ISO/IEC 27005:2022 wurde im Oktober 2022 veröffentlicht und löst die Ausgabe von 2018 ab. Die bestätigten Änderungen betreffen die Angleichung der Terminologie an die ISO/IEC 27001:2022 und die ISO 31000:2018 sowie ein aktualisiertes Vokabular rund um die Begriffe Risiko, Bedrohung und Schwachstelle.
ISO/IEC 27005:2022 wurde im Oktober 2022 vom technischen Komitee ISO/IEC JTC 1/SC 27 veröffentlicht und folgt auf die ISO/IEC 27005:2018. Organisationen, die noch die Ausgabe von 2018 nutzen, müssen nicht sofort umsteigen, doch die Fassung von 2022 wird zunehmend zur Referenz in Audits.
Die wichtigste bestätigte Weiterentwicklung ist die Angleichung der Terminologie an die ISO 27001:2022 und die ISO 31000:2018. Dies betrifft das Vokabular rund um Risiko (die Auswirkung von Ungewissheit auf Ziele), Bedrohung (eine mögliche Ursache eines Vorfalls) und Schwachstelle (eine ausnutzbare Schwäche).
Die Referenzstruktur für die Risikobehandlung orientiert sich an der neuen Gliederung der ISO 27002:2022: 93 Massnahmen in vier Themengruppen (organisatorisch, personell, physisch, technologisch). So bleibt die Risikobeurteilung leichter mit der Erklärung zur Anwendbarkeit (SoA) eines ISMS nach ISO 27001:2022 im Einklang.
Für Organisationen, die von der ISO 27001:2013 auf die ISO 27001:2022 wechseln, sollte die Aktualisierung auf die ISO 27005:2022 parallel geplant werden. Die Koexistenzfrist für neue ISO-27001-Zertifizierungen endete am 31. Oktober 2025. Die vollständige Liste der Änderungen finden Sie in der offiziellen Norm auf iso.org.
Wenn Sie Ihr ISMS bereits auf die ISO 27001:2022 umstellen, führen Sie die ISO 27005:2022 zeitgleich ein: das gemeinsame Vokabular und die Massnahmenthemen der ISO 27002:2022 halten Risikobeurteilung und SoA im Gleichschritt.
Browse all Informationssicherheit training courses
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.
ISO/IEC 27005 liefert detaillierte Anleitung zur Durchführung der von ISO/IEC 27001 geforderten Bewertungen und Behandlungen von Informationssicherheitsrisiken. Der Standard erklärt, wie Abschnitt 6.1.2 erfüllt wird, indem der Kontext definiert, Risiken bewertet und Massnahmen strukturiert und nachprüfbar ausgewählt werden.
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
Die Kosten der Schulung ISO/IEC 27005 Risk Manager hängen vom Format (Präsenz, Fernunterricht, Inhouse) und den verfügbaren Terminen ab. Abilene Academy erstellt auf der Kursseite ein individuelles Angebot. Der Gesamtpreis umfasst in der Regel die Schulung, die offiziellen PECB-Unterlagen und die Zertifizierungsprüfung.
Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.
ISO/IEC 27005 definiert einen Rahmen für das Risikomanagement statt einer einzelnen Bewertungsmethode, während EBIOS, NIST und ähnliche Ansätze konkrete Analysetechniken liefern. ISO 27005 erlaubt Organisationen, Methoden innerhalb eines standardisierten Lebenszyklus auszuwählen und zu begründen.
EBIOS Risk Manager ohne Fachjargon erklärt: die 5 Workshops, der Bezug zu ISO 27001 und was die PECB-Zertifizierung wirklich wert ist.
Die ISO 27001 liest sich in einer Schweizer FinTech durch sechs regulatorische Schichten: FINMA, ISG, revDSG, DORA, KI-Verordnung. Der Expertenleitfaden 2026 zu Geltungsbereich, Lieferantenrisiko und Vorfallmeldung.
Browse all FAQs →
Full knowledge base
Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.