En la Gestión de Riesgos de la Información, el control de riesgos viene luego de la Identificación y Evaluación de Riesgos. Acciones a analizar en esta etapa ante los riesgos encontrados:
- Evitar (cesar la actividad, requiere una reingeniería de procesos).
- Transferir (a otros activos, procesos, u aseguradoras).
- Mitigar (requiere un enfoque de control).
- Tolerar (aceptar el riesgo, hacer nada).
La empresa debe tener un marco de tolerancia al riesgo para que se pueda decidir cuándo aceptar un riesgo y cuándo no. Ejemplo:

Aceptar un riesgo es una decisión de negocios que concluye que el costo de proteger un activo no justifica el gasto de seguridad.
Los controles son las Políticas, procedimientos, prácticas y directrices diseñados para brindar una seguridad razonable. Las contramedidas reducen una amenaza o vulnerabilidad, y se consideran controles dirigidos.
Los controles pueden ser de:
- Disuasión: reducir probabilidad de las amenazas.
- Prevención: impedir ataque.
- Corrección: mitigar impacto.
- Compensación: nivelar los efectos.
- Detección: descubrir ataques.
Consideraciones sobre el diseño de controles:
- Efectividad.
- Legislación.
- Política organizacional.
- Estructura y cultura.
- Impacto operativo.
- Confiabilidad.
Administrando el Riesgo
Directrices para elegir una estrategia de control:
- Cuando existe una vulnerabilidad.
- Cuando una vulnerabilidad puede ser aprovechada.
- Cuando la ganancia potencial del ataque es mayor que los costos del ataque.
- Cuando la pérdida potencial es sustancial.

Viabilidad
La viabilidad o factibilidad económica es el criterio para evaluar proyectos que implementan controles de InfoSec. Se realiza un análisis costo-beneficio. Costos de un control:
- Costo de adquisición.
- Costo de capacitación.
- Costo de implementación.
- Costo de servicio y mantenimiento.
Los beneficios del uso de controles so evitar las pérdidas asociadas a cierta vulnerabilidad. Se expresa como la expectativa de pérdida anualizada (ALE). Una organización debe ser capaz de colocar un valor monetario en cada activo de información que posee.
ALE &= \text{Valor} \times \text{Factor de pérdida} \times \text{Ocurrencias anuales} \\ SLE &= \text{Valor} \times \text{Factor de exposición} \\ ALE &= SLE \times ARO \ \ \text{(tasa anualizada de ocurrencia)} \end{aligned}$$