Der Prozess der ISO 27005 Norm ist unten dargestellt und enhält zwei Entscheidungspunkte. Zunächst gilt es, den Kontext eines potentiellen Risikos zu erfassen und und zu bewerten. Am ersten Entscheidungspunkt muss entschieden werden ob genug Information über ein Risko vorliegt oder ob die Riskoerfassungs und -bewertugnsphase wiederholt werden muss. Liegt genug Information vor, kann zur Risikobehandlung übergegangen werden, nach dessen Ende am zweiten Entscheidungspunkt, das Risiko als Minimiert anzusehen ist bzw. eine weitere Iteration des Prozesses durchlaufen werden muss. Abschließend ist die Riskoakzeptanz ein wesentlicher Bestandteil des Prozesses, da stets mit verbleibendem Restrisiko bzw. einer Bewussten Nicht-Behandlung eines Risikos (bspw. aus Kostengründen) zu rechnen ist.
35
Eigene Darstellung von Figure 2 in [35]