 3 | SEC-003 | DDoS-Angriff | π 12 | Behandelt |
| 4 | SEC-005 | Credential Theft | π 12 | Behandelt |
| 5 | OPS-005 | Fehlende Updates | π 12 | Behandelt |
| 6 | OPS-006 | Manueller Fehler | π 12 | Behandelt |
| 7 | TECH-004 | Netzwerkausfall | π 12 | Behandelt |
| 8 | SEC-007 | Zero-Day Vulnerability | π 10 | Γberwacht |
| 9 | SEC-008 | Key Compromise | π 10 | Behandelt |
| 10 | SEC-010 | Supply Chain Attack | π 10 | Behandelt |
| Option | Beschreibung | Anwendung |
|---|---|---|
| Vermeiden | Risiko-Quelle eliminieren | Wenn mΓΆglich und wirtschaftlich |
| Vermindern | Wahrscheinlichkeit/Auswirkung reduzieren | Standard-Ansatz |
| Γbertragen | Risiko an Dritte (Versicherung, Outsourcing) | Bei spezifischen Risiken |
| Akzeptieren | Risiko bewusst eingehen | Bei geringem Risiko-Score |
| ID | Risiko | MaΓnahme | Verantwortlich | Frist | Status |
|---|---|---|---|---|---|
| SEC-001 | Unbef. Zugriff | RBAC Review, Pen-Test | Security | Q1 2026 | π‘ |
| SEC-002 | Ransomware | Backup-Tests, DR-Γbung | Ops | Q1 2026 | π‘ |
| SEC-007 | Zero-Day | SBOM-Monitoring, Alerts | Security | Laufend | β |
| OPS-004 | Key-Person | Doku, Cross-Training | HR | Q2 2026 | π‘ |
| KRI | Beschreibung | Schwellenwert | Aktuell |
|---|---|---|---|
| Fehlgeschlagene Logins | > 100 pro Stunde | 100 | β < 10 |
| Kritische Vulnerabilities | > 0 | 0 | β 0 |
| Backup-Fehler | > 1 pro Woche | 1 | β 0 |
| Ungeplante Ausfallzeit | > 1h pro Monat | 1h | β 0 |
| Unbehandelte Alerts | > 5 | 5 | β 0 |
| Offene High-Risk Findings | > 0 | 0 | β 0 |
| AktivitΓ€t | Frequenz | Verantwortlich |
|---|---|---|
| KRI-Monitoring | WΓΆchentlich | Security |
| Risiko-Review | Monatlich | Risk Manager |
| VollstΓ€ndige Bewertung | VierteljΓ€hrlich | Risk Committee |
| Externe PrΓΌfung | JΓ€hrlich | Auditor |
| Datum | Γnderung | Autor |
|---|---|---|
| Nov 2025 | Erstversion | ThemisDB Team |
| Rolle | Verantwortlichkeiten |
|---|---|
| Security | Sicherheitsrisiken, Penetration Testing |
| Dev | Technische Risiken, Code-QualitΓ€t |
| Ops | Operationelle Risiken, Infrastruktur |
| Legal | Compliance-Risiken, VertrΓ€ge |
| HR | Personalrisiken |
| Mgmt | GeschΓ€ftsrisiken, Budget |
| Dokument | Pfad |
|---|---|
| Security Audit Report | docs/reports/SECURITY_AUDIT_REPORT.md |
| Threat Model | docs/security/threat_model.md |
| DPIA | docs/compliance/DPIA.md |
| BCP/DRP | docs/compliance/BCP_DRP.md |
| IRP | docs/security/INCIDENT_RESPONSE_PLAN.md |
Letzte Aktualisierung: November 2025
Dokumentverantwortlicher: ThemisDB Risk Management
NΓ€chstes Review: [Datum + 3 Monate]
ThemisDB 1.9.0-beta Β· Home Β· Wiki-Index Β· Module-Index Β· FAQ Β· Quick-Reference Β· GitHub Β· Issues Β· Discussions Β· License
- Batch Operations
- Best Practices
- CRUD Tutorial
- Custom Document Ingestion
- Getting Started Tutorial
- Interactive Examples
- Schema Design
- Video Tutorials
- AQL Reference
- AQL Examples
- AQL Overview
- AQL Feature Roadmap
- AQL Geospatial Guide
- AQL LLM Migration Guide
- AQL API
- AQL Grammar (EBNF)
