Почніть з проникливості. Створіть огляд критичних процесів, даних, систем, постачальників, субпідрядників, управлінського доступу, застосовної юрисдикції та існуючих варіантів виходу.
Потім пов’яжіть найважливіші залежності з доступністю, цілісністю та конфіденційністю. Тільки тоді, коли зрозуміло, що критично і від чого це залежить, можна вибрати відповідну мету та заходи.