Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.
Die Zertifizierung ISO/IEC 27005 Risk Manager bestätigt, dass eine Fachperson einen Rahmen für das Informationssicherheits-Risikomanagement auf Basis von ISO/IEC 27005:2022 aufbauen und steuern kann. Zertifizierte Personen sind qualifiziert, strukturierte Risikobewertungen durchzuführen, Akzeptanzkriterien zu definieren, Optionen zur Risikobehandlung auszuwählen und die Nachvollziehbarkeit zwischen Risiken, Massnahmen und Geschäftszielen sicherzustellen.
Kontext und Bedeutung:
Im regulatorischen Umfeld der Jahre 2024 und 2025 wird von Organisationen erwartet, dass sie formale, wiederholbare Risikomanagementprozesse nachweisen statt informeller oder punktueller Bewertungen. ISO/IEC 27005 ist der zentrale Referenzstandard zur Unterstützung von ISO/IEC 27001 Abschnitt 6.1.2 zur Bewertung und Behandlung von Informationssicherheitsrisiken. Regulierungsbehörden, Auditierende und Kunden erwarten zunehmend dokumentierte Risikoentscheidungen, die durch anerkannte Standards gestützt werden.
Einzelheiten und Details:
ISO/IEC 27005 schreibt kein einzelnes Berechnungsmodell vor. Stattdessen definiert der Standard einen Lebenszyklus mit Kontextfestlegung, Risikoidentifikation, Risikoanalyse, Risikobewertung, Risikobehandlung, Kommunikation und laufender Überwachung. Die Zertifizierung Risk Manager bestätigt die Kompetenz über diesen gesamten Lebenszyklus, einschliesslich der Ausrichtung an den Prinzipien von ISO 31000 und der Integration weiterer Methoden wie EBIOS, OCTAVE, MEHARI, NIST, CRAMM und der harmonisierten TRA.
Praktische Anwendung:
In der Praxis leiten oder unterstützen zertifizierte Fachleute Risikobewertungen, pflegen Risikoregister, moderieren Workshops zur Risikoakzeptanz und bereiten Nachweise für ISO/IEC 27001 Audits vor. Sie übersetzen technische Bedrohungen in geschäftsrelevante Risikoaussagen und stellen sicher, dass Entscheidungen dokumentiert und belastbar sind.
Nächste Schritte:
Die Zertifizierung wird häufig von Sicherheitsverantwortlichen, Risikoverantwortlichen und Beratenden angestrebt, die an ISO/IEC 27001 Umsetzungen oder an Initiativen zur regulatorischen Konformität beteiligt sind.
Nach unserer Erfahrung liegt der Wert von ISO/IEC 27005 in der Disziplin, nicht in der Komplexität. Viele Organisationen betreiben bereits Risikomanagement, versäumen es aber, Annahmen, Akzeptanzkriterien oder Verantwortlichkeiten zu dokumentieren. Genau dort decken Audits und Governance-Bewertungen Schwächen auf. Starke Risk Manager achten auf Konsistenz: dieselbe Risikosprache, dieselbe Bewertungslogik, dieselbe Begründung der Behandlung in der gesamten Organisation. Ein weiteres Unterscheidungsmerkmal ist die Kommunikation. Die besten Praktiker können erklären, warum ein Risiko akzeptiert wird, nicht nur, warum es besteht. Diese Zertifizierung hilft Fachleuten, von der technischen Analyse zu verantwortlichen Entscheidungen zu gelangen, was die Geschäftsleitung tatsächlich erwartet.
“«ISO 27005 dreht sich weniger um das Bewerten von Risiken als darum, Entscheidungen zu treffen, die Sie sechs Monate später vor einem Auditierenden oder dem Vorstand verteidigen können.»”
Browse all Informationssicherheit training courses
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
ISO/IEC 27005:2022 ist die internationale Norm mit Leitlinien für das Management von Informationssicherheitsrisiken. Sie wurde im Oktober 2022 von ISO und IEC veröffentlicht und unterstützt die Umsetzung der Risikomanagement-Anforderungen aus Abschnitt 6.1 der ISO/IEC 27001. Sie ist nicht zertifizierbar: sie liefert Leitlinien, keine zertifizierbaren Anforderungen.
EBIOS RM unterstuetzt ISO 27001, indem es eine strukturierte Methode zur Identifikation, Analyse und Behandlung von Informationssicherheitsrisiken gemaess Abschnitt 6.1.2 bietet. So werden Risikobewertungen dokumentiert, wiederholbar und bei Audits belastbar.
ISO/IEC 27005:2022 wurde im Oktober 2022 veröffentlicht und löst die Ausgabe von 2018 ab. Die bestätigten Änderungen betreffen die Angleichung der Terminologie an die ISO/IEC 27001:2022 und die ISO 31000:2018 sowie ein aktualisiertes Vokabular rund um die Begriffe Risiko, Bedrohung und Schwachstelle.
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
Die Kosten der Schulung ISO/IEC 27005 Risk Manager hängen vom Format (Präsenz, Fernunterricht, Inhouse) und den verfügbaren Terminen ab. Abilene Academy erstellt auf der Kursseite ein individuelles Angebot. Der Gesamtpreis umfasst in der Regel die Schulung, die offiziellen PECB-Unterlagen und die Zertifizierungsprüfung.
ISO/IEC 27005 definiert einen Rahmen für das Risikomanagement statt einer einzelnen Bewertungsmethode, während EBIOS, NIST und ähnliche Ansätze konkrete Analysetechniken liefern. ISO 27005 erlaubt Organisationen, Methoden innerhalb eines standardisierten Lebenszyklus auszuwählen und zu begründen.
EBIOS Risk Manager ohne Fachjargon erklärt: die 5 Workshops, der Bezug zu ISO 27001 und was die PECB-Zertifizierung wirklich wert ist.
Die ISO 27001 liest sich in einer Schweizer FinTech durch sechs regulatorische Schichten: FINMA, ISG, revDSG, DORA, KI-Verordnung. Der Expertenleitfaden 2026 zu Geltungsbereich, Lieferantenrisiko und Vorfallmeldung.
Browse all FAQs →
Full knowledge base
Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.