Internationale Norm mit Leitlinien zum Management von Informationssicherheitsrisiken. Sie konkretisiert das Risikovorgehen, das ISO/IEC 27001 in Kapitel 6.1 verlangt, ohne selbst eine bestimmte Methode vorzuschreiben.
ISO/IEC 27001 verlangt einen Prozess zur Risikobeurteilung und Risikobehandlung, legt aber nicht fest, wie er auszusehen hat. ISO/IEC 27005 füllt diese Lücke mit Leitlinien zu Identifikation, Analyse, Bewertung und Behandlung von Risiken.
Die Norm schreibt keine Methode vor. Sowohl ereignisbasierte als auch assetbasierte Vorgehensweisen sind möglich. Entscheidend ist, dass das gewählte Vorgehen dokumentiert, nachvollziehbar und wiederholbar ist, weil genau das im Audit geprüft wird.
Wie ISO/IEC 27002 ist auch 27005 ein Leitfaden und nicht zertifizierbar. Sie lässt sich mit dem allgemeinen Risikomanagement nach ISO 31000 kombinieren, das denselben Grundaufbau verwendet.
Nein. Sie ist methodenoffen. Verlangt ist nur, dass das gewählte Vorgehen dokumentiert und wiederholbar ist.
Nein. Sie ist ein Leitfaden, kein Anforderungsstandard.