O primeiro passo na segurança do computador é a avaliação e mitigação de riscos.   A avaliação de riscos envolve a identificação das ameaças e vulnerabilidades potenciais que um sistema de informação enfrenta e a avaliação da probabilidade e do impacto dessas ameaças. Essas informações são então usadas para desenvolver e priorizar estratégias de mitigação de riscos, como a implementação de controles de segurança e o estabelecimento de políticas de segurança.  
 Algumas das principais etapas envolvidas na avaliação de risco incluem: 
 * Identificar e compreender os sistemas de informação e dados que precisam ser protegidos. 
 * Identificação de potenciais ameaças e vulnerabilidades, tanto externas (por exemplo, hackers, malware) quanto internas (por exemplo, uso indevido acidental, acesso não autorizado). 
 * Avaliar a probabilidade e o impacto de cada ameaça e vulnerabilidade. 
 * Identificar controles de segurança existentes e avaliar sua eficácia. 
 * Desenvolver e priorizar estratégias de mitigação de riscos.  
 A avaliação de riscos é um processo contínuo, pois o cenário de ameaças está em constante mudança. A revisão e atualização regulares das avaliações de risco ajudam a garantir que um sistema de informação permanece protegido contra ameaças novas e em evolução.