ISO/IEC 27005 liefert detaillierte Anleitung zur Durchführung der von ISO/IEC 27001 geforderten Bewertungen und Behandlungen von Informationssicherheitsrisiken. Der Standard erklärt, wie Abschnitt 6.1.2 erfüllt wird, indem der Kontext definiert, Risiken bewertet und Massnahmen strukturiert und nachprüfbar ausgewählt werden.
ISO/IEC 27005 unterstützt ISO/IEC 27001, indem der Standard erläutert, wie Organisationen die für die Zertifizierung erforderlichen Aktivitäten des Informationssicherheits-Risikomanagements durchführen sollten. Während ISO/IEC 27001 festlegt, was zu tun ist, beschreibt ISO/IEC 27005, wie dies konsistent und belastbar geschieht.
Auditierende prüfen zunehmend die Qualität der Risikobewertung, nicht nur deren Vorhandensein. Zwischen 2024 und 2025 betreffen viele Abweichungen bei ISO/IEC 27001 eine schwache Bewertungslogik, unklare Akzeptanzkriterien oder eine mangelhafte Verknüpfung zwischen Risiken und Massnahmen. ISO/IEC 27005 adressiert diese Lücken direkt.
ISO/IEC 27001 Abschnitt 6.1.2 verlangt von Organisationen, Risiken zu identifizieren, zu analysieren und zu bewerten sowie Behandlungsoptionen zu definieren. ISO/IEC 27005 vertieft jeden dieser Schritte, darunter:
Organisationen, die ISO/IEC 27005 einsetzen, erstellen in der Regel klarere Risikoregister, besser begründete Erklärungen zur Anwendbarkeit und konsistentere Auditnachweise. Risikoentscheidungen sind nachvollziehbar, wiederholbar und an den Geschäftszielen ausgerichtet statt allein an Massnahmen-Checklisten.
Fachleute, die für die Aufrechterhaltung von ISO/IEC 27001 verantwortlich sind, nutzen ISO/IEC 27005 häufig als internen Referenzrahmen für die Risikomethodik.
Wir sehen regelmässig, dass Organisationen ISO/IEC 27001 zunächst bestehen und dann bei Überwachungsaudits Schwierigkeiten bekommen, weil das Risikomanagement überhastet war. ISO/IEC 27005 hilft, dies zu vermeiden, indem es früh Klarheit erzwingt: Was liegt im Anwendungsbereich, wie wird Risiko gemessen und wer akzeptiert es. Reife Organisationen überprüfen diese Elemente jährlich, nicht nur vor Audits. Der eigentliche Nutzen ist Stabilität. Sobald die Risikologik definiert ist, werden Aktualisierungen inkrementell statt disruptiv.
“«Wenn Auditierende fragen, warum Sie diese Massnahme gewählt haben, liefert ISO 27005 eine dokumentierte Antwort statt einer Vermutung.»”
Browse all Informationssicherheit training courses
ISO/IEC 27005:2022 wurde im Oktober 2022 veröffentlicht und löst die Ausgabe von 2018 ab. Die bestätigten Änderungen betreffen die Angleichung der Terminologie an die ISO/IEC 27001:2022 und die ISO 31000:2018 sowie ein aktualisiertes Vokabular rund um die Begriffe Risiko, Bedrohung und Schwachstelle.
byRamesh PAVADEPOULLE
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
byLars ZIMMERMANN
Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.
byHenri HAENNI
ISO/IEC 27005:2022 wurde im Oktober 2022 veröffentlicht und löst die Ausgabe von 2018 ab. Die bestätigten Änderungen betreffen die Angleichung der Terminologie an die ISO/IEC 27001:2022 und die ISO 31000:2018 sowie ein aktualisiertes Vokabular rund um die Begriffe Risiko, Bedrohung und Schwachstelle.
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
Die Kosten der Schulung ISO/IEC 27005 Risk Manager hängen vom Format (Präsenz, Fernunterricht, Inhouse) und den verfügbaren Terminen ab. Abilene Academy erstellt auf der Kursseite ein individuelles Angebot. Der Gesamtpreis umfasst in der Regel die Schulung, die offiziellen PECB-Unterlagen und die Zertifizierungsprüfung.
Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.
EBIOS Risk Manager ohne Fachjargon erklärt: die 5 Workshops, der Bezug zu ISO 27001 und was die PECB-Zertifizierung wirklich wert ist.
Die ISO 27001 liest sich in einer Schweizer FinTech durch sechs regulatorische Schichten: FINMA, ISG, revDSG, DORA, KI-Verordnung. Der Expertenleitfaden 2026 zu Geltungsbereich, Lieferantenrisiko und Vorfallmeldung.
Browse all FAQs →
Full knowledge base
Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.