Definisci il risultato atteso — documenta se il rischio viene mitigato, trasferito, evitato o accettato — e provalo con scenari realistici. Registra proprietario, ambito, evidenze, eccezioni e data di revisione e conferma efficacia tecnica e operativa.NIST Cybersecurity Framework 2.0: https://www.nist.gov/cyberframework