¿Cómo respalda ISO/IEC 27005 el cumplimiento de ISO/IEC 27001?

ISO/IEC 27005 proporciona orientación detallada para realizar las evaluaciones y el tratamiento de riesgos de seguridad de la información exigidos por ISO/IEC 27001. Explica cómo cumplir con la cláusula 6.1.2 definiendo el contexto, evaluando los riesgos y seleccionando controles de forma estructurada y auditable.

ISO/IEC 27005 respalda ISO/IEC 27001 explicando cómo las organizaciones deben realizar las actividades de gestión de riesgos de seguridad de la información requeridas para la certificación. Mientras ISO/IEC 27001 establece qué debe hacerse, ISO/IEC 27005 describe cómo hacerlo de manera consistente y defendible.

Los auditores escrutan cada vez más la calidad de la evaluación de riesgos, no solo su existencia. Entre 2024 y 2025, muchas no conformidades ISO/IEC 27001 están relacionadas con una lógica débil de evaluación de riesgos, criterios de aceptación poco claros o un vínculo deficiente entre riesgos y controles. ISO/IEC 27005 aborda estas brechas directamente.

La cláusula 6.1.2 de ISO/IEC 27001 exige que las organizaciones identifiquen los riesgos, los analicen y evalúen, y definan las opciones de tratamiento. ISO/IEC 27005 amplifica cada uno de estos pasos, incluyendo:

  • Establecimiento del contexto y definición del alcance
  • Identificación de riesgos basada en activos, amenazas y vulnerabilidades
  • Análisis de riesgos usando técnicas cualitativas o cuantitativas
  • Evaluación de riesgos frente a criterios de aceptación definidos
  • Tratamiento de riesgos y aceptación de riesgos residuales


Las organizaciones que usan ISO/IEC 27005 suelen producir registros de riesgos más claros, Declaraciones de Aplicabilidad mejor justificadas y evidencia de auditoría más consistente. Las decisiones de riesgo son trazables, repetibles y están alineadas con los objetivos de negocio, en lugar de guiarse únicamente por listas de verificación de controles.


Los profesionales responsables del mantenimiento de ISO/IEC 27001 suelen usar ISO/IEC 27005 como su referencia interna de metodología de riesgos.

Related Information

  • ISO/IEC 27005 es una norma de orientación, no certificable.
  • La certificación ISO/IEC 27001 no exige adoptar formalmente ISO/IEC 27005, pero los auditores suelen esperar alineamiento.
  • Los criterios de aceptación de riesgos deben ser aprobados por la dirección.
  • Los planes de tratamiento de riesgos deben referenciar controles implementados o planificados.
  • ISO/IEC 27005 se alinea con los principios de riesgos de ISO 31000.

Expert Insight

Vemos regularmente organizaciones que aprueban ISO/IEC 27001 inicialmente, pero tienen dificultades en auditorías de seguimiento porque la gestión de riesgos se hizo con prisas. ISO/IEC 27005 ayuda a prevenir eso forzando claridad desde el principio: qué está dentro del alcance, cómo se mide el riesgo y quién lo acepta. Las organizaciones maduras revisan estos elementos anualmente, no solo antes de las auditorías. El verdadero beneficio es la estabilidad. Una vez definida la lógica de riesgos, las actualizaciones son incrementales en lugar de disruptivas.

Cuando los auditores preguntan "¿por qué eligió este control?", ISO 27005 le da una respuesta documentada en lugar de una suposición.

Christophe MAZZOLA
Christophe MAZZOLA

ISO 27001 Lead Implementer • ISO 27001 Lead Auditor

Ver todas las formaciones Seguridad de la Información

Más sobre ISO 27005 Risk Manager

1

¿En qué se diferencia ISO/IEC 27005 de otros métodos de evaluación de riesgos como EBIOS o NIST?

ISO/IEC 27005 define un marco de gestión de riesgos más que un método único de evaluación, mientras que EBIOS, NIST y enfoques similares proporcionan técnicas de análisis específicas. ISO 27005 permite a las organizaciones seleccionar y justificar métodos dentro de un ciclo de vida estandarizado.

2

¿Qué es la certificación ISO/IEC 27005 Risk Manager y qué le permite hacer?

La certificación ISO/IEC 27005 Risk Manager cualifica a los profesionales para diseñar, operar y mantener un proceso de gestión de riesgos de seguridad de la información alineado con ISO/IEC 27005:2022. Valida la capacidad para identificar, analizar, evaluar, tratar y comunicar riesgos de seguridad de la información en apoyo del cumplimiento de ISO/IEC 27001.

3

¿Cuáles son los prerrequisitos para la certificación ISO/IEC 27005 Risk Manager?

No existen prerrequisitos formales para la certificación ISO/IEC 27005 Risk Manager, pero se espera que los participantes tengan conocimientos básicos de seguridad de la información y familiaridad con los conceptos de ISO/IEC 27001. Se recomienda encarecidamente exposición previa a actividades de gestión de riesgos.

4

¿Cuál es la diferencia entre ISO/IEC 27001 e ISO/IEC 27005?

ISO/IEC 27001:2022 es la norma certificable que define los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI). ISO/IEC 27005:2022 es una norma de directrices, no certificable, que detalla cómo gestionar los riesgos de seguridad de la información. ISO 27001 indica que hay que gestionar el riesgo; ISO 27005 explica cómo.

Todas las preguntas frecuentes →

Base de conocimiento completa

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.