Risikomatrix: Wahrscheinlichkeit und Auswirkung bewerten (mit Vorlage)

Turn this article into takeaways for your work.
Each assistant summarizes the article only for you and suggests best practices for your work.
Eine Risikomatrix ist der schnellste Weg, eine vage Liste von Projektsorgen in ein geordnetes, handlungsfähiges Bild dessen zu verwandeln, was wirklich Ihre Aufmerksamkeit braucht. Statt jedes Risiko als gleich dringend zu behandeln, bewertet die Matrix jedes Risiko anhand zweier Dimensionen: wie wahrscheinlich es eintritt und wie stark es schaden würde, wenn es einträte. Das Ergebnis ist ein Raster, das kritische Bedrohungen auf einen Blick von kleineren Störungen trennt.
Projektmanager, Risk Officer und Führungskräfte nutzen sie, bevor sie etwas Folgenreiches starten: einen Produktlaunch, eine Systemmigration, ein Bauprojekt, eine regulatorische Änderung. Doch das Werkzeug ist nur so gut wie die Bewertungsdisziplin dahinter. Dieser Leitfaden behandelt die Mechanik, die gängigsten Größenentscheidungen (3x3 vs. 5x5), eine Schritt-für-Schritt-Anleitung zum Aufbau und die Fehler, die die ganze Übung leise untergraben.
Was ist eine Risikomatrix?
Eine Risikomatrix (auch Wahrscheinlichkeits-Auswirkungs-Matrix oder Risikobewertungsmatrix genannt) ist ein zweidimensionales Raster, das Risiken auf einer Achse nach ihrer Eintrittswahrscheinlichkeit und auf der anderen nach ihrer Schwere der Auswirkung einordnet. Jede Zelle im Raster steht für einen kombinierten Risikowert. Je höher der Wert, desto dringender die Reaktion.
Das Konzept folgt der Kernformel aus ISO 31000 und dem PMBOK Guide:
Risikowert = Wahrscheinlichkeit x Auswirkung
Diese Formel wirkt trügerisch einfach. Ihre Stärke entsteht dadurch, dass sie konsequent auf jedes Risiko in Ihrer Liste angewendet wird, sodass Sie Bedrohungen vergleichen können, die ihrer Natur nach sehr unterschiedlich wirken. Eine Verzögerung in der Lieferkette und ein Datenleck werden beide zu Zahlen, die Sie sortieren, farbcodieren und mit Verantwortlichen versehen können.
Die Matrix ersetzt keine Urteilsfähigkeit. Sie strukturiert sie. Zwei Risiken können denselben numerischen Wert haben und dennoch völlig unterschiedliche Reaktionen erfordern, je nach Umkehrbarkeit, regulatorischer Tragweite oder strategischem Kontext. Das Raster zeigt Ihnen, wohin Sie zuerst schauen sollten; Ihr Team entscheidet, was zu tun ist.
Wichtigste Fakten
- ISO 31000:2018, der internationale Standard für Risikomanagement, definiert Risiko als „die Auswirkung von Unsicherheit auf Ziele" und empfiehlt, sowohl Wahrscheinlichkeit als auch Konsequenz als Kerngrößen jeder Risikobewertung zu berücksichtigen.
- Der PMBOK Guide (7. Auflage) führt die Wahrscheinlichkeits-Auswirkungs-Matrix als zentrales Werkzeug der qualitativen Risikoanalyse auf, mit dem einzelne Projektrisiken für weitere Analyse oder Maßnahmen priorisiert werden.
- Eine Umfrage des Project Management Institute aus 2023 ergab, dass Organisationen mit ausgereiften Risikopraktiken um 28 % wahrscheinlicher ihre ursprünglichen Projektziele erreichten als solche mit informellen oder gar keinen Risikoprozessen (PMI Pulse of the Profession 2023).
Wie eine Risikomatrix funktioniert
Die Matrix hat zwei Achsen. Wahrscheinlichkeit verläuft entlang der einen Achse, meist vertikal. Auswirkung verläuft entlang der anderen, meist horizontal. Jede Achse ist in Bewertungsstufen unterteilt: drei Stufen bei einer 3x3-Matrix, fünf bei einer 5x5-Matrix.
