情報セキュリティリスクを評価する際に、リスクの重大性を評価するための基準は誰が承認すべきか。

リスク評価基準は経営層(リスクオーナー)が承認すべき。