En ISO/IEC 27005 Lead Risk Manager er en PECB-certificeret fagperson, der kan etablere, anvende og lede informationssikkerhedsrisikostyring med udgangspunkt i ISO/IEC 27005.
Sidst opdateret: 21. juli 2026. Eksamensoplysningerne i denne artikel er kontrolleret mod det materiale, der fremgår af PECB’s officielle certificerings- og eksamensinformation samt ISO/IEC 27005:2022 og ISO/IEC 27001:2022. Det er vigtigt at kontrollere PECB’s officielle eksamensside før tilmelding, fordi format, regler og administrative krav kan ændre sig.
Certificeringen er relevant for ISMS-ansvarlige, risk managers, sikkerhedskonsulenter og compliance- eller IT-ledere, der arbejder med risici i et informationssikkerhedsstyringssystem. Den handler ikke om at memorere en liste over kontroller. Den handler om at kunne forklare og anvende en risikoproces, hvor organisationens kontekst, risikokriterier, risikovurdering, risikobehandling og løbende overvågning hænger sammen.
Den oprindelige eksamensinformation for PECB ISO/IEC 27005 Lead Risk Manager beskriver et open-book-format med opgaveorienterede spørgsmål, en varighed på tre timer og et beståelseskrav på 70 procent. Det angivne format i kildematerialet er 12 spørgsmål og 75 point i alt. Disse tal bør behandles som ændringsfølsomme og verificeres hos PECB før booking.
Det afgørende er ikke kun, at kandidaten kender begreberne. Eksamenen tester typisk, om kandidaten kan anvende begreberne i en praktisk situation. Det kan være gennem cases, hvor en organisation skal fastsætte risikokriterier, identificere trusler og sårbarheder, vælge en vurderingsmetode, beslutte risikobehandling og kommunikere beslutningerne til relevante interessenter.
Open-book-formatet hjælper kun, hvis kandidaten allerede ved, hvor de relevante begreber og sammenhænge findes. En almindelig fejl er at bruge for meget tid på at lede i materialet under eksamen. En bedre strategi er at have scenariebaserede noter, hvor hvert centralt begreb er knyttet til et eksempel: risikokriterier, risikoejer, risikoscenario, risikoniveau, behandlingsvalg, residualrisiko og accept.
ISO/IEC 27005:2022 giver vejledning i informationssikkerhedsrisikostyring. ISO/IEC 27001:2022 stiller krav til et ISMS, herunder at organisationen skal håndtere informationssikkerhedsrisici på en planlagt og dokumenteret måde. Samspillet mellem de to standarder er derfor praktisk: ISO/IEC 27001 fastlægger styringssystemets krav, mens ISO/IEC 27005 hjælper med metoden til risikostyring.
En hyppig misforståelse er at se Annex A i ISO/IEC 27001 som selve risikobehandlingen. Annex A er en kontrolreference, ikke en erstatning for risikobeslutninger. Kandidaten bør kunne forklare, hvorfor en kontrol vælges, hvordan den reducerer en konkret risiko, hvem der ejer risikoen, og hvilken residualrisiko der accepteres efter behandlingen.
Under en ISO/IEC 27001-certificeringsaudit vil auditører normalt ikke nøjes med at se et risikoregister som en isoleret fil. De vil se, om risikokriterierne er godkendt, om vurderingerne er konsistente, om behandlingsplaner har ejere og tidsmæssig styring, og om beslutninger kan spores tilbage til forretningsmæssige behov. Det er netop den sporbarhed, ISO/IEC 27005-stoffet hjælper med at gøre operationel.
Certificeringen passer især til personer, der skal lede eller forbedre en risikoproces. Det kan være i en organisation, der allerede har et ISMS, er på vej mod ISO/IEC 27001-certificering, eller ønsker en mere moden metode til at vurdere informationssikkerhedsrisici på tværs af aktiver, processer, leverandører og tekniske miljøer.
Valget mellem ISO/IEC 27005 Lead Risk Manager, ISO/IEC 27001 Lead Implementer og ISO/IEC 27001 Lead Auditor bør styres af rolle og nærtidsmål. Den, der skal designe og drive risikoprocessen, får mest direkte værdi af 27005-sporet. Den, der skal implementere et samlet ISMS, bør typisk prioritere Lead Implementer. Den, der skal auditere styringssystemet, bør se mod Lead Auditor.
Det betyder ikke, at sporene er adskilte i praksis. En stærk ISMS-rolle kræver ofte forståelse af både implementering, audit og risikostyring. Forskellen ligger i, hvad kandidaten skal kunne gøre først: bygge systemet, vurdere systemet eller lede risikobeslutningerne.