Wahrscheinlichkeitsskala
| Stufe | Bezeichnung | Definition |
|---|---|---|
| 1 | Selten | Weniger als 10 % Chance; ist bei ähnlichen Projekten nicht eingetreten |
| 2 | Unwahrscheinlich | 10-30 % Chance; ist gelegentlich eingetreten |
| 3 | Möglich | 30-50 % Chance; wäre nicht überraschend |
| 4 | Wahrscheinlich | 50-75 % Chance; ist bei den meisten ähnlichen Projekten eingetreten |
| 5 | Fast sicher | Über 75 % Chance; wird erwartungsgemäß eintreten |
Auswirkungsskala
| Stufe | Bezeichnung | Definition |
|---|---|---|
| 1 | Vernachlässigbar | Geringe Unannehmlichkeit; keine Auswirkung auf Zeitplan, Kosten oder Qualität |
| 2 | Gering | Kleine Verzögerung oder Kostenüberschreitung; intern gelöst |
| 3 | Mäßig | Spürbare Auswirkung auf Umfang, Budget oder Zeitplan; erfordert Aufmerksamkeit des Managements |
| 4 | Erheblich | Deutliche Kostenüberschreitung oder Terminverzug; beeinträchtigt die Projektziele |
| 5 | Katastrophal | Projektscheitern, schwerer finanzieller Verlust, regulatorischer Verstoß oder Sicherheitsvorfall |
Risikowert-Zonen (5x5-Raster)
Multiplizieren Sie Wahrscheinlichkeit mit Auswirkung, um den Risikowert zu erhalten (1 bis 25). Teams ordnen Werte typischerweise drei oder vier Reaktionszonen zu:
| Wahrscheinlichkeit / Auswirkung | 1 Vernachlässigbar | 2 Gering | 3 Mäßig | 4 Erheblich | 5 Katastrophal |
|---|---|---|---|---|---|
| 5 Fast sicher | 5 | 10 | 15 | 20 | 25 |
| 4 Wahrscheinlich | 4 | 8 | 12 | 16 | 20 |
| 3 Möglich | 3 | 6 | 9 | 12 | 15 |
| 2 Unwahrscheinlich | 2 | 4 | 6 | 8 | 10 |
| 1 Selten | 1 | 2 | 3 | 4 | 5 |
Wertzonen:
- 1-4 (Niedrig): Beobachten; keine sofortige Maßnahme erforderlich
- 5-9 (Mittel): Verantwortlichen zuweisen; Reaktion planen, kann aber akzeptiert werden
- 10-16 (Hoch): Aktiv steuern; Minderungsmaßnahme erforderlich, bevor das Projekt fortgesetzt wird
- 17-25 (Kritisch): Sofort eskalieren; erfordert unter Umständen Stopp oder Neugestaltung des Projekts
3x3- vs. 5x5-Risikomatrix
Die häufigste Frage ist, ob drei oder fünf Stufen pro Achse verwendet werden sollen. Beides funktioniert. Die Wahl hängt von der Komplexität Ihres Projekts ab und davon, wie viel Bewertungsgranularität Ihr Team tatsächlich dauerhaft leisten kann.
| Dimension | 3x3-Matrix | 5x5-Matrix |
|---|---|---|
| Wertebereich | 1-9 | 1-25 |
| Am besten für | Einfache Projekte, frühe Scoping-Phase, Übersichten für die Geschäftsführung | Komplexe Projekte, regulierte Branchen, formale Risikoregister |
| Granularität | Niedrig (grobe Kategorien) | Hoch (feinere Unterscheidungen) |
| Risiko gleicher Werte | Höher (mehr Risiken landen in derselben Zelle) | Niedriger |
| Kalibrierungsaufwand | Niedrig | Höher (5 Stufen erfordern schärfere Definitionen) |
| Typischer Einsatz | Kleine Teams, schnelle Risiko-Workshops | PMO-geführte Programme, Bauwesen, Pharma, IT-Transformation |
Eine 3x3-Matrix ist leichter auszufüllen und Stakeholdern zu erklären. Eine 5x5-Matrix eignet sich besser, wenn Sie beispielsweise zwischen 20 % und 40 % Wahrscheinlichkeit unterscheiden müssen, da diese beiden Risiken sehr unterschiedliche Reaktionen rechtfertigen könnten, selbst wenn beide in einer 3x3-Matrix im Band „mittel" landen würden.
