{"status":"ok","message-type":"work","message-version":"1.0.0","message":{"indexed":{"date-parts":[[2026,5,27]],"date-time":"2026-05-27T21:03:44Z","timestamp":1779915824814,"version":"3.53.1"},"reference-count":252,"publisher":"Elsevier BV","license":[{"start":{"date-parts":[[2026,9,1]],"date-time":"2026-09-01T00:00:00Z","timestamp":1788220800000},"content-version":"tdm","delay-in-days":0,"URL":"https:\/\/www.elsevier.com\/tdm\/userlicense\/1.0\/"},{"start":{"date-parts":[[2026,9,1]],"date-time":"2026-09-01T00:00:00Z","timestamp":1788220800000},"content-version":"tdm","delay-in-days":0,"URL":"https:\/\/www.elsevier.com\/legal\/tdmrep-license"},{"start":{"date-parts":[[2026,5,5]],"date-time":"2026-05-05T00:00:00Z","timestamp":1777939200000},"content-version":"vor","delay-in-days":0,"URL":"http:\/\/creativecommons.org\/licenses\/by\/4.0\/"}],"content-domain":{"domain":["elsevier.com","sciencedirect.com"],"crossmark-restriction":true},"short-container-title":["Computers &amp; Security"],"published-print":{"date-parts":[[2026,9]]},"DOI":"10.1016\/j.cose.2026.104957","type":"journal-article","created":{"date-parts":[[2026,5,7]],"date-time":"2026-05-07T06:55:18Z","timestamp":1778136918000},"page":"104957","update-policy":"https:\/\/doi.org\/10.1016\/elsevier_cm_policy","source":"Crossref","is-referenced-by-count":0,"special_numbering":"C","title":["An integrated framework for information security risk management: A mixed-methods systematic literature review"],"prefix":"10.1016","volume":"168","author":[{"given":"Biju B","family":"Varghese","sequence":"first","affiliation":[],"role":[{"vocabulary":"crossref","role":"author"}]},{"ORCID":"https:\/\/orcid.org\/0000-0003-0319-5934","authenticated-orcid":false,"given":"Quang Neo","family":"Bui","sequence":"additional","affiliation":[],"role":[{"vocabulary":"crossref","role":"author"}]}],"member":"78","reference":[{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0001","doi-asserted-by":"crossref","first-page":"754","DOI":"10.1108\/OIR-02-2021-0069","article-title":"Nexus of E-government, cybersecurity and corruption on public service (PSS) sustainability in Asian economies using fixed-effect and random forest algorithm","volume":"46","author":"Abbas","year":"2022","journal-title":"Online Inf. Rev."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0002","doi-asserted-by":"crossref","first-page":"539","DOI":"10.1016\/j.bushor.2019.03.010","article-title":"Muddling through cybersecurity: insights from the U.S. healthcare industry","volume":"62","author":"Abraham","year":"2019","journal-title":"Bus. Horiz."},{"issue":"8","key":"10.1016\/j.cose.2026.104957_bib0003","doi-asserted-by":"crossref","first-page":"939","DOI":"10.1002\/asi.24311","article-title":"How integration of cyber security management and incident response enables organizational learning","volume":"71","author":"Ahmad","year":"2020","journal-title":"J. Assoc. Inf. Sci. Technol."},{"key":"10.1016\/j.cose.2026.104957_bib0004","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2019.101600","article-title":"Cyber risk assessment in cloud provider environments: current models and future needs","volume":"87","author":"Akinrolabu","year":"2019","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0005","series-title":"2020 International Conference on Cyber Situational Awareness, Data Analytics and Assessment (CyberSA)","first-page":"1","article-title":"Cybersecurity risk management in small and medium-sized enterprises: a systematic review of recent evidence","author":"Alahmari","year":"2020"},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0006","doi-asserted-by":"crossref","first-page":"205","DOI":"10.1108\/ICS-01-2016-0006","article-title":"An information security risk-driven investment model for analysing human factors","volume":"24","author":"Alavi","year":"2016","journal-title":"Inf. Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0007","first-page":"1","article-title":"Risk management in information security: a systematic review","volume":"7","author":"Alc\u00e1ntara","year":"2016","journal-title":"J. Adv. Inf. Technol."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0008","doi-asserted-by":"crossref","DOI":"10.1016\/j.giq.2019.101419","article-title":"Assessing information security risks in the cloud: a case study of Australian local government authorities","volume":"37","author":"Ali","year":"2020","journal-title":"Gov. Inf. Q."},{"key":"10.1016\/j.cose.2026.104957_bib0009","first-page":"50","article-title":"Secure migration to compliant cloud services: a case study","volume":"38","author":"Alruwaili","year":"2018","journal-title":"J. Inf. Secur. Appl."