Termin vereinbaren
GRC · Risikomanagement

ISO/IEC 27005 Risiken methodisch beherrschen

ISO/IEC 27005 liefert den anerkannten Leitfaden (Guidance) für das Management von Informationssicherheitsrisiken – die Methodik hinter Risikobeurteilung und Risikobehandlung in Ihrem ISMS. Wir machen daraus einen belastbaren, prüffesten Prozess.

2022 · 4. AusgabeAktuelle Fassung (Okt. 2022)
LeitfadenGuidance – auditierbare Anforderungen nur in ISO 27001
Nicht zertifizierbarUnterstützt, ersetzt aber keine ISO-27001-Zertifizierung
NIS2 · DORABasis für Art. 21 NIS2 & DORA-IKT-Risikomanagement

Was ISO/IEC 27005 leistet

ISO/IEC 27005:2022 ist der internationale Leitfaden für das Management von Informationssicherheitsrisiken (information security risk management). Die Norm beschreibt, wie Organisationen Risiken systematisch identifizieren, analysieren, bewerten und behandeln – und schließt damit genau die Lücke zwischen dem „Was“ der ISO/IEC 27001 und dem „Wie“ der täglichen Praxis.

Sie ist reine Guidance und enthält keine zertifizierbaren Anforderungen. Ihr Wert liegt in der Methodik: ISO/IEC 27005 liefert das Fundament für die Risikobeurteilung und den Risikobehandlungsplan (risk treatment plan), aus dem die Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) Ihres ISMS entsteht. Die 4. Ausgabe von 2022 ist eng an ISO 31000 sowie an ISO/IEC 27001:2022 ausgerichtet.

Die Kernbausteine der Norm

ISO/IEC 27005:2022 strukturiert den Risikoprozess klar entlang des Risikomanagement-Zyklus.

01

Kontext festlegen

Anwendungsbereich, Rahmenbedingungen und – zentral in der 2022er-Fassung – die Kriterien für Risikoakzeptanz und den von der Leitung freigegebenen Risikoappetit (risk appetite).

02

Risikoidentifikation

Wahlweise Asset-basiert (Werte, Bedrohungen, Schwachstellen) oder Event-basiert (Szenarien und Ereignisse) – die 2022er-Ausgabe stellt beide Ansätze gleichberechtigt nebeneinander.

03

Risikoanalyse

Bestimmung von Eintrittswahrscheinlichkeit und Auswirkung (Konsequenz) je Risiko – qualitativ, quantitativ oder als Mischform, konsistent zu den definierten Kriterien.

04

Risikobewertung

Priorisierung der analysierten Risiken gegen die Akzeptanzkriterien, um über Behandlung oder Akzeptanz zu entscheiden.

05

Risikobehandlung

Auswahl der Optionen (verringern, teilen, vermeiden, akzeptieren), Ableitung von Maßnahmen (auch aus ISO/IEC 27001 Anhang A) und der Risikobehandlungsplan mit Owner und Termin.

06

Kommunikation & Überwachung

Fortlaufende Kommunikation an die Stakeholder sowie Überwachung und Überprüfung (monitoring & review), damit Risiken und Maßnahmen aktuell bleiben.

Die Brücke zu Ihren Pflichten

ISO/IEC 27005 ist der methodische Anker für gleich mehrere regulatorische und normative Anforderungen im DACH-Raum.

ISO/IEC 27001

Liefert die Methodik für Klausel 6.1 (Maßnahmen zum Umgang mit Risiken und Chancen) sowie 8.2/8.3 (Risikobeurteilung und -behandlung) – und damit die Grundlage für SoA und Risikobehandlungsplan.

NIS2 (Art. 21)

Der geforderte risikobasierte Ansatz für die technischen und organisatorischen Maßnahmen lässt sich mit einem ISO-27005-Prozess sauber begründen und dokumentieren.

DORA

Das IKT-Risikomanagement der Finanzbranche (Kapitel II DORA) verlangt einen belastbaren Risikoprozess – ISO/IEC 27005 liefert die passende, anerkannte Methodik.