Wie Sie eine Risikomatrix erstellen
Schritt 1: Ihre Wahrscheinlichkeitsstufen definieren
Halten Sie schriftlich fest, was jede Wahrscheinlichkeitsstufe für Ihr Projekt konkret bedeutet. „Wahrscheinlich" bedeutet in einem zweiwöchigen Sprint etwas anderes als in einem dreijährigen Infrastrukturprogramm. Verknüpfen Sie jede Stufe mit einem Prozentbereich und, wo möglich, mit einem historischen Referenzpunkt, den Ihr Team kennt.
Schritt 2: Ihre Auswirkungsstufen definieren
Gehen Sie bei der Auswirkung genauso vor. Ordnen Sie jeder Stufe reale Konsequenzen zu: wie viele Tage Terminverzug, welche Kostenüberschreitungsschwelle, welches Qualitäts- oder regulatorische Ergebnis. Konkrete Anker verringern subjektive Abweichungen, wenn verschiedene Personen dasselbe Risiko bewerten.
Schritt 3: Ihre Risiken identifizieren und auflisten
Sammeln Sie Risiken durch ein strukturiertes Brainstorming, Experteninterviews, Lessons-Learned-Protokolle oder eine Pre-Mortem-Übung. Erfassen Sie jedes davon in einem Risikoregister, bevor Sie bewerten. Die Matrix ordnet Risiken; das Register verfolgt sie über die Zeit.
Schritt 4: Jedes Risiko bewerten
Weisen Sie jedem Risiko unabhängig voneinander eine Wahrscheinlichkeits- und eine Auswirkungsbewertung zu. Machen Sie das wenn möglich als Gruppe. Ausreißerbewertungen bringen verborgene Annahmen ans Licht, die eine Diskussion wert sind. Multiplizieren Sie die beiden Bewertungen, um den Risikowert zu erhalten, und tragen Sie das Risiko dann in Ihr Raster ein.
Schritt 5: Reaktionsschwellen festlegen und Verantwortliche zuweisen
Legen Sie im Voraus fest, was jede Wertzone erfordert. Kritische Risiken brauchen einen benannten Verantwortlichen, einen Minderungsplan und ein Überprüfungsdatum, bevor die Arbeit fortgesetzt wird. Hohe Risiken brauchen innerhalb einer Woche einen Reaktionsplan. Mittlere Risiken kommen auf die Beobachtungsliste. Niedrige Risiken werden vermerkt und beobachtet. Ohne vordefinierte Schwellen wird die Matrix zur Dekoration statt zum Entscheidungswerkzeug.
Vorteile
Gemeinsames Vokabular. Wenn alle dieselben Definitionen für Wahrscheinlichkeit und Auswirkung verwenden, hören Gespräche über Risiko auf, anekdotisch zu sein. Ein Entwickler, ein Finanzleiter und eine Führungskraft können auf dieselbe Zelle blicken und sich einig sein, was sie bedeutet.
Priorisierung im großen Maßstab. Bei einem Projekt mit 30 oder 40 identifizierten Risiken können Sie nicht auf alle gleichermaßen reagieren. Die Matrix erzwingt eine Rangfolge, mit der Sie Zeit und Budget dort konzentrieren, wo das Risiko am größten ist.
Frühwarnung. Risiken, die in der mittleren Zone beginnen, lassen sich über Projektphasen hinweg verfolgen. Steigt die Wahrscheinlichkeitsbewertung eines Risikos mitten im Projekt von „unwahrscheinlich" auf „möglich", zeigt die Matrix diese Verschiebung deutlich und löst ein Gespräch aus, bevor das Risiko zum Problem wird.
Kommunikation mit Stakeholdern. Farbcodierte Raster sind in einer Steuerungsausschuss-Präsentation weit verständlicher als eine Tabelle mit Rohzahlen. Rot/Gelb/Grün-Zonen übersetzen komplexe Analysen in ein unmittelbares visuelles Signal.
