ISO/IEC 27005 define un marco de gestión de riesgos más que un método único de evaluación, mientras que EBIOS, NIST y enfoques similares proporcionan técnicas de análisis específicas. ISO 27005 permite a las organizaciones seleccionar y justificar métodos dentro de un ciclo de vida estandarizado.
ISO/IEC 27005 se diferencia de métodos como EBIOS o NIST porque es un marco de orientación, no una metodología prescriptiva. Define qué actividades deben ocurrir en la gestión de riesgos, pero deja flexibilidad en cómo se analizan y evalúan los riesgos.
Las organizaciones que operan en múltiples jurisdicciones suelen tener dificultades para conciliar distintos enfoques de riesgo. En Europa, EBIOS es común; a nivel global, predominan los métodos NIST. ISO/IEC 27005 proporciona una estructura unificadora que permite a estos métodos coexistir dentro de un único modelo de gobernanza.
ISO/IEC 27005 cubre:
En contraste, EBIOS o NIST SP 800-30 definen pasos detallados, técnicas de modelado de amenazas y enfoques de puntuación.
Muchas organizaciones adoptan ISO/IEC 27005 como marco general y aplican EBIOS, OCTAVE o NIST para el análisis. Este enfoque satisface a los auditores mientras se conserva la flexibilidad metodológica.
Los Risk Managers deben poder explicar por qué se eligió un método determinado y cómo encaja con las expectativas de ISO/IEC 27005.
Las implementaciones más sólidas evitan las guerras de métodos. Vemos que las organizaciones exitosas definen ISO 27005 como su referencia y documentan uno o dos métodos de evaluación aprobados según el contexto. Lo que importa es la consistencia y la trazabilidad, no la marca del método. Los auditores buscan lógica, no logos.
“ISO 27005 no le dice cómo pensar, le dice cómo demostrar que pensó.”
Ver todas las formaciones Seguridad de la Información
La certificación ISO/IEC 27005 Risk Manager cualifica a los profesionales para diseñar, operar y mantener un proceso de gestión de riesgos de seguridad de la información alineado con ISO/IEC 27005:2022. Valida la capacidad para identificar, analizar, evaluar, tratar y comunicar riesgos de seguridad de la información en apoyo del cumplimiento de ISO/IEC 27001.
byChristophe MAZZOLA
No existen prerrequisitos formales para la certificación ISO/IEC 27005 Risk Manager, pero se espera que los participantes tengan conocimientos básicos de seguridad de la información y familiaridad con los conceptos de ISO/IEC 27001. Se recomienda encarecidamente exposición previa a actividades de gestión de riesgos.
byChristophe MAZZOLA
El examen se imparte en línea, dura tres horas y se organiza en cinco dominios de competencia que cubren los principios, criterios, planificación, implementación y monitoreo de SOC 2.
byChristophe MAZZOLA
La certificación ISO/IEC 27005 Risk Manager cualifica a los profesionales para diseñar, operar y mantener un proceso de gestión de riesgos de seguridad de la información alineado con ISO/IEC 27005:2022. Valida la capacidad para identificar, analizar, evaluar, tratar y comunicar riesgos de seguridad de la información en apoyo del cumplimiento de ISO/IEC 27001.
No existen prerrequisitos formales para la certificación ISO/IEC 27005 Risk Manager, pero se espera que los participantes tengan conocimientos básicos de seguridad de la información y familiaridad con los conceptos de ISO/IEC 27001. Se recomienda encarecidamente exposición previa a actividades de gestión de riesgos.
ISO/IEC 27001:2022 es la norma certificable que define los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI). ISO/IEC 27005:2022 es una norma de directrices, no certificable, que detalla cómo gestionar los riesgos de seguridad de la información. ISO 27001 indica que hay que gestionar el riesgo; ISO 27005 explica cómo.
ISO/IEC 27005:2022 se publicó en octubre de 2022 y sustituye a la edición de 2018. Los cambios confirmados se refieren a la alineación de la terminología con ISO/IEC 27001:2022 e ISO 31000:2018, y a un vocabulario actualizado en torno a los conceptos de riesgo, amenaza y vulnerabilidad.
ISO 31000:2018 para practicantes suizos: 8 principios, proceso en 6 etapas, 7 opciones de tratamiento, cruce con FINMA 2023/01, LSI, revLPD, DORA y Ley de IA UE. Guía experta Henri Haenni.
ISO 27001 en una FinTech suiza se lee a través de seis capas regulatorias: FINMA, ISG, nLPD, DORA, EU AI Act. La guía experta 2026 sobre alcance, riesgo de proveedores y reporte de incidentes.
Todas las preguntas frecuentes →
Base de conocimiento completa
Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.