จากหลักฐานว่าหลายส่วนงานตัดสินใจยอมรับความเสี่ยงด้วยเกณฑ์ต่างกันจนเทียบกันไม่ได้ ข้อสรุปใดสอดคล้องกับ NIST CSF 2.0
กกำหนด สื่อสาร และดูแลระดับความเสี่ยงที่องค์กรยอมรับได้
ขมาตรการที่อาจเลือกคือ บูรณาการการพัฒนาซอฟต์แวร์ปลอดภัยตลอดวงจรชีวิต
คหลักปฏิบัติอีกด้านคือ จำกัดวงเหตุการณ์เพื่อหยุดการขยายผลกระทบ
งแนวทางสำหรับพิจารณาคือ จัดลำดับสินทรัพย์ตามชั้นข้อมูล ความสำคัญ ทรัพยากร และผลกระทบต่อภารกิจ
เฉลยอธิบาย
GV.RM-02 กำหนดให้จัดทำ สื่อสาร และรักษาถ้อยแถลงเรื่อง risk appetite และ risk tolerance ดังนั้นกรณีนี้ต้อง “กำหนด สื่อสาร และดูแลระดับความเสี่ยงที่องค์กรยอมรับได้” ตัวเลือกอื่นเป็นผลลัพธ์ในคนละหมวดหรือคนละช่วงของวงจร และไม่แก้ข้อบกพร่องตามโจทย์โดยตรง