- 33 more key points in Pro version
- 20 more common mistakes in Pro version
- 10 more exam tips in Pro version
- 29 more related questions in Pro version
Summary
Security and Risk Management connects governance, risk, compliance, authorization, privacy, policy, awareness, and continuity planning. Risk decisions consider threats, vulnerabilities, likelihood, impact, organizational context, and risk tolerance. The authorizing official accepts residual risk based on current security and privacy information. Controls may be common, system-specific, or hybrid and must be assessed for correct implementation and effectiveness. Policies and awareness programs translate management expectations into consistent behavior. Business continuity planning identifies critical functions, dependencies, recovery priorities, alternate operating methods, and communication requirements so essential operations can continue or recover during disruption. Privacy programs manage risks to individuals from PII processing.
Key Points
- The authorizing official makes the risk acceptance decision.
Common Mistakes
- Confusing initial, ongoing, and reauthorization – understand the trigger for each.
Exam Tips
- Remember the authorizing official's role is to accept risk, not mitigate it.