
Die Analyse von IT-Sicherheitsrisiken ist in Unternehmen ein zentrales Steuerungsinstrument für die Gestaltung der IT-Sicherheit. Dennoch stehen deren Analysemethoden vor den Herausforderungen fehlender Reproduzierbarkeit, unzureichender Kommunizierbarkeit der Ergebnisse sowie hoher Transaktionskosten. Diese Dissertation stellt ein neues Verfahren zur Analyse von IT-Sicherheitsrisiken vor. Es basiert auf einem neuartigen Risikobegriff, der die Reproduzierbarkeit erlaubt und mögliche Risiken anhand des Geschäftsmodells ableitet. Der Risikobegriff ist in einen Ablauf integriert, der die Durchführungskosten um bis zu 45 % gegenüber etablierten Verfahren reduziert sowie wiederholbare Analysen zwischen Personen mit gleichem Wissensstand erlaubt. Diese Arbeit stellt somit ein Verfahren bereit, das reproduzierbar, kosteneffizient und kommunizierbar ist. Sie bietet neue Forschungsperspektiven für ein industriell hoch relevantes Feld.