安全控制就是保護組織資產(chǎn)、防止威脅、減少脆弱性、限制安全事件影響的一系列安全實踐、過程和機制。
所謂風險管理就是以可接受的費用識別、控制、降低或消除可能影響信息系統(tǒng)的安全風險的過程。
即對信息和信息處理設(shè)施的威脅、影響(Impact,指安全事件所帶來的直接和間接損失)和脆弱性及三者發(fā)生的可能性的評估。