ISO/IEC 27005 – Information Security Risk Management
Το πρότυπο ISO/IEC 27005 αποτελεί το διεθνές πλαίσιο για τη συστηματική διαχείριση κινδύνων ασφάλειας πληροφοριών. Υποστηρίζει άμεσα το ISO 27001 και λειτουργεί ως θεμέλιο λήψης τεκμηριωμένων αποφάσεων σε επίπεδο διοίκησης.
Τι είναι το ISO 27005
Το ISO 27005 δεν είναι πρότυπο πιστοποίησης. Είναι ένα μεθοδολογικό πλαίσιο διαχείρισης κινδύνου που καθορίζει πώς οι οργανισμοί:
- Αναγνωρίζουν απειλές και τρωτότητες
- Αξιολογούν την πιθανότητα και την επίπτωση
- Αποφασίζουν αποδοχή, μείωση, μεταφορά ή αποφυγή κινδύνων
- Τεκμηριώνουν αποφάσεις για διοίκηση και ελεγκτές
Ο Κύκλος Διαχείρισης Κινδύνου (Risk Lifecycle)
Η προσέγγιση του ISO 27005 βασίζεται σε έναν συνεχή κύκλο ζωής διαχείρισης κινδύνου, πλήρως εναρμονισμένο με το PDCA του ISO 27001.
- Context Establishment – Καθορισμός πλαισίου & risk appetite
- Risk Identification – Απειλές, τρωτότητες, assets
- Risk Analysis – Πιθανότητα & επίπτωση
- Risk Evaluation – Ιεράρχηση κινδύνων
- Risk Treatment – Επιλογή ελέγχων και μέτρων
- Risk Acceptance – Τεκμηριωμένη απόφαση διοίκησης
- Monitoring & Review – Συνεχής παρακολούθηση
ISO 27005 & ISO 27001 – Πρακτική Σύνδεση
Το ISO 27005 λειτουργεί ως το risk engine του ISO 27001. Χωρίς ώριμη εφαρμογή του ISO 27005:
| Περιοχη | Ρολος ISO 27005 | Επιδραση στο ISO 27001 |
|---|---|---|
| Risk Assessment | Μεθοδολογία & κριτήρια | Αναξιόπιστο ISMS |
| Statement of Applicability | Αιτιολόγηση ελέγχων | Audit findings |
| Risk Acceptance | Απόφαση διοίκησης | Διοικητική ευθύνη |
| Continuous Improvement | Risk monitoring | Βιωσιμότητα ISMS |
Σημαντικό: Οι φορείς πιστοποίησης δεν αξιολογούν μόνο τα controls, αλλά τη λογική και τεκμηρίωση των risk decisions. Εκεί κρίνεται η ωριμότητα του οργανισμού.
Γιατί είναι κρίσιμο για Διοίκηση & Risk Owners
Το ISO 27005 μεταφράζει την τεχνική ασφάλεια σε επιχειρησιακό κίνδυνο, επιτρέποντας στη διοίκησης να:
- Κατανοεί πραγματικές επιπτώσεις (οικονομικές, νομικές, λειτουργικές)
- Θέτει αποδεκτό επίπεδο κινδύνου (Risk Appetite)
- Λαμβάνει τεκμηριωμένες αποφάσεις αποδοχής κινδύνων
- Αποδεικνύει due diligence σε audits & εποπτικές αρχές
ISO 27005 Risk Assessment
Δημιουργήστε ένα αξιόπιστο Risk Register και ευθυγραμμίστε το ISMS σας με τις πραγματικές επιχειρησιακές προτεραιότητες.