Quando um risco for identificado e analisado, deve ser sempre considerado o risco
A
interno, que é a exposição remanescente de um risco específico após uma ação ser tomada para gerenciá-lo, assumindo
que esta ação seja efetiva.
B
externo, que é a exposição proveniente de um risco específico antes que qualquer ação seja tomada para gerenciá-lo.
C
inerente e não o risco residual. Se isto não for realizado, a organização não saberá qual será a sua exposição ao risco se a
ação de controle falhar.
D
organizacional, que permite avaliar se ele está dentro do apetite de risco da organização e se não precisam ser gastos
recursos para controlar este risco.
E
residual e não o risco inerente. Se isto não for realizado, a organização não saberá qual será a sua exposição ao risco se a
ação de controle falhar.