После меры переоценивают вероятность и impact сценария: что ещё может пойти не так (обход, misconfig, инсайдер). Residual risk сравнивают с risk appetite; если выше — усиливают контроль или принимают риск явно.
Разбор
- Не объявляйте risk=0 — нереалистично.
- Учитывайте operational failure контроля.
- Владелец риска подписывает acceptance.
- Периодический reassessment при изменении угроз.
Итог
Residual risk = что осталось; им управляют, а не игнорируют.