Na norma NBR ISO/IEC 27001:2013, no item que trata do estabelecimento de um sistema de gestão da segurança da informação (SGSI), há a indicação da necessidade da fase de identificação dos riscos. Uma das atividades contempladas nessa fase é:
aplicar as ações corretivas preconizadas no plano de recuperação de desastres.
determinar a aceitação ou não dos riscos pelos usuários do sistema.
estimar os níveis de risco presentes.
identificar os riscos e seus responsáveis.
transferir os riscos identificados para outros sistemas similares.