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0010","doi-asserted-by":"crossref","first-page":"91","DOI":"10.1108\/ICS-09-2016-0073","article-title":"Information security policy compliance: a higher education case study","volume":"26","author":"Alshare","year":"2018","journal-title":"Inf. Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0011","doi-asserted-by":"crossref","first-page":"236","DOI":"10.1080\/07421222.2023.2301178","article-title":"Improving threat mitigation through a cybersecurity risk management framework: a computational design science approach","volume":"41","author":"Ampel","year":"2024","journal-title":"J. Manag. Inf. Syst."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0012","first-page":"1","article-title":"Information systems risk management: litterature review","volume":"12","author":"Amraoui","year":"2019","journal-title":"Comput. Inf. Sci."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0013","doi-asserted-by":"crossref","first-page":"58","DOI":"10.1108\/ICS-12-2016-0090","article-title":"Transforming information security governance in India (A SAP-LAP based case study of security, IT policy and e-governance)","volume":"26","author":"Anand","year":"2018","journal-title":"Inf. Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0015","doi-asserted-by":"crossref","first-page":"22","DOI":"10.1016\/j.cose.2008.03.002","article-title":"Enterprise information security strategies","volume":"27","author":"Anderson","year":"2008","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0016","series-title":"The Economics of Information Security and Privacy","first-page":"265","article-title":"Measuring the cost of cybercrime","author":"Anderson","year":"2013"},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0014","doi-asserted-by":"crossref","first-page":"1082","DOI":"10.1080\/07421222.2017.1394063","article-title":"Information security control theory: achieving a sustainable reconciliation between sharing and protecting the privacy of Information","volume":"34","author":"Anderson","year":"2017","journal-title":"J. Manag. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0017","first-page":"345","article-title":"Organizational Learning: a theory of action perspective","volume":"77\/78","author":"Argyris","year":"1997","journal-title":"Rev. Esp. Invest. Sociol."},{"issue":"5","key":"10.1016\/j.cose.2026.104957_bib0018","doi-asserted-by":"crossref","first-page":"350","DOI":"10.1007\/s10796-006-9012-5","article-title":"Does information security attack frequency increase with vulnerability disclosure? An empirical analysis","volume":"8","author":"Arora","year":"2007","journal-title":"Inf. Syst. Front."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0019","doi-asserted-by":"crossref","first-page":"44","DOI":"10.4018\/JOEUC.20210701.oa3","article-title":"Security threat modelling with bayesian networks and sensitivity analysis for IAAS virtualization stack","volume":"33","author":"Asvija","year":"2021","journal-title":"J. Organ. End User Comput. (JOEUC)"},{"key":"10.1016\/j.cose.2026.104957_bib259","doi-asserted-by":"crossref","first-page":"31","DOI":"10.1016\/j.cose.2015.11.003","article-title":"Identifying cyber risk hotspots: A framework for measuring temporal variance in computer network risk","volume":"57","author":"Awan","year":"2016","journal-title":"Comput. Secur."},{"issue":"10","key":"10.1016\/j.cose.2026.104957_bib0021","doi-asserted-by":"crossref","first-page":"101","DOI":"10.1145\/1290958.1290969","article-title":"Necessary measures: metric-driven information security risk assessment and decision making","volume":"50","author":"Baker","year":"2007","journal-title":"Commun. ACM"},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0020","doi-asserted-by":"crossref","first-page":"122","DOI":"10.1080\/02681102.2013.832131","article-title":"A model for the impact of cybersecurity infrastructure on economic development in emerging economies: evaluating the contrasting cases of India and Pakistan","volume":"20","author":"Baker","year":"2014","journal-title":"Inf. Technol. Dev."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0022","first-page":"63","article-title":"A weighted Monte Carlo simulation approach to risk assessment of information Security management system","volume":"11","author":"Bamakan","year":"2015","journal-title":"Int. J. Enterp. Inf. Syst. (IJEIS)"},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0023","first-page":"78","article-title":"Impact of cybersecurity disclosures on stakeholder intentions","volume":"64","author":"Bansal","year":"2024","journal-title":"J. Comput. