A atividade de aceitação de riscos é um processo menos importante na gestão dos riscos, pois aqueles não identificados de forma clara configuram apenas riscos aceitos tacitamente e têm pouco ou quase nenhum impacto em eventuais incidentes de segurança da informação que ocorrem na organização.