Durante uma auditoria, um auditor de SI constata que o departamento de TI de uma organização de média dimensão não tem uma função de gestão do risco separada e que a documentação do risco operacional da organização apenas contém alguns riscos de TI descritos de forma genérica. Qual é a recomendação MAIS apropriada nesta situação?
A. Criar um departamento de gestão de riscos informáticos e estabelecer um quadro de riscos informáticos com a ajuda de peritos externos em gestão de riscos
B. Utilizar ajudas comuns da indústria para dividir a documentação de risco existente em vários riscos individuais que serão mais fáceis de tratar
C. Não é necessária qualquer recomendação, uma vez que a abordagem atual é adequada para uma organização de média dimensão
D. Estabelecer reuniões regulares de gestão do risco informático para identificar e avaliar os riscos e criar um plano de atenuação como contributo para a gestão do risco da organização