Prüfpfad. Eine datierte, versionierte Matrix liefert Aufsichtsbehörden, Prüfern und Sponsoren den Nachweis, dass Risiken formal bewertet und aktiv gesteuert wurden. In Branchen wie Pharma, Bauwesen und Finanzwesen ist dieser Nachweis oft vorgeschrieben.
Häufige Fehler
Subjektive Bewertung ohne Anker. Sind Ihre Wahrscheinlichkeitsstufen nur als „niedrig", „mittel" und „hoch" ohne unterstützende Kriterien definiert, geben fünf verschiedene Personen demselben Risiko fünf verschiedene Werte. Definieren Sie jede Stufe mit einem Prozentbereich und einem konkreten Beispiel.
Die Schwellen der Wertzonen ignorieren. Teams bauen manchmal eine schöne Matrix, färben sie korrekt ein und behandeln dann jedes Risiko so, als erfordere es dieselbe Reaktion. Der ganze Sinn der Zonen ist es, unterschiedliche Maßnahmen auszulösen. Ein kritisches Risiko, das in der roten Zone landet, muss eskaliert werden; landet es stattdessen nur auf einer Beobachtungsliste, hat die Matrix versagt.
Die Matrix als einmaliges Ergebnis behandeln. Risikoprofile verändern sich mit dem Projektfortschritt. Ein Risiko, das beim Kickoff eine niedrige Wahrscheinlichkeit hatte, kann bis zum dritten Monat fast sicher werden. Bewerten Sie Ihre Risiken bei wichtigen Meilensteinen neu: nach dem Anforderungs-Freeze, nach der Beschaffung, nach dem Go-Live. Eine statische Matrix erzeugt falsches Vertrauen.
Auswirkungskategorien vermischen. Terminauswirkung und finanzielle Auswirkung sind nicht dasselbe. Ein Risiko, das eine zweiwöchige Verzögerung verursacht, kostet fast nichts, wenn das Team intern ist; dieselbe Verzögerung bei einem Festpreisvertrag mit Vertragsstrafen könnte katastrophal sein. Erwägen Sie separate Auswirkungsdimensionen oder einen gewichteten Gesamtwert für Programme mit hohem Risiko.
Die Matrix überfüllen. Landet jedes Risiko in der mittleren Zone, sind Ihre Bewertungsdefinitionen wahrscheinlich zu locker. Kalibrieren Sie neu, damit die Verteilung das tatsächliche Risikoprofil widerspiegelt. Die Zellen oben rechts sollten spärlich besetzt sein; sind sie voll, haben Sie entweder ein wirklich gefährliches Projekt oder Ihre Kriterien müssen geschärft werden.
Beispiel für eine Risikomatrix
Ein SaaS-Unternehmen migriert seine Kundendatenbank zu einem neuen Cloud-Anbieter. Der Projektmanager führt einen Risiko-Workshop durch und identifiziert fünf zentrale Risiken.
| Risiko | Wahrscheinlichkeit | Auswirkung | Wert | Zone |
|---|---|---|---|---|
| Datenverlust während der Migration | 2 (Unwahrscheinlich) | 5 (Katastrophal) | 10 | Hoch |
| Verzögerung durch Drittanbieter | 4 (Wahrscheinlich) | 3 (Mäßig) | 12 | Hoch |
| Konflikt bei Teamverfügbarkeit (Urlaubsüberschneidung) | 3 (Möglich) | 2 (Gering) | 6 | Mittel |
| Regulatorische Prüfung dauert länger als geplant | 2 (Unwahrscheinlich) | 4 (Erheblich) | 8 | Mittel |
| Leistungseinbußen nach der Migration | 3 (Möglich) | 3 (Mäßig) | 9 | Mittel |
Das Risiko des Datenverlusts erreicht trotz niedriger Wahrscheinlichkeit einen Wert von 10, weil die Auswirkung katastrophal wäre. Es erhält einen benannten Verantwortlichen (den Engineering-Lead), einen vor Migrationsbeginn dokumentierten Rollback-Plan und eine tägliche Statusprüfung während des Umstellungsfensters. Das Risiko der Anbieterverzögerung erreicht einen Wert von 12 und erhält eine Vertragsklausel sowie einen identifizierten Ersatzanbieter. Die übrigen drei kommen mit zweiwöchentlichen Check-ins auf die Beobachtungsliste.
