Kjenner dere igjen én av disse, er en strukturert risikovurdering som regel riktig neste steg.
Analysen gjennomføres som en workshopserie med deres nøkkelpersonell. Etablert barrieremetodikk (HAZOP, LOPA, bow-tie og andre) kombineres med intervjuer av folkene som kjenner systemene, og med risikovurdering etter IEC 62443‑3‑2. Trusler mot kontroll- og sikkerhetssystemer vurderes i samme rammeverk som prosessikkerheten, slik at resultatet kan brukes direkte i barrierestyringen. For høykonsekvens-scenarioer vurderer vi trusler ut fra troverdighet (credibility) heller enn sannsynlighet alene, i tråd med konsekvensfokuset i IEC 62443-3-2: vi starter med verste fall for de essensielle funksjonene, og tar sannsynligheten etterpå, eller baserer den primært på nasjonale trusselvurderinger eller virksomhetens egne vurderinger av trusler og sannsynlighet. Der sannsynlighet er viktig for virksomhetens metoder og prosesser, tilpasser vi en tilnærming i tråd med IEC 62443-3-2 for å håndtere sannsynlighet med begrensede kilder, lite historiske data og usikkerhet.