Esta etapa de la Gestión del Riesgo consiste en encontrar los puntos débiles potencialmente expuestos de la Organización y sus Sistemas de Información. Se identifican:
- Fuentes de amenazas potenciales.
- Activos que son vulnerables a la pérdida.
- Ubicación de estos riesgos.