Establecer el contexto
Alcance, marco y –elemento central de la edición 2022– los criterios de aceptación del riesgo y un apetito de riesgo (risk appetite) aprobado por la dirección.
ISO/IEC 27005 es la guía reconocida para la gestión de riesgos de seguridad de la información: el método detrás de la apreciación y el tratamiento del riesgo en su ISMS. Lo convertimos en un proceso robusto y listo para auditoría.
ISO/IEC 27005:2022 es la guía internacional para la gestión de riesgos de seguridad de la información (information security risk management). La norma describe cómo las organizaciones identifican, analizan, evalúan y tratan los riesgos de forma sistemática, cerrando precisamente la brecha entre el «qué» de ISO/IEC 27001 y el «cómo» de la práctica diaria.
Es una guía pura y no contiene requisitos certificables. Su valor está en el método: ISO/IEC 27005 proporciona la base para la apreciación del riesgo y el plan de tratamiento del riesgo (risk treatment plan) del que se deriva la declaración de aplicabilidad (Statement of Applicability, SoA) de su ISMS. La 4.ª edición de 2022 está estrechamente alineada con ISO 31000 e ISO/IEC 27001:2022.
ISO/IEC 27005:2022 estructura el proceso de riesgo con claridad a lo largo del ciclo de gestión de riesgos.
Alcance, marco y –elemento central de la edición 2022– los criterios de aceptación del riesgo y un apetito de riesgo (risk appetite) aprobado por la dirección.
A elección basada en activos (activos, amenazas, vulnerabilidades) o basada en eventos (escenarios y eventos); la edición 2022 sitúa ambos enfoques en pie de igualdad.
Determinación de la probabilidad y el impacto (consecuencia) por riesgo –cualitativo, cuantitativo o mixto–, coherente con los criterios definidos.
Priorización de los riesgos analizados frente a los criterios de aceptación para decidir sobre su tratamiento o aceptación.
Selección de opciones (reducir, compartir, evitar, aceptar), derivación de medidas (también del anexo A de ISO/IEC 27001) y el plan de tratamiento con responsable y plazo.
Comunicación continua a las partes interesadas, así como seguimiento y revisión (monitoring & review), para que riesgos y medidas se mantengan actualizados.
ISO/IEC 27005 es el ancla metodológica de varios requisitos regulatorios y normativos.
Proporciona el método para la cláusula 6.1 (acciones para tratar riesgos y oportunidades) y 8.2/8.3 (apreciación y tratamiento del riesgo) –y con ello la base para el SoA y el plan de tratamiento.
El enfoque basado en el riesgo exigido para las medidas técnicas y organizativas se puede fundamentar y documentar con limpieza mediante un proceso ISO 27005.
La gestión del riesgo TIC del sector financiero (capítulo II de DORA) exige un proceso de riesgo robusto; ISO/IEC 27005 aporta el método reconocido adecuado.
La edición 2022 está estrechamente alineada con el marco general de gestión de riesgos ISO 31000, de modo que los riesgos de TI encajan en un ERM a escala de toda la empresa.
Del diagnóstico inicial a un proceso de riesgo vivo y listo para auditoría.
Revisamos su proceso de riesgo, criterios y registro existentes e identificamos las brechas frente a ISO/IEC 27005 y a sus obligaciones regulatorias.
Juntos definimos criterios de riesgo, escalas y un apetito de riesgo aprobado por la dirección –basado en activos o en eventos, adaptado a su organización.
Realizamos la apreciación del riesgo, derivamos opciones de tratamiento y elaboramos el plan de tratamiento con responsables y plazos claros.
Establecemos seguimiento, ciclos de revisión y reporte a la dirección –con soporte de VamiGRC– para que el proceso se mantenga actualizado en el tiempo.
Cuatro preguntas breves le muestran en dos minutos dónde está su gestión de riesgos de seguridad de la información.
1¿Existe un proceso de riesgo documentado con criterios y escalas definidos?
2¿La dirección ha aprobado formalmente un apetito de riesgo?
3¿Los riesgos se registran de forma centralizada, completa y actualizada?
4¿Todos los planes de tratamiento tienen un responsable nombrado y un plazo vinculante?
La autoevaluación es una primera orientación y no sustituye un análisis de brechas formal.
Fuente primaria de la norma y servicios de VamiSec correspondientes.
Las respuestas esenciales en torno a ISO/IEC 27005.
No. ISO/IEC 27005 es una guía pura y no contiene requisitos auditables. La certificación es del ISMS según ISO/IEC 27001; ISO/IEC 27005 aporta el método que hay detrás.
La 4.ª edición está más alineada con ISO 31000 e ISO/IEC 27001:2022, sitúa los enfoques basado en activos y basado en eventos en pie de igualdad y separa con mayor claridad la apreciación y el tratamiento del riesgo.
ISO/IEC 27001 exige un proceso de riesgo en las cláusulas 6.1 y 8.2/8.3 pero no prescribe un método concreto. ISO/IEC 27005 llena ese vacío y aporta el método de apreciación, tratamiento y el plan de tratamiento del riesgo.
Sí. Tanto el enfoque basado en el riesgo de NIS2 (art. 21) como la gestión del riesgo TIC bajo DORA pueden fundamentarse y documentarse de forma robusta con un proceso conforme a ISO 27005.
Ambos son válidos. El enfoque basado en activos parte de activos, amenazas y vulnerabilidades; el basado en eventos, de escenarios. Elegimos con usted el enfoque –o una combinación– que se ajuste al alcance y la madurez de su organización.
Ponemos en marcha con usted un proceso de riesgo conforme a ISO/IEC 27005 que sostiene por igual ISO 27001, NIS2 y DORA.