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0026","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2022.102752","article-title":"The cybersecurity risk estimation engine: a tool for possibility based risk analysis","volume":"120","author":"Baskerville","year":"2022","journal-title":"Comput. Secur."},{"issue":"8","key":"10.1016\/j.cose.2026.104957_bib0024","doi-asserted-by":"crossref","first-page":"749","DOI":"10.1016\/0167-4048(91)90094-T","article-title":"Risk analysis as a source of professional knowledge","volume":"10","author":"Baskerville","year":"1991","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0025","series-title":"Information Security","first-page":"112","article-title":"Strategic information security risk management","author":"Baskerville","year":"2008"},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0027","doi-asserted-by":"crossref","first-page":"1","DOI":"10.1145\/3652594","article-title":"Cysecbert: a domain-adapted language model for the cybersecurity domain","volume":"27","author":"Bayer","year":"2024","journal-title":"ACM Trans. Priv. Secur."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0028","doi-asserted-by":"crossref","first-page":"475","DOI":"10.1108\/ICS-03-2016-0025","article-title":"A systematic approach to investigating how information security and privacy can be achieved in BYOD environments","volume":"25","author":"Bello","year":"2017","journal-title":"Inf. Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0029","doi-asserted-by":"crossref","first-page":"209","DOI":"10.1108\/ICS-07-2020-0110","article-title":"Developing an information classification method","volume":"29","author":"Bergstr\u00f6m","year":"2021","journal-title":"Inf. Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0030","doi-asserted-by":"crossref","first-page":"26","DOI":"10.1016\/j.cose.2006.12.005","article-title":"Information Lifecycle Security Risk Assessment: a tool for closing security gaps","volume":"26","author":"Bernard","year":"2007","journal-title":"Comput. Secur."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0031","doi-asserted-by":"crossref","first-page":"267","DOI":"10.1108\/ICS-11-2022-0172","article-title":"Risk homeostasis and security fatigue: a case study of data specialists","volume":"31","author":"Bhana","year":"2023","journal-title":"Inf. Comput. Secur."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0032","first-page":"259","article-title":"Information security risk management in IT outsourcing \u2013 A quarter-century systematic literature review","volume":"24","author":"Bhatti","year":"2021","journal-title":"J. Glob. Inf. Technol. Manag."},{"key":"10.1016\/j.cose.2026.104957_bib0033","doi-asserted-by":"crossref","DOI":"10.1016\/j.dss.2021.113651","article-title":"A text-mining based cyber-risk assessment and mitigation framework for critical analysis of online hacker forums","volume":"152","author":"Biswas","year":"2022","journal-title":"Decis. Support Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0034","doi-asserted-by":"crossref","DOI":"10.1016\/j.dss.2023.114102","article-title":"A hybrid framework using explainable AI (XAI) in cyber-risk management for defence and recovery against phishing attacks","volume":"177","author":"Biswas","year":"2024","journal-title":"Decis. Support Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0035","series-title":"7 Cybersecurity KPIs for Your Board of Directors","year":"2023"},{"issue":"6","key":"10.1016\/j.cose.2026.104957_bib0036","doi-asserted-by":"crossref","first-page":"527","DOI":"10.1016\/j.jaccpubpol.2018.10.004","article-title":"Cybersecurity insurance and risk-sharing","volume":"37","author":"Bodin","year":"2018","journal-title":"J. Account. Public Policy"},{"key":"10.1016\/j.cose.2026.104957_bib0037","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2024.104064","article-title":"Protecting the play: an integrative review of cybersecurity in and for sports events","volume":"146","author":"Bongiovanni","year":"2024","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0038","doi-asserted-by":"crossref","first-page":"16","DOI":"10.1016\/j.cose.2016.09.010","article-title":"Graph similarity metrics for assessing temporal changes in attack surface of dynamic networks","volume":"64","author":"Bopche","year":"2017","journal-title":"Comput. Secur."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0039","doi-asserted-by":"crossref","first-page":"317","DOI":"10.1108\/ICS-09-2014-0064","article-title":"Strategic cyber intelligence","volume":"23","author":"Borum","year":"2015","journal-title":"Inf. Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0040","doi-asserted-by":"crossref","first-page":"523","DOI":"10.2307\/25750690","article-title":"Information security policy compliance: an empirical study of rationality-based beliefs and information security awareness","volume":"34","author":"Bulgurcu","year":"2010","journal-title":"MIS Q."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0041","doi-asserted-by":"crossref","first-page":"i","DOI":"10.25300\/MISQ\/2023\/474E1","article-title":"Editor\u2019s comments: what makes a journal significant? From the tyranny of metrics to true impact","volume":"47","author":"Burton-Jones","year":"2023","journal-title":"MIS Q."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0042","doi-asserted-by":"crossref","first-page":"421","DOI":"10.1108\/ICS-11-2014-0074","article-title":"Investigating the possibility to use differentiated authentication based on risk profiling to secure online banking","volume":"23","author":"Butler","year":"2015","journal-title":"Inf. Comput. Secur."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0043","doi-asserted-by":"crossref","first-page":"3093","DOI":"10.1109\/TDSC.2022.3198843","article-title":"FASHION: functional and attack graph secured HybrId optimization of virtualized networks","volume":"20","author":"Callahan","year":"2023","journal-title":"IEEE Trans. Depend. Secure Comput."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0045","doi-asserted-by":"crossref","first-page":"543","DOI":"10.1108\/LHT-03-2022-0144","article-title":"A comparison study of topic modeling based literature analysis by using full texts and abstracts of scientific articles: a case of COVID-19 research","volume":"41","author":"Cao","year":"2023","journal-title":"Libr. Hi Tech"},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0044","doi-asserted-by":"crossref","first-page":"3390","DOI":"10.1109\/TDSC.2023.3328663","article-title":"Task-free fairness-aware bias mitigation for black-box deployed models","volume":"21","author":"Cao","year":"2024","journal-title":"IEEE Trans. Depend. Secure Comput."},{"key":"10.1016\/j.cose.2026.104957_bib0046","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2022.102886","article-title":"A proactive approach to assess web application security through the integration of security tools in a Security orchestration platform","volume":"122","author":"Chahal","year":"2022","journal-title":"Comput. Secur."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0047","doi-asserted-by":"crossref","first-page":"628","DOI":"10.1093\/comjnl\/bxq059","article-title":"Information security risk modeling using Bayesian index","volume":"54","author":"Chan","year":"2011","journal-title":"Comput. J."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0049","doi-asserted-by":"crossref","first-page":"397","DOI":"10.2307\/23044049","article-title":"Correlated failures, diversification, and information Security risk management","volume":"35","author":"Chen","year":"2011","journal-title":"MIS Q."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0050","first-page":"11","article-title":"Impacts of comprehensive information security programs on information security culture","volume":"55","author":"Chen","year":"2015","journal-title":"J. Comput. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0048","first-page":"330","article-title":"Building resilience and managing post-disruption supply chain recovery: lessons from the information and communication technology industry","volume":"49","author":"Chen","year":"2019","journal-title":"Int. J. Inf. Manag."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0051","first-page":"481","article-title":"Talk too much? The impact of cybersecurity disclosures on investment decisions","volume":"50","author":"Cheng","year":"2022","journal-title":"Commun. Assoc. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0052","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2025.104366","article-title":"DomainDynamics: advancing lifecycle-based risk assessment of domain names","volume":"153","author":"Chiba","year":"2025","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0053","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2020.102136","article-title":"A multidisciplinary approach to Internet of Things (IoT) cybersecurity and risk management","volume":"102","author":"Choo","year":"2021","journal-title":"Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0054","doi-asserted-by":"crossref","first-page":"96","DOI":"10.1080\/02681102.2013.836699","article-title":"Institutions for Cyber Security: international responses and global imperatives","volume":"20","author":"Choucri","year":"2014","journal-title":"Inf. Technol. Dev."