La perspectiva de Cyber Academy
ISO 27005 es la metodología de gestión del riesgo de seguridad de la información que se articula sobre ISO 27001. Identificación, análisis, evaluación, tratamiento, aceptación. La revisión de 2022 se alinea con los principios de ISO 31000 y clarifica la relación con el Apartado 6 de ISO 27001. Menos prescriptiva que EBIOS RM, pero es la lingua franca canónica con los auditores.
Para qué sirve la ISO/IEC 27005
La ISO/IEC 27005 es la norma de orientación para gestionar el riesgo de seguridad de la información. No certifica nada y no sustituye a la ISO/IEC 27001. En cambio, le proporciona un método para realizar la apreciación y el tratamiento del riesgo que el capítulo 6 de la ISO 27001 exige pero deja deliberadamente abiertos. La ISO 27001 le indica que debe identificar, analizar, evaluar y tratar los riesgos de seguridad de la información ; la ISO 27005 le muestra una forma defendible de hacerlo. Esa división del trabajo es lo más importante que hay que entender sobre la norma.
El método sigue una trayectoria reconocible : establecer el contexto, identificar los riesgos, analizarlos, evaluarlos frente a sus criterios y, a continuación, tratarlos. El tratamiento concluye con una decisión y un registro, no con una simple lista de controles. Dos resultados importan a los auditores por encima de todos los demás. El primero es su conjunto de criterios de aceptación del riesgo, acordados antes de empezar a puntuar para que los resultados no puedan ajustarse a posteriori hacia una respuesta conveniente. El segundo es la aprobación documentada cuando un riesgo residual es aceptado por el responsable adecuado. Esos artefactos son los que convierten una hoja de cálculo de puntuaciones en un proceso gestionado.
La revisión de 2022 y el vínculo con la ISO 31000
La revisión actual alinea el vocabulario y la estructura con la ISO 31000, la norma de gestión del riesgo de toda la organización, para que el riesgo de seguridad de la información hable el mismo lenguaje que el riesgo empresarial. También precisa la relación con la ISO 27001 al asociar sus actividades con los capítulos de la ISO 27001 en lugar de describir un universo paralelo. Donde el pensamiento más antiguo se apoyaba en gran medida en enumerar activos, amenazas y vulnerabilidades, la revisión acoge tanto esa visión basada en eventos como una visión basada en escenarios, dando a los equipos margen para apreciar el riesgo de la manera que realmente se ajusta a su entorno.
La ISO 27005 frente a EBIOS RM
Los profesionales en Francia comparan constantemente la ISO 27005 con EBIOS Risk Manager, el método mantenido por la ANSSI. No son tanto rivales como instrumentos diferentes. La ISO 27005 es menos prescriptiva, reconocida internacionalmente y constituye la lengua común con los auditores de certificación, lo que la convierte en la opción natural cuando su objetivo es un certificado ISO 27001 con validez universal. EBIOS RM es más estructurada y orientada a escenarios, construida en torno a escenarios de ataque estratégicos y operativos y a orígenes de riesgo explícitos, lo que se adapta a los contextos franceses de alto riesgo o regulados. Muchas organizaciones aplican EBIOS RM para el análisis y luego expresan los resultados en términos de la ISO 27005 para el SGSI.
| Dimensión | ISO/IEC 27005 | EBIOS Risk Manager |
|---|---|---|
| Naturaleza | Norma de orientación internacional | Método nacional mantenido por la ANSSI |
| Estilo | Menos prescriptiva, flexible | Estructurada, orientada a escenarios y amenazas |
| Mejor encaje | Certificación ISO 27001, reconocimiento mundial | Contextos franceses de alto riesgo y regulados |
| Público | Auditores de certificación de todo el mundo | Sector público francés y operadores críticos |
Lo que los profesionales hacen en realidad
Usar bien la ISO 27005, en lugar de producir un documento puntual, en la práctica se parece a esto :
- Establecer primero el contexto : el alcance, los criterios de impacto y probabilidad, y los umbrales de aceptación del riesgo, todos acordados antes de que comience cualquier puntuación.
- Identificar los riesgos de la manera que se ajuste al entorno, ya sean cadenas activo-amenaza-vulnerabilidad o escenarios de extremo a extremo, y evitar mezclar métodos de forma incoherente dentro de una misma apreciación.
- Analizar y evaluar frente a los criterios acordados de antemano para que la lista de prioridades sea reproducible, y luego elegir una opción de tratamiento : modificar, mantener, evitar o compartir.
- Registrar el riesgo residual y obtener una aceptación explícita del responsable del riesgo designado, porque esa aprobación es lo que vincula la apreciación con la rendición de cuentas de la dirección según la ISO 27001.
- Revisar la apreciación según una cadencia definida y tras un cambio significativo, para que la imagen del riesgo se mantenga actualizada en lugar de envejecer en silencio entre ciclos de certificación.
Preguntas frecuentes
01¿Puedo certificarme frente a la ISO 27005 ?
No. La ISO 27005 es orientación, no una norma de requisitos, por lo que no existe un certificado para ella. Usted se certifica frente a la ISO 27001 y utiliza la ISO 27005 como el método detrás de la apreciación del riesgo que la ISO 27001 exige.
02¿Cuál es la diferencia entre la ISO 27001 y la ISO 27005 ?
La ISO 27001 establece el requisito de apreciar y tratar el riesgo de seguridad de la información pero deja el método abierto. La ISO 27005 aporta un método reconocido para realizar ese trabajo. Una es certificable, la otra es el conjunto de herramientas que le ayuda a satisfacerla.
03¿Debo usar la ISO 27005 o EBIOS Risk Manager ?
Use la ISO 27005 cuando quiera la norma internacional que los auditores esperan para la ISO 27001. Elija EBIOS RM cuando necesite su análisis estructurado y orientado a escenarios, habitual en los contextos franceses regulados y de alto riesgo. Ambos pueden combinarse.
04¿Cómo se relaciona la ISO 27005 con la ISO 31000 ?
La ISO 31000 es la norma genérica de gestión del riesgo empresarial. La revisión actual de la ISO 27005 alinea sus principios y vocabulario con la ISO 31000, de modo que el riesgo de seguridad de la información encaje dentro del marco más amplio de gestión del riesgo en lugar de quedar al margen.
05¿Me indica la ISO 27005 qué controles implementar ?
No. Le ayuda a decidir qué riesgos tratar y cómo, pero la referencia de controles es la ISO 27002 y el conjunto del Anexo A de la ISO 27001. La ISO 27005 impulsa la lógica de selección, no el catálogo de controles en sí.