ตามแนวทางการบริหารความเสี่ยงด้านเทคโนโลยีสารสนเทศของภาครัฐ ข้อใดแสดงลำดับขั้นตอนการจัดการความเสี่ยงของระบบสารสนเทศได้ถูกต้องที่สุด
กกำหนดมาตรการควบคุม → ระบุความเสี่ยง → ติดตามและทบทวน → ประเมินโอกาสและผลกระทบ
ขระบุความเสี่ยง → ประเมินโอกาสและผลกระทบ → กำหนดมาตรการควบคุม → ติดตามและทบทวน
คประเมินโอกาสและผลกระทบ → กำหนดมาตรการควบคุม → ระบุความเสี่ยง → ติดตามและทบทวน
งระบุความเสี่ยง → กำหนดมาตรการควบคุม → ประเมินโอกาสและผลกระทบ → ติดตามและทบทวน
เฉลยอธิบาย
ตามแนวทางการบริหารความเสี่ยงด้านเทคโนโลยีสารสนเทศของสำนักงาน ก.พ.ร. และมาตรฐาน ISO/IEC 27005 ที่ใช้อ้างอิงในหน่วยงานราชการไทย ลำดับขั้นตอนที่ถูกต้องคือ (1) ระบุความเสี่ยง (Risk Identification) เพื่อค้นหาภัยคุกคามและจุดอ่อน (2) ประเมินโอกาสและผลกระทบ (Risk Assessment) เพื่อจัดลำดับความสำคัญ (3) กำหนดมาตรการควบคุม (Risk Treatment) เพื่อลด โอน ยอมรับ หรือหลีกเลี่ยงความเสี่ยง และ (4) ติดตามและทบทวน (Monitor and Review) อย่างต่อเนื่อง การข้ามขั้นตอนการประเมินก่อนกำหนดมาตรการจะทำให้ไม่สามารถจัดลำดับความสำคัญของการแก้ไขได้อย่างมีประสิทธิภาพ