C'è qualcosa di sbagliato nel processo di valutazione del rischio se trovi nuovi rischi ogni giorno.
La mia ipotesi è che lo stai facendo a un livello molto basso e dovresti passare a comprendere l'impatto sul business. Il rischio è fondamentalmente qualcosa di conseguenza che potrebbe andare storto. Una vulnerabilità tecnica è non un rischio. Se scopri una nuova debolezza nel tuo webserver, questa è una vulnerabilità e non un rischio. Il rischio è, ad esempio, che i dati dei clienti potrebbero essere rubati o che il servizio potrebbe diventare non disponibile.
Se lo vedi così, scoprire una nuova vulnerabilità non creerebbe un nuovo rischio, ma influenzerebbe la valutazione di un rischio esistente, ed è così che dovrebbe essere. Quindi il tuo server ha più buchi di quanto pensassi, che aumenta la frequenza potenziale di perdita, o qualsiasi metodo di valutazione del rischio che stai usando (in FAIR, ad esempio, potrebbe ridurre la Resistenza alla Resistenza).
Anche se scopri modi completamente nuovi in cui, ad esempio, i dati personali potrebbero essere persi, il rischio è ancora la perdita di dati personali. Hai appena scoperto un nuovo percorso di attacco, non un nuovo rischio .
Questo non risponde direttamente alla tua domanda, ma risolverebbe il tuo problema. Sono abbastanza certo che il tuo attuale Registro dei rischi ti sarebbe utile se pensassi alle vulnerabilità come invece cambiano i parametri nei rischi esistenti.