Gestión de riesgos con ISO 27005: la pieza que sostiene tu 27001

ISO/IEC 27005 es la norma internacional que explica cómo gestionar los riesgos de seguridad de la información: cómo identificarlos, analizarlos, evaluarlos y tratarlos de forma sistemática. Forma parte de la familia ISO 27000 y su papel es servir de manual de método para cumplir los requisitos de gestión de riesgos que exige ISO 27001. La edición vigente es la cuarta, ISO/IEC 27005:2022, publicada en octubre de 2022, que sustituyó a la de 2018. Un matiz importante: es una norma de orientación, no de requisitos. Nadie se certifica "en ISO 27005"; se certifica en ISO 27001, y usa la 27005 como guía para hacer bien la parte más delicada del sistema.

En esta guía repaso qué aporta exactamente, qué cambió en 2022, cómo es el proceso completo de gestión de riesgos y cómo aplicarlo en una pyme española sin convertirlo en un ejercicio burocrático.

Qué es la norma ISO/IEC 27005 (y qué no es)

El título oficial de la edición actual es Information security, cybersecurity and privacy protection — Guidance on managing information security risks. Ya el propio título avisa: guidance, orientación. La norma describe un proceso de gestión de riesgos de seguridad de la información aplicable a cualquier organización, del tamaño y sector que sea, y lo hace alineado con dos referencias:

Qué no es, porque aquí se acumulan los malentendidos:

Como las normas ISO no son de acceso público (se compran en ISO, IEC o, en España, en la tienda de UNE), en esta guía explico su contenido de forma funcional, sin reproducir el texto.

Cómo encaja ISO 27005 con ISO 27001

ISO 27001 exige, en su bloque de planificación, que la organización defina y aplique un proceso de apreciación de riesgos de seguridad de la información (los apartados 6.1.2 y 6.1.3, que después se ejecutan de forma periódica en la fase de operación). En resumen funcional, la 27001 pide que:

  1. Definas criterios de riesgo: qué escala usas, cuándo un riesgo es aceptable y quién decide aceptarlo.
  2. Identifiques los riesgos que afectan a la confidencialidad, integridad y disponibilidad de la información.
  3. Los analices (probabilidad y consecuencias) y los evalúes contra tus criterios.
  4. Elijas opciones de tratamiento y los controles necesarios, comparándolos con el Anexo A para no dejarte ninguno relevante.
  5. Documentes el resultado en un plan de tratamiento de riesgos y en la declaración de aplicabilidad (SoA).
  6. Repitas la apreciación a intervalos planificados y cuando haya cambios significativos.

Todo eso cabe en una página de requisitos. El problema es ejecutarlo: ¿qué escala de probabilidad uso?, ¿riesgo por activo o por escenario?, ¿cómo evito que la matriz diga que todo es "medio"? Ahí es donde entra la 27005: desarrolla cada uno de esos pasos con criterios, ejemplos y estructuras de información.

En la práctica del auditor pasa esto: el certificador audita contra ISO 27001, no contra la 27005. Pero cuando tu proceso de riesgos sigue la 27005, las preguntas incómodas de la auditoría (¿por qué esta escala?, ¿por qué aceptasteis este riesgo?, ¿quién lo aprobó?) tienen respuesta ordenada. Si ya estás con el análisis, el mismo recorrido aplicado a la norma certificable está en análisis de riesgos ISO 27001 paso a paso.

Qué cambió en la edición de 2022

La cuarta edición (octubre de 2022) llegó casi a la vez que la revisión de ISO 27001:2022, y ese es precisamente su sentido: realinear la guía de riesgos con la norma certificable. Los cambios que notarás si vienes de la edición de 2018:

Si tu SGSI se montó con la 27005:2018 y ya has hecho la transición de ISO 27001:2013 a 2022, no necesitas rehacer el análisis de riesgos desde cero: necesitas revisar que tus criterios y tu método siguen siendo coherentes con la nueva estructura, y aprovechar para podar lo que sobre.

El proceso de gestión de riesgos, paso a paso

Contado de forma funcional, el proceso que describe la 27005 tiene estas fases. Las dos primeras se hacen una vez y se revisan; el resto es un ciclo.

