Was ist der Unterschied zwischen ISO/IEC 27001 und ISO/IEC 27005?

ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.

Die ISO/IEC 27001:2022 definiert die Anforderungen an ein ISMS: Geltungsbereich, Leitlinien, Governance, Risikobehandlung, Massnahmen (Anhang A, 93 Massnahmen in vier Themengruppen), Überwachung und kontinuierliche Verbesserung. Gegen sie beurteilt eine akkreditierte Stelle Ihre Organisation, um ein Zertifikat auszustellen.

Die ISO/IEC 27005:2022 definiert keine zertifizierbaren Anforderungen. Sie liefert methodische Leitlinien für die Durchführung des in Abschnitt 6.1 der ISO 27001 geforderten Risikomanagements: Risikobeurteilung (6.1.2) und Risikobehandlung (6.1.3).

Eine Organisation kann nach ISO 27001 zertifiziert werden, ohne die ISO 27005 ausdrücklich in ihrer Dokumentation zu nennen, sofern sie einen belastbaren Risikomanagementprozess nachweisen kann. In der Praxis dient die ISO 27005 häufig als methodische Referenz, ist aber nicht verpflichtend.

Auf Ebene der PECB-Personenzertifizierung sind beide Familien eigenständig und ergänzen sich. Die ISO 27001 bietet Foundation, Lead Implementer und Lead Auditor. Die ISO 27005 bietet Foundation, Risk Manager und Lead Risk Manager.

Related Information

  • ISO 27001:2022: zertifizierbare Norm, ISMS-Anforderungen
  • ISO 27005:2022: nicht zertifizierbar, Leitlinien für das Risikomanagement
  • Verbindung: ISO 27005 unterstützt die Umsetzung von Abschnitt 6.1 der ISO 27001
  • Anerkannte Alternativmethode: EBIOS Risk Manager (ANSSI)
  • Typischer PECB-Pfad: ISO 27001 Lead Implementer und ISO 27005 Risk Manager

Expert Insight

Ordnen Sie die Zertifizierung der Rolle zu: Ein Lead Implementer baut das ISMS auf, während ein Risk Manager den Risikoprozess nach Abschnitt 6.1 verantwortet, der es speist. Die meisten reifen Sicherheitsteams brauchen beides.

Explore related training

Browse all: Informationssicherheit

Browse all Informationssicherheit training courses

More from ISO 27005 Risk Manager

1

Was hat sich in ISO/IEC 27005:2022 gegenüber 2018 geändert?

ISO/IEC 27005:2022 wurde im Oktober 2022 veröffentlicht und löst die Ausgabe von 2018 ab. Die bestätigten Änderungen betreffen die Angleichung der Terminologie an die ISO/IEC 27001:2022 und die ISO 31000:2018 sowie ein aktualisiertes Vokabular rund um die Begriffe Risiko, Bedrohung und Schwachstelle.

2

Wie viel kostet die Schulung ISO/IEC 27005 Risk Manager?

Die Kosten der Schulung ISO/IEC 27005 Risk Manager hängen vom Format (Präsenz, Fernunterricht, Inhouse) und den verfügbaren Terminen ab. Abilene Academy erstellt auf der Kursseite ein individuelles Angebot. Der Gesamtpreis umfasst in der Regel die Schulung, die offiziellen PECB-Unterlagen und die Zertifizierungsprüfung.

3

Was ist die Zertifizierung ISO/IEC 27005 Risk Manager und wozu qualifiziert sie?

Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.

4

Wie unterscheidet sich ISO/IEC 27005 von anderen Methoden der Risikobewertung wie EBIOS oder NIST?

ISO/IEC 27005 definiert einen Rahmen für das Risikomanagement statt einer einzelnen Bewertungsmethode, während EBIOS, NIST und ähnliche Ansätze konkrete Analysetechniken liefern. ISO 27005 erlaubt Organisationen, Methoden innerhalb eines standardisierten Lebenszyklus auszuwählen und zu begründen.

Browse all FAQs →

Full knowledge base

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.