GV.RM-03.018

Does your organization integrate cybersecurity risk management into its enterprise risk management framework?

Explanation

Integration of cyber risk into enterprise risk management is what's being assessed, specifically whether cybersecurity risks are weighed alongside financial, operational, compliance, and reputational risks rather than in isolation. Integrating cybersecurity into the broader risk management framework ensures consistent risk evaluation, prioritization, and resource allocation across the organization.

Evidence could include an enterprise risk register that incorporates cybersecurity risks, meeting minutes from risk committee discussions that address cybersecurity alongside other risks, or a documented risk management framework that explicitly includes cybersecurity risk categories with the same assessment methodology used for other business risks.

Implementation Example

Aggregate and manage cybersecurity risks alongside other enterprise risks (e.g., compliance, financial, operational, regulatory, reputational, safety)

ID: GV.RM-03.018

Context

Function
GV: GOVERN
Category
GV.RM: Risk Management Strategy
Sub-Category
Cybersecurity risk management activities and outcomes are included in enterprise risk management processes

Related questions