ISO 31000

Die 2022er-Fassung ist eng an das übergeordnete Risikomanagement-Rahmenwerk ISO 31000 angelehnt, sodass IT-Risiken sich in ein unternehmensweites ERM einfügen.

So gehen wir gemeinsam vor

Von der Standortbestimmung bis zum gelebten, prüffesten Risikoprozess.

01

1 · Standortbestimmung

Wir sichten Ihren bestehenden Risikoprozess, Kriterien und Register und identifizieren Lücken gegenüber ISO/IEC 27005 und Ihren regulatorischen Pflichten.

02

2 · Methodik & Kriterien

Gemeinsam definieren wir Risikokriterien, Skalen und einen von der Leitung freigegebenen Risikoappetit – Asset- oder Event-basiert, passend zu Ihrer Organisation.

03

3 · Beurteilung & Behandlung

Wir führen die Risikobeurteilung durch, leiten Behandlungsoptionen ab und erstellen den Risikobehandlungsplan mit klaren Ownern und Terminen.

04

4 · Verankern & überwachen

Wir etablieren Überwachung, Review-Zyklen und Reporting an die Leitung – tool-gestützt mit VamiGRC, damit der Prozess dauerhaft aktuell bleibt.

Wie reif ist Ihr Risikomanagement?

Vier kurze Fragen zeigen Ihnen in zwei Minuten, wo Ihr Informationssicherheits-Risikomanagement steht.

1Gibt es einen dokumentierten Risikoprozess mit definierten Kriterien und Skalen?

2Ist ein Risikoappetit von der Leitung formell freigegeben?

3Werden Risiken zentral, vollständig und aktuell in einem Register erfasst?

4Haben alle Behandlungspläne einen benannten Owner und einen verbindlichen Termin?

Der Selbstcheck ist eine erste Orientierung und ersetzt keine formale Gap-Analyse.

Häufige Fragen

Die wichtigsten Antworten rund um ISO/IEC 27005.

Kann man sich nach ISO/IEC 27005 zertifizieren lassen?

Nein. ISO/IEC 27005 ist reine Guidance und enthält keine auditierbaren Anforderungen. Zertifiziert wird das ISMS nach ISO/IEC 27001; ISO/IEC 27005 liefert die Methodik dahinter.

Was ist neu in der Ausgabe von 2022?

Die 4. Ausgabe ist stärker an ISO 31000 und ISO/IEC 27001:2022 ausgerichtet, stellt den Asset- und den Event-basierten Ansatz gleichwertig nebeneinander und trennt Risikobeurteilung und Risikobehandlung klarer.

Wie hängt ISO/IEC 27005 mit ISO/IEC 27001 zusammen?

ISO/IEC 27001 fordert in Klausel 6.1 und 8.2/8.3 einen Risikoprozess, schreibt aber keine konkrete Methode vor. ISO/IEC 27005 füllt diese Lücke und liefert die Methodik für Beurteilung, Behandlung und den Risikobehandlungsplan.

Hilft ISO/IEC 27005 bei NIS2 und DORA?

Ja. Sowohl der risikobasierte Ansatz von NIS2 (Art. 21) als auch das IKT-Risikomanagement unter DORA lassen sich mit einem ISO-27005-konformen Prozess belastbar begründen und dokumentieren.

Asset-basiert oder Event-basiert – was ist richtig?

Beides ist zulässig. Der Asset-basierte Ansatz geht von Werten, Bedrohungen und Schwachstellen aus, der Event-basierte von Szenarien. Wir wählen mit Ihnen den Ansatz, der zu Umfang und Reife Ihrer Organisation passt – auch als Mischform.

Machen Sie Ihr Risikomanagement prüffest

Wir setzen mit Ihnen einen ISO/IEC-27005-konformen Risikoprozess auf, der ISO 27001, NIS2 und DORA gleichermaßen trägt.