Durante una auditoría, un auditor de SI observa que el departamento de TI de una organización mediana no tiene una función de gestión de riesgos separada, y la documentación de riesgos operativos de la organización sólo contiene unos pocos riesgos de TI descritos en términos generales. ¿Cuál es la recomendación MÁS adecuada en esta situación?
A. Crear un departamento de gestión de riesgos informáticos y establecer un marco de riesgos informáticos con la ayuda de expertos externos en gestión de riesgos
B. Utilizar ayudas estándar comunes en la industria para dividir la documentación de riesgos existente en varios riesgos individuales que serán más fáciles de gestionar
C. No es necesaria ninguna recomendación, ya que el enfoque actual es adecuado para una organización de tamaño medio
D. Establecer reuniones periódicas de gestión de riesgos informáticos para identificar y evaluar los riesgos, y crear un plan de mitigación como aportación a la gestión de riesgos de la organización