ISO/IEC 27005 is een leidraad voor informatiebeveiligingsrisicobeheer en wordt daardoor soms verward met een compliance-eis die net zo moet worden ingevoerd als ISO/IEC 27001. Dat onderscheid is belangrijk: ISO/IEC 27001 beschrijft de eisen voor een managementsysteem voor informatiebeveiliging, terwijl ISO/IEC 27005 helpt bij het beheren van informatiebeveiligingsrisico’s.
Voor kandidaten voor de PECB ISO/IEC 27005 Lead Risk Manager-certificering is dat onderscheid meer dan theorie. Het bepaalt hoe zij examenvragen lezen, hoe zij risico’s analyseren en hoe zij aantonen dat een risicobeoordeling in een bestaand ISMS bruikbaar is. Publicatie: 2026. Laatst bijgewerkt: 2026.
ISO/IEC 27005 ondersteunt organisaties bij het opzetten, uitvoeren en verbeteren van informatiebeveiligingsrisicobeheer. De norm helpt bij vragen zoals welke risico’s relevant zijn, hoe waarschijnlijkheid en impact worden beoordeeld, welke behandeling passend is en hoe risico’s worden opgevolgd. De norm schrijft geen vaste risicomethode voor en is geen afzonderlijk certificeringskader voor een organisatie.
ISO/IEC 27001 werkt anders. Die norm beschrijft eisen voor een Information Security Management System, meestal afgekort als ISMS. Binnen dat ISMS moet een organisatie onder meer risico’s beoordelen, risicobehandeling plannen en passende beheersmaatregelen bepalen. ISO/IEC 27005 kan daarbij dienen als inhoudelijke leidraad voor het risicoproces, maar vervangt ISO/IEC 27001 niet.
Een praktisch voorbeeld maakt het verschil duidelijk. Een organisatie die klantgegevens verwerkt, kan onder ISO/IEC 27001 moeten aantonen dat zij een risicobeoordelingsproces heeft gedefinieerd en toepast. ISO/IEC 27005 helpt vervolgens om de analyse inhoudelijk uit te werken: welke informatiemiddelen betrokken zijn, welke dreigingen en kwetsbaarheden bestaan, wat de gevolgen kunnen zijn, wie eigenaar is van het risico en welke behandeling verantwoord is.
De updates van ISO/IEC 27001:2022 en ISO/IEC 27002:2022 maken dit onderscheid belangrijker. De controlestructuur in ISO/IEC 27002 werd herschikt en aangevuld, waardoor organisaties vaker opnieuw moeten bekijken hoe risico’s aan controles worden gekoppeld. Een kandidaat die ISO/IEC 27005 goed begrijpt, ziet controlselectie niet als een afvinkoefening, maar als een besluit dat voortkomt uit expliciete risicocriteria, risicoacceptatie en behandeling.
De PECB ISO/IEC 27005 Lead Risk Manager-certificering past vooral bij professionals die informatiebeveiligingsrisico’s moeten begrijpen, beoordelen en vertalen naar beslissingen. Dat geldt voor security- en risicomanagers, leden van ISMS-teams, consultants, IT-professionals, privacyrollen en project- of proceseigenaren die betrokken zijn bij beveiligingsbeslissingen.
Wie twijfelt tussen ISO/IEC 27005 Lead Risk Manager en een ISO/IEC 27001-opleiding kan de keuze meestal herleiden tot de taak in de organisatie. Gaat de rol vooral over het ontwerpen, uitvoeren en verbeteren van risicobeheer, dan ligt ISO/IEC 27005 voor de hand. Gaat de rol vooral over het implementeren, beheren of auditen van het volledige ISMS, dan is ISO/IEC 27001 relevanter. In veel organisaties versterken beide kennisgebieden elkaar, maar ze beantwoorden niet dezelfde vraag.
De oorspronkelijke informatie over dit examen vermeldt een openboekexamen met essay- of situatievragen. Omdat examenvormen, duur, scores en voorwaarden kunnen wijzigen, hoort een kandidaat de actuele gegevens altijd te verifiëren in het PECB Exam and Certification Handbook en op de officiële PECB-certificatiepagina vóór inschrijving. Dat voorkomt dat voorbereiding wordt gebouwd op verouderde aantallen vragen of slagingsdrempels.
