GlosarioISO 27001

ISO 27005

Respuesta corta

ISO 27005 es la norma internacional de orientación para la gestión de riesgos de seguridad de la información. Explica cómo identificar, analizar, evaluar y tratar los riesgos de seguridad de forma que se cumplan los requisitos de ISO 27001. Es solo una guía y no se puede certificar.

Qué cubre

El ciclo completo de gestión de riesgos: establecer el contexto y los criterios de riesgo, identificar los riesgos, analizar su probabilidad y sus consecuencias, evaluarlos frente a los criterios de aceptación, decidir su tratamiento, aceptar el riesgo residual, comunicar con las partes interesadas y hacer seguimiento a lo largo del tiempo. También incluye ejemplos de amenazas, vulnerabilidades y escenarios de riesgo típicos.

La edición de 2022

La edición vigente, publicada en 2022, está alineada con ISO 27001:2022 y con la norma general de gestión de riesgos ISO 31000. Describe dos formas complementarias de identificar riesgos: un enfoque basado en eventos, que parte de escenarios estratégicos y fuentes de riesgo, y un enfoque basado en activos, que parte de los activos, las amenazas y las vulnerabilidades.

Cómo se usa

ISO 27001 exige un proceso de análisis de riesgos pero no impone un método. ISO 27005 ofrece una forma reconocida de diseñarlo que los auditores entenderán. Es una guía, así que no se puede certificar y las empresas pueden adaptarla.

Otros métodos

En España se usan mucho la metodología MAGERIT y la herramienta PILAR del CCN, sobre todo para el ENS. Otras opciones son las guías del NIST y el método francés EBIOS. La elección importa menos que aplicar un método de forma coherente y mantener el análisis de riesgos actualizado.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema