Materi
NIST SP 800-30 menyebut risiko sebagai fungsi dari kemungkinan sebuah kejadian ancaman dan dampak buruknya, dan mengakui tiga pendekatan penilaian. Pendekatan kuantitatif memakai angka yang maknanya tetap di luar penilaian, misalnya rupiah. Pendekatan kualitatif memakai tingkat seperti sangat rendah, rendah, sedang, tinggi, dan sangat tinggi; Tabel I-2 di lampiran SP 800-30 menggabungkan lima tingkat kemungkinan dan lima tingkat dampak menjadi tingkat risiko. Pendekatan semi-kuantitatif memakai skala atau rentang angka, misalnya 1–10 atau 0–100, yang lalu diterjemahkan ke istilah kualitatif.
Kelas ini memakai bentuk semi-kuantitatif sederhana: kemungkinan dan dampak masing-masing diberi skor 1 sampai 5, lalu dikalikan sehingga skor risiko berada di antara 1 dan 25. Skala dan batas golongan di bawah adalah ketetapan contoh sebuah organisasi, bukan angka dari NIST. Yang diambil dari SP 800-30 adalah prinsipnya: setiap nilai didefinisikan tertulis, karena tanpa definisi dua penilai bisa memberi skor yang jauh berbeda.
| Skor (kemungkinan × dampak) | Golongan di kebijakan contoh |
|---|---|
| 1–4 | Rendah |
| 5–9 | Sedang |
| 10–16 | Tinggi |
| 17–25 | Sangat tinggi |
Contoh: risiko "proyektor ruang rapat dicuri" diberi kemungkinan 2 dan dampak 3, jadi skornya 6 dan golongannya Sedang. Setelah dinilai, risiko dijawab dengan salah satu dari empat respons yang dirujuk NIST SP 800-40r4: menerima risiko apa adanya bila dampaknya cukup rendah; memitigasi dengan menambal, mematikan fitur rentan, atau menambah kontrol; memindahkan sebagian akibatnya ke pihak lain, misalnya lewat asuransi siber atau layanan SaaS yang ditambal penyedianya; atau menghindari dengan mencopot perangkat lunak rentan atau menghentikan aset rentan.