ISO/IEC 27005:2022 ist die internationale Norm mit Leitlinien für das Management von Informationssicherheitsrisiken. Sie wurde im Oktober 2022 von ISO und IEC veröffentlicht und unterstützt die Umsetzung der Risikomanagement-Anforderungen aus Abschnitt 6.1 der ISO/IEC 27001. Sie ist nicht zertifizierbar: sie liefert Leitlinien, keine zertifizierbaren Anforderungen.
ISO/IEC 27005:2022 wurde im Oktober 2022 vom technischen Komitee ISO/IEC JTC 1/SC 27 veröffentlicht und löst die Ausgabe von 2018 ab. Sie liefert Leitlinien für das Management von Informationssicherheitsrisiken innerhalb eines Informationssicherheits-Managementsystems (ISMS).
Anders als die ISO/IEC 27001:2022, welche die zertifizierbaren Anforderungen an ein ISMS definiert, beschreibt die ISO 27005 die Methodik des Risikomanagements. Sie hilft Organisationen, Abschnitt 6.1 der ISO 27001 (Risikobeurteilung und Risikobehandlung) umzusetzen.
Die Norm strukturiert den Prozess in fünf Hauptschritte: Kontextfestlegung, Risikoidentifikation, Risikoanalyse, Risikobewertung und Risikobehandlung. Zwei begleitende Tätigkeiten unterstützen diese Schritte: Kommunikation und Konsultation sowie Überwachung und Überprüfung.
Die ISO 27005 ist gegenüber operativen Methoden neutral. Sie können sie mit EBIOS Risk Manager (der Methode der ANSSI), NIST SP 800-30, OCTAVE Allegro oder einer eigenen Methode anwenden, solange diese die Grundsätze und Schritte der Norm beachtet.
Verstehen Sie die ISO 27005 als das „Wie“ hinter dem „Was“ der ISO 27001: Sie zertifiziert Sie nicht, ist aber die Methodik, die Prüfer hinter einem glaubwürdigen Risikoprozess nach Abschnitt 6.1 erwarten.
Browse all Informationssicherheit training courses
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.
ISO 31000:2018 ist die allgemeine internationale Norm für das Risikomanagement, anwendbar auf jede Risikoart in jeder Organisation. ISO/IEC 27005:2022 ist an den Grundsätzen der ISO 31000 ausgerichtet und auf deren Struktur aufgebaut, konzentriert sich aber gezielt auf Informationssicherheitsrisiken.
ISO/IEC 27005:2022 wurde im Oktober 2022 veröffentlicht und löst die Ausgabe von 2018 ab. Die bestätigten Änderungen betreffen die Angleichung der Terminologie an die ISO/IEC 27001:2022 und die ISO 31000:2018 sowie ein aktualisiertes Vokabular rund um die Begriffe Risiko, Bedrohung und Schwachstelle.
ISO/IEC 27001:2022 ist die zertifizierbare Norm, welche die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) definiert. ISO/IEC 27005:2022 ist eine nicht zertifizierbare Leitliniennorm, die beschreibt, wie Informationssicherheitsrisiken zu managen sind. Die ISO 27001 sagt, dass Sie Risiken managen müssen; die ISO 27005 erklärt, wie.
Die Kosten der Schulung ISO/IEC 27005 Risk Manager hängen vom Format (Präsenz, Fernunterricht, Inhouse) und den verfügbaren Terminen ab. Abilene Academy erstellt auf der Kursseite ein individuelles Angebot. Der Gesamtpreis umfasst in der Regel die Schulung, die offiziellen PECB-Unterlagen und die Zertifizierungsprüfung.
Die Zertifizierung ISO/IEC 27005 Risk Manager qualifiziert Fachleute dazu, einen Prozess für das Informationssicherheits-Risikomanagement nach ISO/IEC 27005:2022 zu gestalten, zu betreiben und aufrechtzuerhalten. Sie bestätigt die Fähigkeit, Informationssicherheitsrisiken zu identifizieren, zu analysieren, zu bewerten, zu behandeln und zu kommunizieren, um die Konformität mit ISO/IEC 27001 zu unterstützen.
EBIOS Risk Manager ohne Fachjargon erklärt: die 5 Workshops, der Bezug zu ISO 27001 und was die PECB-Zertifizierung wirklich wert ist.
Die ISO 27001 liest sich in einer Schweizer FinTech durch sechs regulatorische Schichten: FINMA, ISG, revDSG, DORA, KI-Verordnung. Der Expertenleitfaden 2026 zu Geltungsbereich, Lieferantenrisiko und Vorfallmeldung.
Browse all FAQs →
Full knowledge base
Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.