องค์กรพบความเสี่ยงต่อภารกิจและข้อมูล จึงต้องเลือกแนวทางที่สมเหตุผลที่สุด: ในการวิเคราะห์การประเมินความเสี่ยง (Risk Assessment) ความเสี่ยงจะกำหนดขึ้นจากปัจจัยใดบ้าง
กบุคลิกภาพและทักษะของผู้ดูแลระบบ
ขเพียงอิทธิพล (Impact) ของการโจมตี
คทั้งความเป็นไปได้และอิทธิพล คูณกันเพื่อหาค่าความเสี่ยง
งเพียงความเป็นไปได้ของการโจมตี (Likelihood)
เฉลยอธิบาย
การประเมินความเสี่ยง (Risk Assessment) จำเป็นต้องพิจารณาทั้งความเป็นไปได้ (Likelihood) ว่าเหตุการณ์จะเกิดขึ้นได้มากน้อยเพียงใด และอิทธิพล (Impact) ว่าจะเกิดความเสียหายเท่าใด โดยทั่วไปคำนวณเป็น Risk = Likelihood × Impact ตัวเลือก A B D ขาดความสมบูรณ์ ต้องพิจารณาการแบ่งความรับผิดชอบ คน กระบวนการ เทคโนโลยี และวงจรเหตุการณ์ครบถ้วน; ตรวจทานตาม NIST CSF 2.0 เอกสารมาตรฐาน/คำแนะนำของ สกมช. และ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562