En effektiv forberedelse begynder med at acceptere, at ISO/IEC 27005 er en metodeorienteret standard. Det er sjældent nok at læse passivt. Kandidaten bør træne i at anvende processen på små cases og skrive korte, begrundede svar, fordi eksamenen belønner struktur, relevans og evnen til at vælge en passende fremgangsmåde.
Studieplanen kan komprimeres, hvis kandidaten allerede arbejder med ISMS eller risikoanalyse til daglig. Omvendt bør kandidater uden praktisk risikostyringserfaring afsætte ekstra tid til caseøvelser, fordi sproget i standarden først bliver brugbart, når det oversættes til konkrete beslutninger.
En mellemstor virksomhed flytter en kundeserviceplatform til en cloudbaseret løsning. Platformen behandler kundehenvendelser, kontaktoplysninger og interne sagsnoter. Ledelsen ønsker at reducere risikoen for uautoriseret adgang, men samtidig undgå foranstaltninger, der gør kundeservicearbejdet unødigt langsomt.
Første skridt er at fastlægge konteksten. Organisationen bør beskrive platformens formål, de berørte forretningsprocesser, relevante interessenter, lovgivningsmæssige krav, leverandørafhængigheder og den risikotolerance, ledelsen vil acceptere. Risikokriterierne skal være konkrete nok til, at vurderinger senere kan sammenlignes. Det kan for eksempel handle om konsekvens for fortrolighed, driftsafbrydelse, kundetillid og regulatoriske forpligtelser.
Derefter identificeres risici. Et plausibelt risikoscenario kan være, at en kompromitteret medarbejderkonto giver adgang til kundesager. Et andet kan være, at en fejlkonfigureret integration eksponerer data til en forkert modtagergruppe. Identifikationen bør trække på aktivfortegnelse, adgangsmodeller, hændelseshistorik, trusselskataloger og viden fra drifts- og forretningsteams.
I analysen vurderes sandsynlighed og konsekvens efter de aftalte kriterier. Evalueringen afgør, hvilke risici der kræver behandling, og hvilke der kan accepteres. Behandlingen kan omfatte stærkere adgangsstyring, overvågning, ændrede processer, leverandørkrav eller træning. Pointen er, at valget skal kunne spores fra risiko til beslutning, og at residualrisikoen accepteres af en relevant risikoejer.
Et genbrugeligt risikoregister bør derfor indeholde mere end en risikoscore. Det bør vise risikoscenario, aktiver eller processer, trussel, sårbarhed, konsekvens, sandsynlighed, kriteriegrundlag, valgt behandling, risikoejer, status, beslutningsdato, antagelser og residualrisiko. Antagelser er særligt vigtige, fordi mange risikovurderinger bygger på ufuldstændige data; uden en beslutningslog bliver det uklart, hvorfor en risiko blev accepteret eller prioriteret.
Følgende eksempler er ikke rigtige eksamensspørgsmål. De viser den type ræsonnement, kandidaten bør kunne demonstrere, når en case kræver anvendelse af ISO/IEC 27005 frem for ren gengivelse af definitioner.
| Scenarie | Stærk svarskitse |
|---|---|
| En organisation har valgt kontroller fra Annex A, men har ikke dokumenteret risikokriterier. | Svaret bør forklare, at kontroller ikke erstatter en risikovurdering. Før kontroller kan begrundes, skal organisationen fastlægge kriterier for sandsynlighed, konsekvens og accept, så behandlingsvalg kan spores til konkrete risici. |
| Et risikoregister viser kun røde, gule og grønne markeringer uden risikoejere. | Svaret bør pege på manglende governance. En risikoejer skal kunne beslutte behandling, acceptere residualrisiko og sikre opfølgning. Farvekoder alene giver ikke ansvarlighed eller auditspor. |
| Ledelsen ønsker at acceptere en høj risiko, fordi behandlingen er dyr. | Svaret bør beskrive, at accept kan være legitim, hvis den sker efter aftalte kriterier, er dokumenteret, har en godkendt risikoejer og indgår i overvågning. Kandidaten bør også nævne behovet for at dokumentere antagelser og mulige ændringer i trusselsbilledet. |
| En teknisk afdeling vurderer risici uden input fra forretningen. | Svaret bør forklare, at informationssikkerhedsrisiko skal vurderes i forhold til forretningsmæssige konsekvenser. Uden proces- og dataejere kan konsekvensvurderingen blive teknisk korrekt, men forretningsmæssigt misvisende. |
Et godt svar bruger standardens begreber uden at blive abstrakt. Kandidaten bør først vise den relevante del af processen, derefter anvende den på casen og til sidst begrunde, hvorfor anbefalingen passer til organisationens kontekst og risikokriterier.
