بیشتر سازمان ها برای بقا و پیشرفت به سیستم های اطلاعاتی نیاز دارند، در نتیجه باید به طور جدی به حفاظت از دارایی های اطلاعاتی خود بپردازند. ایجاد تبادلات ساختارمند و توجیه پذیر بین هزینه، امنیت و مأموریت برای کنترل ریسک های سیستم های امنیتی، ضروری است. این امر در برنامه ریزی و توسعه چنین سیستم هایی از اهمیت ویژه ای برخوردار است. مدیریت ریسک و تصمیم گیری مناسب اولیه، می تواند ضمن کاهش هزینه ها، سهولت کنترل ریسک را افزایش دهد. اولین گام در فرایند مدیریت ریسک، شناسایی ریسک است. هدف این پژوهش، شناسایی مهم ترین ریسک های امنیت اطلاعات سازمانی است. این پژوهش حاضر از دید هدف کاربردی است و از دیدگاه روش انجام پژوهش، توصیفی شمرده می شود. در این پژوهش برای شناسایی ریسک های امنیت اطلاعات سازمانی، از طریق مطالعه اسنادی و به کمک روش دلفی فازی و نظر خبرگان شامل 10 متخصص فناوری اطلاعات بانک، الگویی بر اساس استاندارد ایزو 27002 و چارچوب کوبیت 4 ارائه شده است. در این الگو شش شاخص و 20 زیرشاخص ریسک امنیت اطلاعات سازمانی برای بانک شناسایی شد.