ISO/IEC 27005 definiert einen Rahmen für das Risikomanagement statt einer einzelnen Bewertungsmethode, während EBIOS, NIST und ähnliche Ansätze konkrete Analysetechniken liefern. ISO 27005 erlaubt Organisationen, Methoden innerhalb eines standardisierten Lebenszyklus auszuwählen und zu begründen.
ISO/IEC 27005 unterscheidet sich von Methoden wie EBIOS oder NIST, weil es ein Leitfaden-Rahmen ist und keine vorschreibende Methodik. Der Standard legt fest, welche Aktivitäten im Risikomanagement stattfinden müssen, lässt aber offen, wie Risiken analysiert und bewertet werden.
Organisationen, die über mehrere Rechtsräume hinweg tätig sind, haben oft Mühe, unterschiedliche Risikoansätze in Einklang zu bringen. In Europa ist EBIOS verbreitet, weltweit dominieren NIST-Methoden. ISO/IEC 27005 bietet eine vereinheitlichende Struktur, in der diese Methoden innerhalb eines einzigen Governance-Modells nebeneinander bestehen können.
ISO/IEC 27005 umfasst:
Im Gegensatz dazu definieren EBIOS oder NIST SP 800-30 detaillierte Schritte, Techniken der Bedrohungsmodellierung und Bewertungsansätze.
Viele Organisationen übernehmen ISO/IEC 27005 als übergeordneten Rahmen und wenden EBIOS, OCTAVE oder NIST für die Analyse an. Dieser Ansatz überzeugt Auditierende und bewahrt zugleich methodische Flexibilität.
Risk Manager müssen erklären können, warum eine bestimmte Methode gewählt wurde und wie sie zu den Erwartungen von ISO/IEC 27005 passt.
Die stärksten Umsetzungen vermeiden Methodenkriege. Wir sehen erfolgreiche Organisationen, die ISO 27005 als Referenz festlegen und je nach Kontext ein oder zwei genehmigte Bewertungsmethoden dokumentieren. Entscheidend sind Konsistenz und Nachvollziehbarkeit, nicht der Markenname der Methode. Auditierende suchen nach Logik, nicht nach Logos.
“«ISO 27005 sagt Ihnen nicht, wie Sie denken sollen, sondern wie Sie belegen, dass Sie es getan haben.»”
Browse all Informationssicherheit training courses
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
byLars ZIMMERMANN
Die Kosten der Schulung ISO/IEC 27005 Risk Manager hängen vom Format (Präsenz, Fernunterricht, Inhouse) und den verfügbaren Terminen ab. Abilene Academy erstellt auf der Kursseite ein individuelles Angebot. Der Gesamtpreis umfasst in der Regel die Schulung, die offiziellen PECB-Unterlagen und die Zertifizierungsprüfung.
byLars ZIMMERMANN
Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.
byHenri HAENNI
ISO/IEC 27005:2022 wurde im Oktober 2022 veröffentlicht und löst die Ausgabe von 2018 ab. Die bestätigten Änderungen betreffen die Angleichung der Terminologie an die ISO/IEC 27001:2022 und die ISO 31000:2018 sowie ein aktualisiertes Vokabular rund um die Begriffe Risiko, Bedrohung und Schwachstelle.
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
Die Kosten der Schulung ISO/IEC 27005 Risk Manager hängen vom Format (Präsenz, Fernunterricht, Inhouse) und den verfügbaren Terminen ab. Abilene Academy erstellt auf der Kursseite ein individuelles Angebot. Der Gesamtpreis umfasst in der Regel die Schulung, die offiziellen PECB-Unterlagen und die Zertifizierungsprüfung.
Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.
EBIOS Risk Manager ohne Fachjargon erklärt: die 5 Workshops, der Bezug zu ISO 27001 und was die PECB-Zertifizierung wirklich wert ist.
Die ISO 27001 liest sich in einer Schweizer FinTech durch sechs regulatorische Schichten: FINMA, ISG, revDSG, DORA, KI-Verordnung. Der Expertenleitfaden 2026 zu Geltungsbereich, Lieferantenrisiko und Vorfallmeldung.
Browse all FAQs →
Full knowledge base
Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.