Reservar cita
GRC · Gestión de riesgos

ISO/IEC 27005 dominar el riesgo con método

ISO/IEC 27005 es la guía reconocida para la gestión de riesgos de seguridad de la información: el método detrás de la apreciación y el tratamiento del riesgo en su ISMS. Lo convertimos en un proceso robusto y listo para auditoría.

2022 · 4.ª ediciónVersión actual (oct. 2022)
GuíaGuidance – los requisitos auditables están en ISO 27001
No certificableApoya pero no sustituye la certificación ISO 27001
NIS2 · DORABase para el art. 21 NIS2 y la gestión del riesgo TIC de DORA

Qué aporta ISO/IEC 27005

ISO/IEC 27005:2022 es la guía internacional para la gestión de riesgos de seguridad de la información (information security risk management). La norma describe cómo las organizaciones identifican, analizan, evalúan y tratan los riesgos de forma sistemática, cerrando precisamente la brecha entre el «qué» de ISO/IEC 27001 y el «cómo» de la práctica diaria.

Es una guía pura y no contiene requisitos certificables. Su valor está en el método: ISO/IEC 27005 proporciona la base para la apreciación del riesgo y el plan de tratamiento del riesgo (risk treatment plan) del que se deriva la declaración de aplicabilidad (Statement of Applicability, SoA) de su ISMS. La 4.ª edición de 2022 está estrechamente alineada con ISO 31000 e ISO/IEC 27001:2022.

Los componentes clave de la norma

ISO/IEC 27005:2022 estructura el proceso de riesgo con claridad a lo largo del ciclo de gestión de riesgos.

01

Establecer el contexto

Alcance, marco y –elemento central de la edición 2022– los criterios de aceptación del riesgo y un apetito de riesgo (risk appetite) aprobado por la dirección.

02

Identificación de riesgos

A elección basada en activos (activos, amenazas, vulnerabilidades) o basada en eventos (escenarios y eventos); la edición 2022 sitúa ambos enfoques en pie de igualdad.

03

Análisis de riesgos

Determinación de la probabilidad y el impacto (consecuencia) por riesgo –cualitativo, cuantitativo o mixto–, coherente con los criterios definidos.

04

Evaluación de riesgos

Priorización de los riesgos analizados frente a los criterios de aceptación para decidir sobre su tratamiento o aceptación.

05

Tratamiento de riesgos

Selección de opciones (reducir, compartir, evitar, aceptar), derivación de medidas (también del anexo A de ISO/IEC 27001) y el plan de tratamiento con responsable y plazo.

06

Comunicación y seguimiento

Comunicación continua a las partes interesadas, así como seguimiento y revisión (monitoring & review), para que riesgos y medidas se mantengan actualizados.

El puente hacia sus obligaciones

ISO/IEC 27005 es el ancla metodológica de varios requisitos regulatorios y normativos.

ISO/IEC 27001

Proporciona el método para la cláusula 6.1 (acciones para tratar riesgos y oportunidades) y 8.2/8.3 (apreciación y tratamiento del riesgo) –y con ello la base para el SoA y el plan de tratamiento.

NIS2 (art. 21)

El enfoque basado en el riesgo exigido para las medidas técnicas y organizativas se puede fundamentar y documentar con limpieza mediante un proceso ISO 27005.

DORA

La gestión del riesgo TIC del sector financiero (capítulo II de DORA) exige un proceso de riesgo robusto; ISO/IEC 27005 aporta el método reconocido adecuado.

ISO 31000

La edición 2022 está estrechamente alineada con el marco general de gestión de riesgos ISO 31000, de modo que los riesgos de TI encajan en un ERM a escala de toda la empresa.

Cómo trabajamos juntos

Del diagnóstico inicial a un proceso de riesgo vivo y listo para auditoría.

01

1 · Diagnóstico

Revisamos su proceso de riesgo, criterios y registro existentes e identificamos las brechas frente a ISO/IEC 27005 y a sus obligaciones regulatorias.

02

2 · Método y criterios

Juntos definimos criterios de riesgo, escalas y un apetito de riesgo aprobado por la dirección –basado en activos o en eventos, adaptado a su organización.

03

3 · Apreciar y tratar

Realizamos la apreciación del riesgo, derivamos opciones de tratamiento y elaboramos el plan de tratamiento con responsables y plazos claros.

04

4 · Anclar y supervisar

Establecemos seguimiento, ciclos de revisión y reporte a la dirección –con soporte de VamiGRC– para que el proceso se mantenga actualizado en el tiempo.

¿Qué madurez tiene su gestión de riesgos?

Cuatro preguntas breves le muestran en dos minutos dónde está su gestión de riesgos de seguridad de la información.

1¿Existe un proceso de riesgo documentado con criterios y escalas definidos?

2¿La dirección ha aprobado formalmente un apetito de riesgo?

3¿Los riesgos se registran de forma centralizada, completa y actualizada?

4¿Todos los planes de tratamiento tienen un responsable nombrado y un plazo vinculante?

La autoevaluación es una primera orientación y no sustituye un análisis de brechas formal.

Preguntas frecuentes

Las respuestas esenciales en torno a ISO/IEC 27005.

¿Se puede obtener una certificación según ISO/IEC 27005?

No. ISO/IEC 27005 es una guía pura y no contiene requisitos auditables. La certificación es del ISMS según ISO/IEC 27001; ISO/IEC 27005 aporta el método que hay detrás.

¿Qué hay de nuevo en la edición de 2022?

La 4.ª edición está más alineada con ISO 31000 e ISO/IEC 27001:2022, sitúa los enfoques basado en activos y basado en eventos en pie de igualdad y separa con mayor claridad la apreciación y el tratamiento del riesgo.

¿Cómo se relaciona ISO/IEC 27005 con ISO/IEC 27001?

ISO/IEC 27001 exige un proceso de riesgo en las cláusulas 6.1 y 8.2/8.3 pero no prescribe un método concreto. ISO/IEC 27005 llena ese vacío y aporta el método de apreciación, tratamiento y el plan de tratamiento del riesgo.

¿Ayuda ISO/IEC 27005 con NIS2 y DORA?

Sí. Tanto el enfoque basado en el riesgo de NIS2 (art. 21) como la gestión del riesgo TIC bajo DORA pueden fundamentarse y documentarse de forma robusta con un proceso conforme a ISO 27005.

¿Basado en activos o en eventos: cuál es el correcto?

Ambos son válidos. El enfoque basado en activos parte de activos, amenazas y vulnerabilidades; el basado en eventos, de escenarios. Elegimos con usted el enfoque –o una combinación– que se ajuste al alcance y la madurez de su organización.

Haga que su gestión de riesgos esté lista para auditoría

Ponemos en marcha con usted un proceso de riesgo conforme a ISO/IEC 27005 que sostiene por igual ISO 27001, NIS2 y DORA.