Satu proses untuk melakukan identifikasi risiko yang terjadi minimal pada proses dan asset teknologi informasi, menilai tingkat risiko dengan mengetahu probalibilitas/kecenderungan terjadinya serta dampak yang akan ditimbulkannya, merancang pengendalian/kontrol yang tepat serta melakukan evaluasi terus menerus sehingga didapatkan pengendalian/control yang paling tepat sehingga tingkat risiko berada pada level low risk (risiko rendah).