Genau das ist die Aufgabe der Matrix: Zwei Risiken, die ihrer Natur nach unterschiedlich wirken (versehentlicher Datenverlust gegenüber einem Terminproblem bei einem Anbieter), steigen beide auf „Hoch" und werden beide aktiv gesteuert.
Best Practices
Mit historischen Daten kalibrieren. Hat Ihre Organisation bereits ähnliche Projekte durchgeführt, nutzen Sie die tatsächliche Häufigkeit vergangener Risikoereignisse, um Ihre Wahrscheinlichkeitsdefinitionen zu verankern. Bauchgefühl driftet; Vorfallprotokolle nicht.
Inhärentes und Restrisiko trennen. Bewerten Sie Risiken vor Kontrollmaßnahmen (inhärent) und nach deren Anwendung (Restrisiko). Der Unterschied zwischen beiden zeigt Ihnen, wie viel Wert Ihre aktuellen Kontrollen tatsächlich liefern. Ist der Restwert nach Kontrollen weiterhin hoch, brauchen Sie stärkere Minderungsmaßnahmen.
Nutzen Sie ein RAID-Log parallel zur Matrix. Die Matrix ordnet Risiken; das RAID-Log verfolgt sie im Kontext von Annahmen, Problemen und Abhängigkeiten. Die beiden Werkzeuge ergänzen sich, sie ersetzen sich nicht.
Verknüpfen Sie die Matrix mit Ihrem Plan für Projektrisikomanagement. Die Matrix ist eine Momentaufnahme. Der umfassendere Risikomanagementplan legt fest, wie oft Sie neu bewerten, wer an Risiko-Reviews teilnimmt, wie Risiken eskalieren und wie geschlossene Risiken dokumentiert werden. Ohne diesen Plan schwebt die Matrix ohne Anbindung.
Erwägen Sie eine Monte-Carlo-Simulation für Termin- und Kostenrisiken. Eine Matrix ist ein qualitatives Werkzeug; sie kann den kumulativen Effekt mehrerer gleichzeitig eintretender Risiken nicht modellieren. Bei großen Programmen, bei denen Termin- oder Budgetabweichungen entscheidend sind, liefert die Monte-Carlo-Methode die quantitative Ebene, die der Matrix fehlt.
Verknüpfen Sie die Risikoreaktion mit Ihrer Stakeholder-Analyse-Matrix. Kritische und hohe Risiken erfordern oft stakeholderspezifische Kommunikationspläne. Zu wissen, wem welches Risiko wichtig ist und wie viel Entscheidungsbefugnis diese Person für Minderungsmaßnahmen hat, macht Ihre Reaktionspläne deutlich umsetzbarer.
Wenden Sie MoSCoW-Priorisierung auf Ihren Reaktions-Backlog an. Haben Sie mehr hohe Risiken, als Ihr Team gleichzeitig mindern kann, nutzen Sie ein Priorisierungsframework, um zu entscheiden, welche Reaktionen vor anderen erfolgen müssen.
Häufig gestellte Fragen
Was ist der Unterschied zwischen einer Risikomatrix und einem Risikoregister?
Ein Risikoregister ist der vollständige Katalog identifizierter Risiken, der deren Beschreibung, Verantwortlichen, Status und Reaktionspläne über die gesamte Projektlaufzeit verfolgt. Eine Risikomatrix ist ein Bewertungs- und Visualisierungswerkzeug, das Risiken zu einem bestimmten Zeitpunkt nach Wahrscheinlichkeit und Auswirkung einordnet. Das Register ist Ihr Datensatz; die Matrix ist Ihre Rangfolge. Die meisten Projektteams nutzen beide zusammen: Das Register enthält die Details, und die Matrix treibt das Priorisierungsgespräch voran.
Wie oft sollten Sie eine Risikomatrix aktualisieren?
