Qué cubre
El ciclo completo de gestión de riesgos: establecer el contexto y los criterios de riesgo, identificar los riesgos, analizar su probabilidad y sus consecuencias, evaluarlos frente a los criterios de aceptación, decidir su tratamiento, aceptar el riesgo residual, comunicar con las partes interesadas y hacer seguimiento a lo largo del tiempo. También incluye ejemplos de amenazas, vulnerabilidades y escenarios de riesgo típicos.
La edición de 2022
La edición vigente, publicada en 2022, está alineada con ISO 27001:2022 y con la norma general de gestión de riesgos ISO 31000. Describe dos formas complementarias de identificar riesgos: un enfoque basado en eventos, que parte de escenarios estratégicos y fuentes de riesgo, y un enfoque basado en activos, que parte de los activos, las amenazas y las vulnerabilidades.
Cómo se usa
ISO 27001 exige un proceso de análisis de riesgos pero no impone un método. ISO 27005 ofrece una forma reconocida de diseñarlo que los auditores entenderán. Es una guía, así que no se puede certificar y las empresas pueden adaptarla.
Otros métodos
En España se usan mucho la metodología MAGERIT y la herramienta PILAR del CCN, sobre todo para el ENS. Otras opciones son las guías del NIST y el método francés EBIOS. La elección importa menos que aplicar un método de forma coherente y mantener el análisis de riesgos actualizado.




