La Gestión de Riesgos de la Información “finaliza” con el monitoreo y comunicación de riesgos, aunque en realidad es un proceso continuo.

Se deben establecer canales de comunicación para reportar y difundir. Se debe implementar campañas de capacitación y concientización. El usuario final debe poder reconocer incidentes de seguridad y de ingeniería social.

Los riesgos se deben monitorear y se deben reportar cambios significativos en el riesgo corporativo. Debe haber documentación de las políticas de riesgo.