風險分析的過程變化比較大,幾乎完全拋棄了ISO IEC 27001:2005所用的經典六因素法,這其中只籠統的談了風險發的可能性( likelihood)和后果(consequence),至于如何得到的這兩個因素,則沒有描述。
在完成了資產識別、威脅識別、脆弱性識別、已有安全措施確認,以及確定風險分析方法后,將采用已確定的風險分析方法與工具,來分析威脅利用脆弱性導致安全事件發生的可能性,并綜合安全事件所作用的資產價值及脆弱性的嚴重程度,分析安全事件造成的損失對組織的影響