018 Grundsätze (Principles)
Wertorientierung, Integration, strukturiertes Vorgehen, Anpassung an den Kontext, Inklusion der Stakeholder, Dynamik, beste verfügbare Information sowie menschliche und kulturelle Faktoren – der Zweck ist die Schaffung und der Schutz von Werten.
02Rahmenwerk (Framework)
Führung und Verpflichtung (Leadership & Commitment) im Zentrum, umgeben vom Zyklus aus Integration, Gestaltung (Design), Umsetzung (Implementation), Bewertung (Evaluation) und Verbesserung (Improvement).
03Kontext & Kommunikation
Externer und interner Kontext, Risikokriterien sowie durchgängige Kommunikation und Konsultation (Communication & Consultation) bilden die Grundlage jeder Risikoentscheidung.
04Risikobeurteilung (Risk Assessment)
Identifikation, Analyse und Bewertung von Risiken (Identification, Analysis, Evaluation) – der methodische Kern, auf dem ISO/IEC 27005 für die Informationssicherheit aufsetzt.
05Risikobehandlung (Risk Treatment)
Auswahl und Umsetzung von Maßnahmen zur Risikosteuerung – vermeiden, vermindern, teilen oder akzeptieren – inklusive Bewertung von Restrisiken (Residual Risk).
06Überwachung & Berichterstattung
Kontinuierliche Überwachung und Überprüfung (Monitoring & Review) sowie Aufzeichnung und Berichterstattung (Recording & Reporting) sichern Nachvollziehbarkeit und Verbesserung.