Só um adendo, na minha opinião, qualquer controle que vise mitigar um risco de segurança, seja ele um controle técnico, como um firewall, controles nas próprias aplicações, ou controles gerenciais como: análise de riscos, bia. Ou até mesmo um controle administrativo, que seria o RH por exemplo, verificar a antecedência de um funcionário de TI, caracteriza um mecanismo de Segurança.