ISO/IEC 27005 er en vejledende standard, som knytter sig til den internationale ledelsesstandard for informationssikkerhed, ISO/IEC 27001.
Mens ISO/IEC 27001 stiller de overordnede krav til et ledelsessystem for informationssikkerhed (ISMS), kan ISO/IEC 27005 hjælpe med at vejlede i, hvordan man kan lave en risikovurdering, og dermed få et overblik over organisationens trusler, sårbarheder og hvordan risici kan håndteres ud fra organisationens risikovillighed. Standarden kan dermed være med til at sikre det optimale niveau af foranstaltninger i en organisation ift. værdien af den information, som skal beskyttes.
Standarden er en vejledning i risikostyring og giver indsigt i, hvordan man vurderer og håndterer risici vedrørende organisationens informationer ud fra en vurdering af sandsynligheden for, at en hændelse sker sammenstillet med den konsekvens, som hændelsen har for organisationen. Risikohåndtering kræver en stillingtagen til, hvordan organisationen skal agere overfor de identificerede risici.
ISO/IEC 27005 er blevet opdateret i 2022. Standarden bliver i løbet af 2023 oversat til dansk.
ISO/IEC 27005 er relevant for alle, der gerne vil implementere den internationale ledelsesstandard for informationssikkerhed, ISO/IEC 27001, og har brug for vejledning til, hvordan man laver en risikovurdering, så man kan etablere de rette foranstaltninger til at implementere et ISMS. Standarden kan desuden bruges som generel inspiration til, hvordan man vurderer risici ift. informationer knyttet til ens organisation.
Standarden er en vejledning i vurdering og håndtering af risici inden for rammerne af et ledelsessystem i informations-sikkerhed. Der er en række tilhørende standarder, heriblandt kravstandarden ISO IEC 27001 og den vejledende standard ISO/IEC 27002, som handler om etablering af foranstaltninger. Begge disse standarder kan med fordel anvendes sammen med ISO/IEC 27005.
Dansk Standard har i samarbejde med Alexandra Instituttet udarbejdet en guide for risikostyring ift. cyber- og informationssikkerhed, der skal hjælpe danske virksomheder i gang. Guiden tager udgangspunkt i principperne fra ISO/IEC 27005 og gennemgår risikostyring trin for trin. Guiden henvender sig til virksomheder, der ikke har den store forhåndsviden om risikostyring ift. cyber- og informationssikkerhed, men som ønsker en systematisk og forenklet tilgang med konkrete eksempler
Download guide til risikostyring
Løsningen kan tilgås via browsere fra Google Chrome, Safari, Firefox og Microsoft Edge, men ikke fra Internet Explorer 11.