- AQL Root Overview
- AQL Examples (root)
- API Reference
- API Module README
- OpenAPI Overview
- Client SDK Overview
- SDK Overview
- Operations
- Operations Overview
- Operations Runbook
- Operations Handbook
- ThemisCtl Admin Guide
- Pipeline E2E SOPs
- Deploy Overview
- Docker Overview
- Docker Hub README
- Helm Overview
- Packaging Overview
- Operator Overview
- Security Policy
- Production Hardening Checklist
- Security Hardening Guide
- Encryption Key Management
- Access Control Framework
- Zero Trust Policy
- API Authentication & Authorization
- HSM Production Setup
- PKCS11 Integration
- DSGVO / SOC2 Checklist
- Access Model Runbooks
- Access Model Dashboard
- Maturity Automation Runbook
- Access Review Automation
- Access Model Dashboard
- Access Model Runbooks
- Rights Revocation
- Dr Checklists
- Dr Testing
- Incident Response Playbook
- Incident Response Testing
- GPU Oom Recovery
- Grammar Debugging
- Metrics Scrape Troubleshooting
- Model Swap Procedure
- Quota Tuning
- Subagent Deployment
- Logging Configuration
- Content Model
- Crypto & Keys
- Feature Flags Reference
- Modular Architecture Roadmap
- Modularization Guide
- Module Architecture Index
- PostgreSQL Wire Protocol
- Query Scheduling
- Raft Consensus Design
- Resource Pooling
- Source Directory Guide
- Unified Access Model
- E1 001 Layered Retrieval Design
- E1 002 Ann Abstraction Strategy
- E1 003 Tensor Summary Types
- E1 004 Lora Package Distinction
- E1 005 Model Switch Compatibility
- E1 006 Federated Tensor Summaries
- E2 001 Evaluation Framework Design
- E2 002 Hardware Profile Strategy
- E2 003 Query Planner Routing Model
- E2 004 Approximation Governance Rules
- E2 005 Cross Layer Fallback Confidence Policy
- E3 001 Distributed Tensor Design
- E3 002 Manifest Coordination Strategy
- E3 003 Recovery And Erasure Choice
- E3 004 Tensor Fabric Infrastructure
- Contributing
- Contributing (root)
- Code of Conduct
- Support
- Maintainers
- CTest Guide
- Build Quick Reference
- Developer Wiki Index
- Build / Test / CI
- Module Index
- Branching Strategy
- Disabled Stub Policy
- Docs PR Policy
- GA Promotion Sign Off
- Github Milestones Setup
- Maturity Claim Verification Checklist
- Maturity Evidence Registry
- Merge Gate Bot Config
- Merge Gate Status Live
- Phase 1 Closure Report
- Phase Closure Policy
- Phase Dependency Graph
- Phase3 Enforcement Runbook
- Plugin Submodule Rollback
- PR Version Targeting
- PR Version Targeting Backfill
- Production Ready 2026 Delivery Plan
- Query Module Status
- Readme
- Release Promotion Gate Policy
- Release Validation Checklist
- Security Module 5671 Evidence Summary
- Sharding P6 Residual Risk Acceptance
- Sourcecode Compliance Governance
- Updates Development Status Sign Off
- Wave C Implementation Complete
- Blob Storage
- Cuda
- Ethics Ai
- Exporters
- Huggingface
- Image Analysis
- Importers
- RPC
- Scraper
- Themisdb Ai Watermark Detector
- User Storage Encrypted
- Chimera Architecture
- Chimera Future
- Chimera Readme
