风险评估相关的文件中应该解释所选择的风险评估方法,以及此方法为什么适于安全要求和业务环境。文件还应该包括所选择的工具和技术,以及它们所适用的范围。
□ 下列风险评估内容应该被文件化:
□ 信息安全评估的范围;
□ 信息安全管理体系内资产价值的评价方法和尺度;
□ 威胁及薄弱点的识别;
□ 可能利用薄弱点的威胁的评估,以及此类威胁可能造成的影响;
□ 以上述活动结果为基础的风险计算规则,以及剩余风险的识别。