Den mest almindelige faglige faldgrube er at behandle risikostyring som en dokumentøvelse. Hvis risikoregistret udfyldes efter at kontrollerne allerede er valgt, bliver det ofte et bagudrettet bevisdokument i stedet for et beslutningsværktøj. Eksamenen forventer normalt, at kandidaten kan forklare rækkefølgen og afhængighederne i processen.
En anden faldgrube er at springe risikokriterierne over. Uden kriterier kan to teams vurdere samme risiko forskelligt uden at opdage uenigheden. Det svækker både beslutningskvalitet og auditbarhed. I praksis bør kriterierne godkendes i governance, for eksempel i et risk committee eller en tilsvarende ledelsesstruktur, før de bruges bredt.
Tidsstyring er også central i open-book-eksamener. Kandidater, der slår alt op, mister ofte tid til selve argumentationen. Det er mere effektivt at markere centrale afsnit og træne en fast svarstruktur: identificér problemet, knyt det til ISO/IEC 27005-processen, foreslå en handling, og forklar konsekvensen for risikostyringen.
Værdien af ISO/IEC 27005 Lead Risk Manager ligger i, at den kan omsættes til bedre styring af risici i et levende ISMS. En moden risikoproces kobler aktivfortegnelse, forretningsprocesser, trusselsinformation, leverandørstyring, hændelseshåndtering og ledelsesrapportering. Når disse kilder hænger sammen, bliver risikoregistret et styringsværktøj frem for en isoleret compliance-fil.
I en ISO/IEC 27001:2022-kontekst bør risikobehandlingsplanen vise, hvordan beslutninger føres ud i praksis. Det kan være gennem kontrolimplementering, ændrede arbejdsgange, kontraktkrav, overvågning eller accept. Det afgørende er, at risiko, behandling, ejer og opfølgning hænger sammen, så ledelsen kan se, hvilke beslutninger der er truffet, og hvilke risici der fortsat kræver opmærksomhed.
Kandidater, der ønsker et struktureret forløb på dansk, kan bruge Readynez’ ISO/IEC 27005 Lead Risk Manager-kursus som en ramme for at kombinere standardforståelse, casearbejde og eksamensforberedelse. Da der ikke må gives garanti for beståelse, bør ethvert kursus ses som en læringsstruktur, mens den nødvendige indsats stadig ligger i kandidatens egen øvelse med scenarier og metodeanvendelse.
Nej. ISO/IEC 27005 Lead Risk Manager fokuserer på informationssikkerhedsrisikostyring, mens ISO/IEC 27001 Lead Implementer fokuserer på implementering af et samlet ISMS. Der er overlap, men certificeringerne retter sig mod forskellige primære opgaver.
Det kan være en fordel, hvis kandidaten kender materialet og har øvet sig i at finde relevante afsnit hurtigt. Det er derimod sjældent en fordel for kandidater, der først forsøger at forstå metoden under eksamen.
Kandidaten bør forstå sammenhængen mellem risikostyring og et ISMS. Eksamenen handler om ISO/IEC 27005, men risikoprocessen giver mest mening, når den ses i forhold til ISO/IEC 27001:2022-kravene om planlagt risikohåndtering og dokumenteret information.
Det afhænger af kandidatens erfaring, men ren læsning er normalt en svag strategi. Det er bedre at kombinere læsning med casebaserede svar, risikoregisterøvelser og repetition af centrale begreber.
At bestå ISO/IEC 27005 Lead Risk Manager kræver især, at kandidaten kan tænke som en risikoleder. Det betyder at begynde med kontekst og kriterier, arbejde systematisk gennem identifikation, analyse og evaluering, og derefter begrunde behandling, accept og overvågning på en måde, der kan forstås af både sikkerhedsteam og ledelse.
Den mest effektive næste handling er at kontrollere de aktuelle PECB-eksamensoplysninger, samle de relevante standardmaterialer og træne skriftlige scenariebesvarelser under tidspres. Readynez kan være et relevant valg, når der ønskes et dansk, instruktørledet forløb, men den afgørende forberedelse er stadig evnen til at anvende ISO/IEC 27005-metoden på realistiske ISMS-beslutninger.
Få ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.
Du ser vores Denmark (DKK) hjemmeside fra United States
Vil du gerne se siden i
English
med priser i
Dollar?