QuestionQ726

Information Security Risk Management

Information security controls should be designed primarily according to:

  • A regulatory requirements.
  • B a vulnerability assessment.
  • C business risk scenarios.
  • D a business impact analysis (BIA).
Explanation

Information security controls should be risk-based and aligned to the organization’s mission and business risk. Business risk scenarios provide the context for selecting controls that mitigate relevant threats and consequences. Regulatory obligations, vulnerability findings, and BIA results inform that process but are not its sole primary driver. NIST’s Risk Management Framework specifies selecting controls based on risk assessments.

Learn more

Community Discussion

No comments yet. Be the first to start the discussion!