ISO 27005 – Riskhantering inom informationssäkerhet
ISO/IEC 27005:2022 är en internationell standard för riskhantering inom informationssäkerhet. Standarden ger vägledning för hur organisationer kan identifiera, analysera, utvärdera och behandla informationssäkerhetsrisker på ett strukturerat sätt.
ISO 27005 är en del av ISO 27000-serien och har ett nära samband med ISO 27001. Du kan läsa mer om ISO27001 här. Medan ISO 27001 beskriver kraven på ett ledningssystem för informationssäkerhet, fokuserar ISO 27005 på riskhanteringen som ligger bakom ett riskbaserat informationssäkerhetsarbete.
I den här fördjupningen går vi igenom vad ISO 27005 innebär, hur riskhanteringen fungerar och hur standarden kan användas i praktiken.
ISO 27005 ger vägledning för hur organisationer kan arbeta systematiskt med
informationssäkerhetsrisker.

Vad är ISO 27005?
ISO 27005 är standarden i ISO 27000-serien som fokuserar på riskhantering inom informationssäkerhet. Den beskriver ett strukturerat arbetssätt för att förstå vilka risker som kan påverka organisationens information och informationssystem och hur dessa risker kan hanteras. Riskhantering är en central del av ett fungerande informationssäkerhetsarbete. Genom att identifiera och bedöma risker blir det lättare att avgöra vilka säkerhetsåtgärder som behöver prioriteras och var organisationens resurser gör störst nytta. ISO 27005 är en vägledande standard. Det innebär att den inte innehåller specifika krav som organisationen måste uppfylla för att bli certifierad mot standarden. I stället ger den stöd för hur organisationen kan utforma och utveckla sin riskhanteringsprocess.
ISO 27005 i ISO 27000-serien
ISO 27005 är en del av den större ISO 27000-serien, som omfattar standarder och vägledning inom informationssäkerhet. Olika delar av serien fyller olika funktioner. ISO 27001 fokuserar på ledningssystem för informationssäkerhet, medan ISO 27005 fördjupar sig i riskhantering. Andra standarder inom serien behandlar exempelvis säkerhetsåtgärder, mätning, styrning och specifika områden inom informationssäkerhet. På så sätt kan ISO 27005 ses som en fördjupning av den del av informationssäkerhetsarbetet som handlar om att förstå och hantera risker. Läs mer om ISO 27001 och ledningssystem för informationssäkerhet .
Vad innebär riskhantering enligt ISO 27005?
Kärnan i ISO 27005 är en systematisk process för att identifiera och hantera informationssäkerhetsrisker. Organisationen behöver först förstå sin verksamhet och de förutsättningar som påverkar säkerheten. Därefter identifieras risker och analyseras utifrån bland annat sannolikhet och konsekvens. Resultatet används för att avgöra vilka risker som behöver behandlas, vilka åtgärder som är lämpliga och vilka risker som kan accepteras. Riskhanteringen är inte en engångsinsats. Organisationens verksamhet, teknik, leverantörer och hotbild förändras över tid. Därför behöver riskbedömningar och riskbehandling följas upp och uppdateras när förutsättningarna förändras.
1. Fastställ kontexten
Organisationen behöver definiera förutsättningarna för riskhanteringen. Det kan bland annat handla om verksamhetens mål, informationstillgångar, interna och externa faktorer, lagkrav och vilka kriterier som ska användas för att bedöma risker.
2. Identifiera risker
Nästa steg är att identifiera händelser och förhållanden som kan påverka informationens konfidentialitet, riktighet eller tillgänglighet. Det kan exempelvis handla om cyberattacker, tekniska sårbarheter, mänskliga misstag, obehörig åtkomst eller beroenden till externa leverantörer.
3. Analysera riskerna
De identifierade riskerna analyseras utifrån exempelvis sannolikheten för att en händelse inträffar och vilka konsekvenser den skulle kunna få för verksamheten.
4. Utvärdera riskerna
Resultatet av riskanalysen jämförs med organisationens riskkriterier. Organisationen kan därefter avgöra vilka risker som är acceptabla och vilka som behöver behandlas.
5. Behandla riskerna
Risker som inte kan accepteras behöver hanteras. Det kan exempelvis ske genom att minska sannolikheten eller konsekvensen, undvika en aktivitet, överföra delar av risken eller acceptera risken efter ett medvetet beslut.
6. Följ upp och förbättra
Riskhantering behöver följas upp kontinuerligt. Nya system, förändrade arbetssätt, nya leverantörer och förändrade hot kan påverka organisationens riskbild och göra att tidigare riskbedömningar behöver uppdateras.
Vad är skillnaden mellan ISO 27005 och ISO 27001?
ISO 27005 och ISO 27001 kompletterar varandra, men har olika syften. ISO 27001 ställer krav på ett ledningssystem för informationssäkerhet, medan ISO 27005 ger vägledning för organisationens arbete med informationssäkerhetsrisker. ISO 27005 ska därför inte ses som en konkurrent till ISO 27001, utan som en fördjupning inom riskhantering. Organisationer som arbetar enligt ISO 27001 kan använda ISO 27005 som stöd för att utveckla ett strukturerat och riskbaserat arbetssätt.
Varför är ISO 27005 viktigt?
Ett effektivt informationssäkerhetsarbete handlar inte om att införa så många säkerhetsåtgärder som möjligt. Det handlar om att förstå vilka risker som är relevanta för verksamheten och prioritera åtgärder utifrån dessa. ISO 27005 hjälper organisationer att skapa just den strukturen. Genom en dokumenterad och återkommande riskhanteringsprocess blir det enklare att förstå riskbilden, prioritera säkerhetsinvesteringar och fatta beslut som är förankrade i verksamhetens faktiska behov.

