จากหลักฐานว่าทะเบียนความเสี่ยงมีคะแนนครบแต่ไม่มีผู้รับผิดชอบ กำหนดเวลา หรือการติดตามมาตรการ ข้อสรุปใดสอดคล้องกับ NIST CSF 2.0
กมาตรการที่อาจเลือกคือ ทบทวนและปรับนโยบายให้ทันภัยคุกคาม เทคโนโลยี และภารกิจ
ขหลักปฏิบัติอีกด้านคือ ฝึกอบรมบุคลากรให้ทำงานโดยตระหนักถึงความเสี่ยงไซเบอร์
คแนวทางสำหรับพิจารณาคือ เชื่อมโยงข้อมูลจากหลายแหล่งเพื่อวิเคราะห์เหตุการณ์ร่วมกัน
งเลือก จัดลำดับ วางแผน ติดตาม และสื่อสารการตอบสนองความเสี่ยง
เฉลยอธิบาย
ID.RA-06 กำหนดให้เลือก จัดลำดับ วางแผน ติดตาม และสื่อสารการตอบสนองความเสี่ยง ดังนั้นกรณีนี้ต้อง “เลือก จัดลำดับ วางแผน ติดตาม และสื่อสารการตอบสนองความเสี่ยง” ตัวเลือกอื่นเป็นผลลัพธ์ในคนละหมวดหรือคนละช่วงของวงจร และไม่แก้ข้อบกพร่องตามโจทย์โดยตรง