¿En qué se diferencia ISO/IEC 27005 de otros métodos de evaluación de riesgos como EBIOS o NIST?

ISO/IEC 27005 define un marco de gestión de riesgos más que un método único de evaluación, mientras que EBIOS, NIST y enfoques similares proporcionan técnicas de análisis específicas. ISO 27005 permite a las organizaciones seleccionar y justificar métodos dentro de un ciclo de vida estandarizado.

ISO/IEC 27005 se diferencia de métodos como EBIOS o NIST porque es un marco de orientación, no una metodología prescriptiva. Define qué actividades deben ocurrir en la gestión de riesgos, pero deja flexibilidad en cómo se analizan y evalúan los riesgos.


Las organizaciones que operan en múltiples jurisdicciones suelen tener dificultades para conciliar distintos enfoques de riesgo. En Europa, EBIOS es común; a nivel global, predominan los métodos NIST. ISO/IEC 27005 proporciona una estructura unificadora que permite a estos métodos coexistir dentro de un único modelo de gobernanza.


ISO/IEC 27005 cubre:

  • Principios de gestión de riesgos alineados con ISO 31000
  • Fases del ciclo de vida aplicables independientemente del método
  • Integración con los requisitos de ISO/IEC 27001

En contraste, EBIOS o NIST SP 800-30 definen pasos detallados, técnicas de modelado de amenazas y enfoques de puntuación.


Muchas organizaciones adoptan ISO/IEC 27005 como marco general y aplican EBIOS, OCTAVE o NIST para el análisis. Este enfoque satisface a los auditores mientras se conserva la flexibilidad metodológica.


Los Risk Managers deben poder explicar por qué se eligió un método determinado y cómo encaja con las expectativas de ISO/IEC 27005.

Related Information

  • ISO/IEC 27005 se alinea con los principios de gestión de riesgos de ISO 31000.
  • EBIOS es ampliamente utilizado en los sectores público francés y de la UE.
  • Los métodos NIST son comunes en entornos multinacionales.
  • ISO/IEC 27005 admite análisis tanto cualitativos como cuantitativos.
  • La selección de método debe documentarse y justificarse.

Expert Insight

Las implementaciones más sólidas evitan las guerras de métodos. Vemos que las organizaciones exitosas definen ISO 27005 como su referencia y documentan uno o dos métodos de evaluación aprobados según el contexto. Lo que importa es la consistencia y la trazabilidad, no la marca del método. Los auditores buscan lógica, no logos.

ISO 27005 no le dice cómo pensar, le dice cómo demostrar que pensó.

Christophe MAZZOLA
Christophe MAZZOLA

ISO 27001 Lead Implementer • ISO 27001 Lead Auditor

Ver todas las formaciones Seguridad de la Información

Más sobre ISO 27005 Risk Manager

1

¿Qué es la certificación ISO/IEC 27005 Risk Manager y qué le permite hacer?

La certificación ISO/IEC 27005 Risk Manager cualifica a los profesionales para diseñar, operar y mantener un proceso de gestión de riesgos de seguridad de la información alineado con ISO/IEC 27005:2022. Valida la capacidad para identificar, analizar, evaluar, tratar y comunicar riesgos de seguridad de la información en apoyo del cumplimiento de ISO/IEC 27001.

2

¿Cuáles son los prerrequisitos para la certificación ISO/IEC 27005 Risk Manager?

No existen prerrequisitos formales para la certificación ISO/IEC 27005 Risk Manager, pero se espera que los participantes tengan conocimientos básicos de seguridad de la información y familiaridad con los conceptos de ISO/IEC 27001. Se recomienda encarecidamente exposición previa a actividades de gestión de riesgos.

3

¿Cuál es la diferencia entre ISO/IEC 27001 e ISO/IEC 27005?

ISO/IEC 27001:2022 es la norma certificable que define los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI). ISO/IEC 27005:2022 es una norma de directrices, no certificable, que detalla cómo gestionar los riesgos de seguridad de la información. ISO 27001 indica que hay que gestionar el riesgo; ISO 27005 explica cómo.

4

¿Qué cambió en ISO/IEC 27005:2022 respecto a 2018?

ISO/IEC 27005:2022 se publicó en octubre de 2022 y sustituye a la edición de 2018. Los cambios confirmados se refieren a la alineación de la terminología con ISO/IEC 27001:2022 e ISO 31000:2018, y a un vocabulario actualizado en torno a los conceptos de riesgo, amenaza y vulnerabilidad.

Todas las preguntas frecuentes →

Base de conocimiento completa

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.