Bewerten Sie Ihre Matrix mindestens bei jedem wichtigen Projektmeilenstein neu: nach dem Kickoff, nach der Freigabe der Anforderungen, nach wichtigen Beschaffungsentscheidungen und vor jeder größeren Lieferphase. Hochkomplexe oder sich schnell verändernde Projekte profitieren von monatlichen oder sogar zweiwöchentlichen Reviews. Risiken sind nicht statisch, und eine Matrix, die zu Projektbeginn korrekt war, kann sechs Wochen später ohne Aktualisierung gefährlich irreführend sein.
Kann ein Risiko in mehreren Zellen der Matrix erscheinen?
Nein. Jedes Risiko erhält pro Bewertungszyklus einen Wert, basierend auf Ihrer aktuell besten Einschätzung von Wahrscheinlichkeit und Auswirkung. Hat ein Risiko je nach Vorbedingungen deutlich unterschiedliche Wahrscheinlichkeiten oder Auswirkungen, behandeln Sie es als zwei separate Risiken mit vermerkter Abhängigkeit, oder nutzen Sie szenariobasierte Bewertung, bei der Sie es unter verschiedenen Projektbedingungen einschätzen.
Was ist der Unterschied zwischen inhärentem Risiko und Restrisiko in einer Matrix?
Inhärentes Risiko ist der Wert vor Anwendung jeglicher Kontrollen oder Minderungsmaßnahmen: im Wesentlichen das, was passieren würde, wenn Sie nichts unternehmen. Restrisiko ist der Wert, nachdem Ihre geplanten Kontrollen umgesetzt sind. Beide lohnt es sich zu verfolgen. Ist der Restwert eines Risikos nach Ihren Kontrollen weiterhin hoch, zeigt das, dass die Kontrollen nicht ausreichen und Sie sie ergänzen oder verstärken müssen.
Reicht eine Risikomatrix für regulatorische oder sicherheitskritische Projekte aus?
Eine Matrix ist ein nützlicher Ausgangspunkt, doch regulierte Branchen (Pharma, Bauwesen, Luftfahrt, Finanzdienstleistungen) verlangen in der Regel zusätzliche Sorgfalt: quantitative Risikoanalyse, formale Methoden zur Gefahrenidentifikation und dokumentierte Prüfpfade. ISO 31000 und branchenspezifische Standards bilden den übergeordneten Rahmen. Die Matrix fügt sich in diesen Rahmen als qualitatives Erstsichtungswerkzeug ein, nicht als vollständiger Risikomanagementprozess.
Eine Risikomatrix gibt Ihnen eine strukturierte Möglichkeit, aufzuhören, jedes Risiko als gleich dringend zu behandeln. Bewerten Sie es einmal, weisen Sie jeder Zone die richtige Reaktion zu, und überprüfen Sie es erneut, während sich das Projekt weiterentwickelt. Kombiniert mit einem soliden Risikoregister und einem klaren Eskalationspfad wird sie zu einem der praktischsten Werkzeuge im Repertoire jedes Projektmanagers.

Senior Operations & Growth Strategist
On this page
- Was ist eine Risikomatrix?
- Wie eine Risikomatrix funktioniert
- Wahrscheinlichkeitsskala
- Auswirkungsskala
- Risikowert-Zonen (5x5-Raster)
- 3x3- vs. 5x5-Risikomatrix
- Wie Sie eine Risikomatrix erstellen
- Schritt 1: Ihre Wahrscheinlichkeitsstufen definieren
- Schritt 2: Ihre Auswirkungsstufen definieren
- Schritt 3: Ihre Risiken identifizieren und auflisten
- Schritt 4: Jedes Risiko bewerten
- Schritt 5: Reaktionsschwellen festlegen und Verantwortliche zuweisen
- Vorteile
- Häufige Fehler
- Beispiel für eine Risikomatrix
- Best Practices
- Häufig gestellte Fragen
- Was ist der Unterschied zwischen einer Risikomatrix und einem Risikoregister?
- Wie oft sollten Sie eine Risikomatrix aktualisieren?
- Kann ein Risiko in mehreren Zellen der Matrix erscheinen?
- Was ist der Unterschied zwischen inhärentem Risiko und Restrisiko in einer Matrix?
- Reicht eine Risikomatrix für regulatorische oder sicherheitskritische Projekte aus?