Essay- of situatievragen vragen een andere aanpak dan meerkeuzevragen. Het antwoord moet niet alleen een juist begrip tonen, maar ook navolgbaar maken waarom een bepaalde risicobeoordeling, behandeling of beslissing passend is. Een sterke beantwoording benoemt eerst de context, analyseert daarna dreigingen, kwetsbaarheden, gevolgen en criteria, formuleert vervolgens een besluit en sluit af met onderbouwing. Die volgorde helpt om niet te snel naar een controlemaatregel te springen zonder het risico helder te hebben beschreven.
Openboek betekent evenmin dat documentatie het denkwerk overneemt. Tijdens het examen kan naslagmateriaal helpen om termen, processtappen of normrelaties te controleren, maar het kost tijd wanneer een kandidaat zonder structuur begint te zoeken. In praktijk is het verstandiger om vóór het schrijven een korte outline te maken: welke feiten zijn gegeven, welk risico wordt beoordeeld, welke criteria zijn relevant, welke behandeling wordt gekozen en welke argumenten ondersteunen dat besluit.
De examendomeinen draaien om de principes van informatiebeveiligingsrisicobeheer, de inrichting van een risicobeheersysteem, risicobeoordeling, risicobehandeling, communicatie, monitoring, verbetering en methoden voor risicoanalyse. Namen en indeling kunnen per PECB-syllabus worden bijgewerkt, maar de kern blijft dat kandidaten risico’s methodisch moeten kunnen redeneren in plaats van alleen definities te onthouden.
Methoden zoals OCTAVE, EBIOS, MEHARI en geharmoniseerde dreigings- en risicoanalyses worden vaak genoemd in dit vakgebied. Het doel is niet om elke methode mechanisch uit het hoofd te leren, maar om te begrijpen wanneer een kwalitatieve, semi-kwantitatieve of meer gestructureerde benadering zinvol is. Een consultant die een kleine organisatie begeleidt, zal bijvoorbeeld andere diepgang en documentatie nodig hebben dan een grote financiële instelling met meerdere kritieke processen.
Een veelgemaakte fout is ISO/IEC 27005 behandelen alsof de norm exact voorschrijft welk risiconiveau aanvaardbaar is. In werkelijkheid moet de organisatie zelf risicocriteria vastleggen, zoals impactcategorieën, waarschijnlijkheidsschalen, risicobereidheid en goedkeuringsniveaus. Zonder die criteria worden risicoscores moeilijk verdedigbaar, zeker wanneer een auditor vraagt waarom een risico werd geaccepteerd of waarom een specifieke beheersmaatregel werd gekozen.
Een bruikbaar risicoproces begint niet met een lange lijst technische kwetsbaarheden, maar met duidelijkheid over context en verantwoordelijkheid. Welke processen zijn belangrijk, welke informatie wordt verwerkt, welke wettelijke of contractuele verplichtingen spelen mee en wie mag risico’s accepteren? Die vragen bepalen of de analyse bestuurlijk bruikbaar wordt of beperkt blijft tot een technische inventaris.
Een duurzaam risicoregister bevat daarom meer dan een risicoscore. Het legt minimaal vast welke informatiemiddelen of processen geraakt worden, welke dreigingen en kwetsbaarheden relevant zijn, welke gevolgen kunnen optreden, wie eigenaar is, welke bestaande maatregelen al werken, welke behandeling wordt gekozen en hoe opvolging gebeurt. Zo wordt het register een stuurinstrument in plaats van een statisch auditdocument.
Samenwerking met proceseigenaren is hierbij essentieel. Securityteams kennen vaak dreigingen en technische kwetsbaarheden, maar proceseigenaren kennen de werkelijke bedrijfsimpact, afhankelijkheden en aanvaardbare onderbreking. Compliance- en privacyrollen voegen daar wettelijke verplichtingen, meldplichten en gegevensbeschermingsrisico’s aan toe. Door die perspectieven te combineren worden waarschijnlijkheid en impact realistischer beoordeeld.
Ook aantoonbaarheid verdient aandacht. Een auditor of directie wil kunnen volgen waarom een risico op een bepaalde manier is geclassificeerd, wie de beslissing nam en welke monitoring is afgesproken. Documentatie hoeft niet omslachtig te zijn, maar zij moet wel herleidbaar zijn van risico naar behandeling en van behandeling naar opvolging.
