Czy CVSS 4.0 jest oceną ryzyka?
CVSS mierzy dotkliwość techniczną, ale nie całe ryzyko organizacyjne.
Nie. CVSS opisuje wagę techniczną luki w zabezpieczeniach. Ryzyko organizacyjne obejmuje również na przykład możliwość niewłaściwego użycia, wartość i funkcję systemu, osoby, których to dotyczy, zobowiązania prawne, możliwe szkody i istniejące środki kontroli.
Dlatego FIRST nazywa CVSS danymi wejściowymi do analizy ryzyka. Czynniki takie jak szkody finansowe, szkody dla reputacji, liczba dotkniętych klientów i wymogi prawne są uwzględnione w wyraźnie poza CVSS. Organizacja rozważa te czynniki w ramach własnego zarządzania ryzykiem.