由于基本的风险评估考虑的风险所采集的信息比较少,结果可能造成下面的偏差:
□ 如果安全程度设置的过高,可能就需要过多的花费,而且可能导致某些系统限制过度;如果安全程度设置过低,某些系统可能就得不到充分的安全;
□ 管理更改的安全性控制可能有困难。例如,如果信息安全管理体系升级,那么使用这种方法就很难评估最初的控制是否仍然充分。