1. Establecer el contexto y los criterios

Antes de valorar nada, hay que decidir con qué vara se mide: escalas de probabilidad y de impacto (cualitativas, cuantitativas o mixtas), niveles de riesgo resultantes y, sobre todo, los criterios de aceptación: a partir de qué nivel un riesgo exige tratamiento y quién tiene autoridad para aceptar los que queden por debajo. Este paso es el que casi todo el mundo se salta y el origen de la mayoría de análisis inservibles: si no has definido qué significa "impacto alto" en euros, horas de parada o sanciones, cada persona del equipo puntuará con su intuición.

2. Identificar los riesgos

Con enfoque por eventos, por activos o combinando ambos (siguiente sección), el resultado de esta fase es una lista de riesgos con dueño: situaciones concretas que pueden comprometer la confidencialidad, integridad o disponibilidad de información que importa. "Ransomware cifra el servidor de ficheros y para la producción dos días" es un riesgo identificado; "malware" a secas, no.

3. Analizar los riesgos

Para cada riesgo: qué probabilidad tiene de materializarse y qué consecuencias tendría, teniendo en cuenta los controles que ya existen. Aquí conviene resistir dos tentaciones: la falsa precisión (dar tres decimales a estimaciones que son opiniones) y el optimismo del que valora su propio trabajo ("eso aquí no puede pasar").

4. Evaluar los riesgos

Comparar el nivel de cada riesgo contra los criterios de aceptación definidos en la fase 1 y ordenar la lista por prioridad. La salida es una frontera clara: estos riesgos se tratan, estos se aceptan formalmente, estos requieren decisión de dirección.

5. Tratar los riesgos

Para cada riesgo por encima del umbral hay cuatro opciones clásicas: reducirlo (aplicar controles, el caso más habitual), evitarlo (dejar de hacer la actividad que lo genera), transferirlo o compartirlo (seguros, contratos con proveedores) o aceptarlo con conocimiento de causa. Los controles elegidos se contrastan con el Anexo A de ISO 27001 y todo queda recogido en el plan de tratamiento y en la SoA.

6. Aceptar el riesgo residual

Después del tratamiento siempre queda riesgo. La norma orienta a que la aceptación del riesgo residual sea una decisión explícita y registrada de la dirección, no un silencio administrativo. Este registro es oro en auditoría.

7. Comunicar, supervisar y revisar

Los riesgos cambian: aparece un proveedor nuevo, se migra a la nube, se publica una vulnerabilidad crítica. El proceso incluye la comunicación a las partes interesadas y la revisión periódica (como mínimo anual en la práctica habitual, y siempre ante cambios significativos), de modo que el análisis sea un documento vivo y no una foto amarillenta del año de la certificación.

Enfoque por eventos y enfoque por activos: cuál elegir

La decisión metodológica más práctica de la edición 2022 es reconocer dos puertas de entrada a la identificación de riesgos:

Enfoque por eventos (de arriba abajo). Se parte de escenarios: ¿qué situaciones podrían hacernos daño de verdad? Fuga del fichero de clientes, ransomware en producción, caída prolongada del ERP, fraude del CEO por correo. Se construye una lista corta de escenarios relevantes con la dirección y los responsables de negocio, y se valora cada uno. Ventajas: rápido, comprensible para la dirección, útil desde el primer día. Riesgo: dejarse escenarios fuera por falta de sistemática.

Enfoque por activos (de abajo arriba). Se parte del inventario: activos de información, amenazas que les aplican, vulnerabilidades que las facilitan. Es el enfoque tradicional (y el que usa MAGERIT). Ventajas: exhaustivo y trazable. Riesgo: la explosión combinatoria; con 200 activos y 30 amenazas salen miles de cruces, y el análisis muere de éxito.

Para una pyme, la combinación que mejor funciona suele ser: empezar por eventos para tener en semanas un mapa de los 15-30 riesgos que de verdad importan, y profundizar por activos solo en los sistemas críticos que esos escenarios señalan. La norma admite expresamente ambos caminos y su combinación, así que el auditor no puede objetar el enfoque, solo su coherencia.