Fördelar med ett strukturerat arbete enligt ISO 27005
- Bättre förståelse för informationssäkerhetsrisker – organisationen får en tydligare bild av vilka risker som finns och hur de kan påverka verksamheten.
- Prioriterade säkerhetsåtgärder – resurser kan riktas mot de risker där åtgärderna ger störst effekt.
- Bättre beslutsunderlag – riskbedömningar ger ledning och ansvariga ett tydligare underlag för beslut.
- Ökad transparens – risker, bedömningar och beslut kan dokumenteras och kommuniceras på ett strukturerat sätt.
- Kontinuerlig förbättring – riskhanteringen kan uppdateras när verksamheten och hotbilden förändras.
Vem har nytta av ISO 27005?
ISO 27005 kan vara relevant för organisationer i alla branscher och av olika storlek. Standarden är särskilt användbar för organisationer som vill utveckla ett mer strukturerat arbetssätt för informationssäkerhetsrisker. Den kan exempelvis användas av organisationer som arbetar med informationssäkerhet, cybersäkerhet, riskhantering eller som vill utveckla sitt arbete inom ISO 27001.
ISO 27005:2022
Den aktuella utgåvan är ISO/IEC 27005:2022. Den ersatte den tidigare utgåvan från 2018 och ger uppdaterad vägledning för organisationer som arbetar med riskhantering inom informationssäkerhet. När en organisation använder ISO 27005 är det därför viktigt att utgå från den aktuella versionen och anpassa riskhanteringsprocessen efter den egna verksamhetens behov, riskaptit och omvärld.
ISO 27005 och informationssäkerhet i praktiken
Att arbeta med ISO 27005 innebär inte att organisationen behöver följa en enda bestämd metod för alla typer av riskbedömningar. Vägledningen kan anpassas efter organisationens storlek, komplexitet och riskbild. Det viktiga är att riskhanteringen är systematisk, återkommande och kopplad till verksamhetens behov. På så sätt kan riskarbetet bli en naturlig del av organisationens övergripande informationssäkerhet.
Vanliga frågor om ISO 27005
Vad är ISO 27005?
ISO 27005 är en internationell standard som ger vägledning för hantering av informationssäkerhetsrisker. Den beskriver hur organisationer kan identifiera, analysera, utvärdera och behandla risker på ett strukturerat sätt.
Är ISO 27005 en certifieringsstandard?
Nej. ISO 27005 är en vägledande standard och organisationer certifieras inte mot ISO 27005. Standarden kan däremot användas som stöd i arbetet med ett ISO 27001-baserat ledningssystem.
Är ISO 27005 en del av ISO 27000-serien?
Ja. ISO 27005 ingår i ISO 27000-serien och fokuserar specifikt på riskhantering inom informationssäkerhet.
Vilken version av ISO 27005 gäller?
Den aktuella versionen är ISO/IEC 27005:2022.
Hur hänger ISO 27005 ihop med ISO 27001?
ISO 27001 ställer krav på ett ledningssystem för informationssäkerhet, medan ISO 27005 ger vägledning kring riskhanteringen. Standarderna kompletterar därför varandra.
Behöver ni hjälp med informationssäkerhetsrisker?
Secify hjälper organisationer att identifiera, analysera och hantera informationssäkerhetsrisker. Vi kan hjälpa er att utveckla ett strukturerat riskarbete som är anpassat efter verksamhetens behov och kopplat till relevanta standarder och krav. Läs mer om vår tjänst för riskbedömning eller kontakta oss för att diskutera ert informationssäkerhetsarbete.
Sammanfattning
ISO 27005:2022 är en viktig del av ISO 27000-serien för organisationer som vill arbeta strukturerat med riskhantering inom informationssäkerhet. Standarden ger vägledning från identifiering och analys av risker till utvärdering, riskbehandling och uppföljning. Genom att arbeta systematiskt med informationssäkerhetsrisker kan organisationen skapa bättre beslutsunderlag, prioritera rätt säkerhetsåtgärder och anpassa säkerhetsarbetet efter verksamhetens faktiska behov.
Hur ISO standarderna hänger ihop
ISO 27000-serien består av flera standarder som tillsammans hjälper organisationer att etablera, implementera och förbättra sitt arbete med informationssäkerhet. Varje standard har ett specifikt fokus, men de är utformade för att komplettera varandra inom ett ledningssystem för informationssäkerhet (ISMS).
ISO 27001 är kärnstandarden i serien och definierar kraven för att etablera och certifiera ett ledningssystem för informationssäkerhet. Den beskriver vad organisationer måste uppfylla för att arbeta strukturerat med informationssäkerhet.
ISO 27002 fungerar som ett stöd till ISO 27001 genom att ge vägledning kring säkerhetskontroller och hur dessa kan implementeras för att skydda information, system och processer.
ISO 27003 fokuserar på hur organisationer praktiskt kan implementera ett ledningssystem för informationssäkerhet enligt ISO 27001 och ger vägledning kring införandet av ett ISMS.
ISO 27004 handlar om mätning och uppföljning av informationssäkerhet. Standarden beskriver hur organisationer kan definiera mätetal, analysera resultat och arbeta med kontinuerlig förbättring.
ISO 27005 kompletterar dessa standarder genom att fokusera på riskhantering inom informationssäkerhet. Den beskriver hur organisationer identifierar, analyserar, utvärderar och behandlar risker kopplade till information och IT-miljöer.
Tillsammans bildar dessa standarder ett ramverk som hjälper organisationer att arbeta systematiskt med informationssäkerhet – från krav och implementation till riskhantering, kontroller och kontinuerlig förbättring.


