Az értékelés összekapcsolja az eszközöket és függőségeket az őket érhető fenyegetésekkel, a fenyegetéseket lehetővé tevő gyengeségekkel, az egyes forgatókönyvek valószínűségével és a bekövetkezésük következményeivel. Az eredmény lehet minőségi, mennyiségi vagy vegyes, de expliciten kezelnie kell a hatókört, a feltételezéseket, a bizonyítékokat és a bizonyosságot.
Az értékelés a döntéshozatal bemenete, nem maga a döntés. Befolyásolja, mely kockázatokat kezelik, ruháznak át, kerülnek el vagy fogadnak el, ki fogadja el őket, és mikor kell az elemzést frissíteni a rendszerek, fenyegetések és kötelezettségek változásával.
Legfontosabb pontok
Hatókör és kontextusA bizonyítékgyűjtés előtt meg kell határozni az eszközöket, a határokat, a fenyegetési környezetet, a feltételezéseket, az alkalmazandó kritériumokat és azt a döntést, amelyet az értékelésnek támogatnia kell.
ElemzésAzonosítani kell a releváns fenyegetéseket, sebezhetőségeket, meglévő kontrollokat, a valószínűséget befolyásoló tényezőket és a hatásdimenziókat — például bizalmassági, integritási, rendelkezésre állási, safety-, jogi és pénzügyi kárt.
Értékelés és felhasználásAz eredményeket össze kell vetni a kockázati kritériumokkal, dokumentálni kell a kezelési választásokat és a maradványkockázat elfogadását, tulajdonosokat kell kijelölni, és a megállapításokat be kell vezetni a kontrolltervezésbe és a programokba — például az üzleti hatáselemzésbe.
Fontos korlátA kockázatértékelés megadott feltételezések mellett készült becslés, nem a tényleges kockázat mérése. A fel nem ismert eszközök, a túl optimista valószínűségi megítélések, az elavult fenyegetésinformációk vagy a hatókörbeli rések félrevezetővé tehetik az eredményt még jó módszer mellett is.