访谈总经理 / 管理者代表,管理层批准了风险可接受准则,确定公司采用的信息安全风险评估方法;在策划体系时识别需要应对的风险与机遇,要求定期开展信息安全风险评估与风险处置;要求将风险和机遇应对措施融入管理体系各过程;风险评估、处置结果会上报管理层审阅,对不可接受风险进行管控,并对剩余风险进行确认审批,同时要求对风险应对措施的有效性进行评价。