- Chimera Roadmap
- Covina Fastapi Ingestion Architecture
- Covina Fastapi Ingestion Future
- Covina Fastapi Ingestion Roadmap
- Vcc Base Architecture
- Vcc Base Future
- Vcc Base Roadmap
- Vcc Clara Ingestion Architecture
- Vcc Clara Ingestion Future
- Vcc Clara Ingestion Roadmap
- Vcc Veritas Architecture
- Vcc Veritas Future
- Vcc Veritas Roadmap
- 01 Hello World
- 02 Todo App
- 03 Contact Manager
- 04 Inventory System
- 05 Time Series Monitor
- 06 Graph Social Network
- 07 Vector Search Documents
- 08 Dms Erp System
- 09 Iot Sensor Network
- 10 Drone Image Analysis
- 11 Blog Wiki
- 12 Expense Tracker
- 13 Recipe Manager
- 14 Ecommerce Catalog
- 15 Event Management
- 16 Kanban Board
- 17 Crm
- 18 Realtime Chat
- 19 Recommendation Engine
- 20 Smart Home
- 21 Coding Platform
- 22 AQL Diagram Tool
- 23 Traveling Salesman
- 24 Moral Philosophy Debates
- API Versioning
- Distributed Sharding
- Feedback Plugins
- Geo
- Gnn
- Image Analysis
- Legal Lora Training
- LLM
- Lora Sync
- Migration
- Nlp
- Performance
- Railway
- Replication
- Rope Visualization
- Sample Product Config
- Security
- Client SDK Overview
- Quickstart
- Sdk Enhancements
- Sdk Implementation Summary
- Test Suite Readme
- Go
- Java
- Javascript
- Php
- Python
- Ruby
- Rust
- Typescript
- 01 Grundlegende Operationen
- 02 AQL Queries
- 03 Graph Daten
- 04 Multimodell Anwendung
- 01 Quickstart Guide
- 02 AQL Referenz Kurzuebersicht
- 03 Datenmodellierung Guide
- 04 Uebungsaufgaben
- 05 Best Practices Guide
- Training Documents
- Training Overview
- 01 Einfuehrung Und Uebersicht
- 02 Datenmodelle Und Architektur
- 03 AQL Abfragesprache
- 04 Installation Und Setup
- 05 Anwendungsbeispiele
- Training Presentations
- Dependencies Readme
- Processmonitor Readme
- Themis.admintools.shared Readme
- Themis.aqlquerybuilder Readme
- Themis.aqlquerybuilder Roadmap
- Themis.auditlogviewer Readme
- Themis.auditlogviewer Roadmap
- Themis.classificationdashboard Readme
- Themis.classificationdashboard Roadmap
- Themis.compliancereports Readme
- Themis.compliancereports Roadmap
- Themis.gisviewer.controlpanel Readme
- Themis.gisviewer.controlpanel Roadmap
- Themis.impactanalysisviewer Readme
- Themis.impactanalysisviewer Roadmap
- Themis.ingestiontool Readme
- Themis.ingestiontool Roadmap
- Themis.keyrotationdashboard Readme
- Themis.keyrotationdashboard Roadmap
- Themis.piimanager Readme
- Themis.piimanager Roadmap
- Themis.retentionmanager Readme
- Themis.retentionmanager Roadmap
- Themis.sagaverifier Readme
- Themis.sagaverifier Roadmap
- Themis.usbadmintool Readme
- Themis.usbadmintool Roadmap
- CI Readme
- CI Roadmap
- Compiler Diagnostics Readme
- Compiler Diagnostics Roadmap
- Completion Readme
- Copilot Ollama Router Readme
- Copilot Ollama Router Roadmap
- Gnn Readme
- Gnn Roadmap
- Rope Visualizer Readme
- Rope Visualizer Roadmap
- Tco Calculator Readme
- Tco Calculator Roadmap
- Tests Readme
- Tests Roadmap
- Themis Config Wx Readme
- Themis Docs Builder Readme
- Wikipedia Ingestion Readme