安全控制选择的另外一个重要方面是费用因素。如果实施和维持这些控制措施的费用比资产遭受威胁所造成的损失预期值还要高,那么所建议的控制措施就是不合适的。如果控制措施的费用比企业的安全预算还要高,则也是不合适的。但是,如果预算不足以提供足够数量和质量的控制措施,从而导致不必要的风险,则应该对其进行关注。通过安全评估,能够清晰地了解当前所面临的安全风险,清晰地了解信息系统的安全现状弱点识别及评估,包括技术性弱点和非技术性弱点;-/gjijfe/-