ISO 27005, ISO 31000 y MAGERIT: cuál usar en cada caso

Tres nombres que aparecen juntos y conviene ordenar:

ReferenciaQué esCuándo usarla
ISO 31000Marco general de gestión de riesgos de cualquier tipo (financieros, operativos, de seguridad…)Como paraguas corporativo; no es certificable ni específica de seguridad
ISO/IEC 27005Guía específica de riesgos de seguridad de la información, alineada con 27001 y con el vocabulario de 31000Cuando implantas o mantienes un SGSI ISO 27001
MAGERITMetodología española de análisis de riesgos elaborada para la Administración, con la herramienta PILAR del CCNCuando trabajas con el ENS o con la Administración pública española

La tabla da el criterio; en la práctica lo decide tu destino. Con ENS, MAGERIT y PILAR, que es lo que esperan los perfiles del CCN y los auditores del esquema; lo desarrollo en análisis de riesgos con MAGERIT para el ENS. Con ISO 27001, la 27005. Y si necesitas los dos —cada vez más frecuente en licitaciones—, un único proceso puede alimentar ambos sistemas siempre que definas la correspondencia entre escalas una sola vez.

¿Dudas de cuál te aplica? Mi herramienta gratuita ¿ISO 27001 o ENS? te lo resuelve en dos minutos.

Un apunte que no depende de la metodología que elijas: la certificación del ENS solo puede emitirla una entidad de certificación acreditada por ENAC.

Cómo aplicarla en una pyme sin ahogarse en la matriz

La 27005 está escrita para cualquier organización, y eso incluye a la multinacional con un departamento de riesgos. En una pyme hay que traducirla a escala. Lo que funciona:

Con este planteamiento, el proceso completo de riesgos de una pyme de 10-50 empleados se monta en unas pocas semanas de trabajo real, integrado en la implantación general que describo en la guía completa de ISO 27001. Si prefieres que lo veamos sobre tu caso, en mis servicios de consultoría en normas ISO te explico cómo trabajo.

Errores frecuentes al gestionar riesgos con ISO 27005

Los que más veo en auditorías y diagnósticos:

  1. Análisis de riesgos hecho después de elegir los controles. Se implantan controles "de catálogo" y luego se redacta un análisis que los justifique. El proceso pierde su función y se nota.
  2. Criterios de aceptación inexistentes o implícitos. Sin umbral definido, la decisión de qué se trata y qué se acepta es arbitraria, y el auditor lo detecta con una sola pregunta.
  3. Todo puntúa "medio". Escalas mal definidas producen matrices donde nada destaca y, por tanto, nada se prioriza. Si tu top 10 de riesgos no te incomoda un poco, probablemente está mal.
  4. Riesgo residual sin aceptación formal. El tratamiento se ejecuta pero nadie firma lo que queda. Es de las no conformidades más habituales y de las más fáciles de evitar.
  5. Análisis congelado. Se hizo para la certificación y no se ha tocado en tres años, mientras la empresa migró a la nube y cambió de ERP. La revisión periódica es requisito, no cortesía.
  6. Confundir la guía con la norma. Presentarse a auditoría diciendo que se está "certificado en 27005" o tratar sus orientaciones como requisitos literales. La 27005 orienta; los requisitos auditables son los de la 27001.

Preguntas frecuentes

¿ISO 27005 es certificable?

No. Es una norma de orientación: describe cómo gestionar riesgos de seguridad de la información, pero no contiene requisitos auditables. El certificado que existe es el de ISO 27001; la 27005 es la guía recomendada para cumplir su parte de gestión de riesgos.

¿Es obligatorio usar ISO 27005 para certificarse en ISO 27001?

No. ISO 27001 exige un proceso de apreciación y tratamiento de riesgos con ciertas propiedades, pero no impone metodología. Puedes usar la 27005, MAGERIT o un método propio, siempre que sea coherente, repetible y produzca resultados comparables. En la práctica, la 27005 es la opción con menor fricción porque está diseñada para encajar con la 27001.

¿Cuál es la versión vigente de ISO 27005?

La cuarta edición, ISO/IEC 27005:2022, publicada en octubre de 2022. Sustituyó a la edición de 2018 y se alineó con ISO 27001:2022, incorporando de forma explícita los enfoques de identificación de riesgos por eventos y por activos.

¿Qué diferencia hay entre ISO 27005 y MAGERIT?

Las dos sirven para analizar riesgos, pero en marcos distintos: la 27005 es la guía internacional pensada para sistemas ISO 27001; MAGERIT es la metodología española orientada al ENS y a la Administración, con soporte de la herramienta PILAR del CCN. Si trabajas con la Administración española te pedirán el enfoque ENS/MAGERIT; si tu certificación es ISO 27001, la 27005 es el camino natural. Ambos procesos pueden unificarse si necesitas los dos marcos.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.