Ist CVSS 4.0 ein Risikoscore?

CVSS misst den technischen Schweregrad, jedoch nicht das gesamte organisatorische Risiko.

Nein. CVSS beschreibt den technischen Schweregrad einer Schwachstelle. Zu einem Organisationsrisiko zählen beispielsweise auch die Möglichkeit eines Missbrauchs, der Wert und die Funktion des Systems, betroffene Personen, rechtliche Verpflichtungen, mögliche Schäden und bestehende Kontrollmaßnahmen.

FIRST bezeichnet CVSS daher als Input für die Risikoanalyse. Faktoren wie finanzieller Schaden, Reputationsschaden, Anzahl der betroffenen Kunden und rechtliche Anforderungen werden durch ausdrücklich außerhalb von CVSS abgedeckt. Eine Organisation wägt diese Faktoren in ihrem eigenen Risikomanagement ab.