Een compacte voorbereiding werkt het best wanneer theorie en scenario-oefening elkaar afwisselen. In de eerste fase hoort de kandidaat het onderscheid tussen ISO/IEC 27005 en ISO/IEC 27001 scherp te krijgen, samen met de kernbegrippen van risicobeheer: context, criteria, identificatie, analyse, evaluatie, behandeling, acceptatie, communicatie en monitoring.
Daarna wordt de voorbereiding praktischer. Een kandidaat kan een bestaand of fictief risicoregister nemen en per risico nagaan of de beschrijving volledig genoeg is. Staat het betrokken informatiemiddel erin? Is de dreiging duidelijk? Is de kwetsbaarheid concreet? Is het gevolg zakelijk geformuleerd? Is er een eigenaar? Is de behandeling logisch verbonden met de beoordeling? Die oefening sluit goed aan bij scenario- en essayvragen, omdat ze dwingt tot redeneren.
In de laatste fase draait de voorbereiding om snelheid en antwoordstructuur. Kandidaten kunnen korte cases nemen en elk antwoord opbouwen volgens context, analyse, besluit en onderbouwing. Die structuur voorkomt dat een antwoord verzandt in losse normtermen. Wie begeleide voorbereiding zoekt, kan de PECB ISO/IEC 27005 Lead Risk Manager training van Readynez gebruiken als gestructureerd traject, maar dezelfde principes blijven gelden: begrijpen, toepassen en onderbouwen.
De eerste valkuil is te veel focussen op definities en te weinig op besluitvorming. Het examen en de dagelijkse praktijk vragen om toepassing: waarom is dit risico belangrijk, waarom is deze behandeling passend en welke informatie ontbreekt nog om een verantwoord besluit te nemen?
Een tweede fout is te laat oefenen met schrijven. Bij essay- of situatievragen telt niet alleen de inhoud, maar ook de leesbaarheid van de redenering. Een antwoord dat juiste termen bevat maar geen duidelijke lijn heeft, is zwakker dan een antwoord dat compact uitlegt hoe context, risico, criteria en behandeling samenhangen.
Een derde fout is blind vertrouwen op openboekmateriaal. Documentatie helpt vooral wanneer de kandidaat al weet waarnaar gezocht wordt. Zonder vooraf ingestudeerde structuur kan openboek werken als vertraging in plaats van ondersteuning.
Kandidaten doen er goed aan de meest recente examenvorm, certificatievoorwaarden en gedragscode rechtstreeks bij PECB te controleren. Het PECB Exam and Certification Handbook en de officiële pagina voor de ISO/IEC 27005 Lead Risk Manager-certificering zijn daarvoor de primaire bronnen. Voor norminhoud en samenhang zijn de startpagina’s van ISO/IEC 27005 en ISO/IEC 27001 nuttig om de scope van beide normen te verifiëren.
Die controle is vooral belangrijk omdat oudere samenvattingen online soms ISO/IEC 27001- en ISO/IEC 27005-concepten door elkaar gebruiken of exacte examencijfers noemen zonder actuele bron. Een professionele voorbereiding begint daarom met correcte afbakening en actuele examengegevens.
Slagen voor ISO/IEC 27005 Lead Risk Manager vraagt meer dan het memoriseren van normbegrippen. De kandidaat moet aantonen dat risicobeheer binnen een ISMS logisch, herhaalbaar en verdedigbaar kan worden toegepast. Dat betekent: criteria expliciet maken, proceseigenaren betrekken, risico’s helder documenteren en behandelingskeuzes kunnen onderbouwen.
De waarde van de certificering ligt uiteindelijk in betere besluitvorming over informatiebeveiligingsrisico’s. Een praktische volgende stap is één bestaand risico uit het eigen register opnieuw uit te werken volgens context, analyse, besluit en onderbouwing. Wie daarna merkt dat de methode nog niet vlot genoeg zit, kan gerichte training of scenario-oefening via Readynez overwegen als ondersteuning bij de examenvoorbereiding.
Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus.
Discover the science and thoughts of leaders in the Skills-First Economy. Fill in your email to subscribe to monthly updates.
Through years of experience working with more than 1000 top companies in the world, we ́ve architected the Readynez method for learning. Choose IT courses and certifications in any technology using the award-winning Readynez method and combine any variation of learning style, technology and place, to take learning ambitions from intent to impact.
You're viewing our Belgium (EUR) site from United States
Would you like to view the site in
English
with prices in
Dollar?