No pentágono de governança de TI, presente no manual do COBIT 4.1 (página 131) , a gestão de riscos não consta nem como foco secundário. Ao meu ver o item foi mal implementado, seria mais correto o DS5
DS5 Garantir a Segurança dos Sistemas
Para manter a integridade da informação e proteger os ativos de TI, é necessário implementar um processo de gestão de segurança.
Esse processo inclui o estabelecimento e a manutenção de papéis, responsabilidades, políticas, padrões e procedimentos de segu-
rança de TI. A gestão de segurança inclui o monitoramento, o teste periódico e a implementação de ações corretivas das defici-
ências ou dos incidentes de segurança. A gestão eficaz de segurança protege todos os ativos de TI e minimiza o impacto sobre os
negócios de vulnerabilidades e incidentes de segurança.
Falando em Governança de TI, podemos verificar que a ISO 27000 é “totalmente aderente” ao modelo de Governança do COBIT, ou vice-versa. Se quisermos, podemos mapear praticamente todas as seções acima aos processos que o COBIT 4.1 traz. Para fins de exemplo, podemos pegar a seção “Gestão de incidentes da segurança da informação” acima e tratar os incidentes da segurança dentro do processo de gestão de incidentes propostos pelo COBIT 4.1 (DS8) e ITIL (Operação de Serviço: Gestão de Incidentes), mas tratando o incidente da segurança de acordo com o sugerido pela norma ISO 27000. Portanto, caso sua empresa tenha um service desk baseado nas práticas do ITIL, só precisaria incluir mais alguns procedimentos para o tratamento dos incidentes de segurança.
http://www.governancadeti.com/2011/01/governanca-de-ti-seguranca-da-informacao-–-normas-iso-27000/