Eine umfassende Auflistung typischer Bedrohungen und Schwachstellen, die Informationssysteme betreffen können. Der Katalog dient als Grundlage für die Risikobewertung und hilft bei der Auswahl geeigneter Sicherheitsmaßnahmen, um diesen Bedrohungen entgegenzuwirken.