},{"key":"10.1016\/j.cose.2026.104957_bib0055","series-title":"Computer Security Incident Handling Guide: Recommendations of the National Institute of Standards and Technology (No. NIST SP 800-61r2; p. NIST SP 800-61r2)","author":"Cichonski","year":"2012"},{"key":"10.1016\/j.cose.2026.104957_bib0056","unstructured":"COBIT 5. ISACA. Retrieved April 3, 2025, from https:\/\/www.isaca.org\/resources\/cobit\/cobit-5."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib256","doi-asserted-by":"crossref","first-page":"306","DOI":"10.1080\/10580530.2019.1651113","article-title":"Information security behavior: A cross-cultural comparison of Irish and US employees","volume":"36","author":"Connolly","year":"2019","journal-title":"Inform. Syst. Manag."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0057","doi-asserted-by":"crossref","first-page":"95","DOI":"10.25300\/MISQ\/2023\/17707","article-title":"Time will tell: the case for an idiographic approach to behavioral cybersecurity research","volume":"48","author":"Cram","year":"2024","journal-title":"MIS Q."},{"key":"10.1016\/j.cose.2026.104957_bib0058","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2024.103886","article-title":"On the insurability of cyber warfare: an investigation into the German cyber insurance market","volume":"142","author":"Cremer","year":"2024","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0059","doi-asserted-by":"crossref","first-page":"90","DOI":"10.1016\/j.cose.2012.09.010","article-title":"Future directions for behavioral information security research","volume":"32","author":"Crossler","year":"2013","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0060","series-title":"2023 6th International Conference on Information and Communications Technology (ICOIACT)","first-page":"126","article-title":"Systematic review of IT risk management using a scientometric approach","author":"Cucus","year":"2023"},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0064","first-page":"779","article-title":"The influences of public and institutional pressure on firms\u2019 Cybersecurity disclosures","volume":"23","author":"D\u2019Arcy","year":"2022","journal-title":"J. Assoc. Inf. Syst."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0065","doi-asserted-by":"crossref","first-page":"79","DOI":"10.1287\/isre.1070.0160","article-title":"User awareness of security countermeasures and its impact on information systems misuse: a deterrence approach","volume":"20","author":"D\u2019Arcy","year":"2009","journal-title":"Inf. Syst. Res."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0061","doi-asserted-by":"crossref","first-page":"196","DOI":"10.1016\/j.cose.2009.09.002","article-title":"A framework and assessment instrument for information security culture","volume":"29","author":"Da Veiga","year":"2010","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0062","doi-asserted-by":"crossref","first-page":"162","DOI":"10.1016\/j.cose.2014.12.006","article-title":"Improving the information security culture through monitoring and implementation actions illustrated through a case study","volume":"49","author":"Da Veiga","year":"2015","journal-title":"Comput. Secur."},{"issue":"5","key":"10.1016\/j.cose.2026.104957_bib0063","doi-asserted-by":"crossref","first-page":"554","DOI":"10.1287\/mnsc.32.5.554","article-title":"Organizational information requirements, Media richness and structural design","volume":"32","author":"Daft","year":"1986","journal-title":"Manag. Sci."},{"key":"10.1016\/j.cose.2026.104957_bib0066","article-title":"Addressing insider attacks via forensic-ready risk management","volume":"73","author":"Daubner","year":"2023","journal-title":"J. Inf. Secur. Appl."},{"key":"10.1016\/j.cose.2026.104957_bib0067","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2024.103896","article-title":"Fostering security-related citizenship through the employee-supervisor relationship: an examination of supervisor security embodiment","volume":"142","author":"Davis","year":"2024","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0068","series-title":"2016 International Conference on Information Society (i-Society)","first-page":"143","article-title":"Integration of it governance and security risk management: a systematic literature review","author":"De Smet","year":"2016"},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0069","first-page":"507","article-title":"Cybersecurity in supply chains: quantifying risk","volume":"63","author":"Deane","year":"2023","journal-title":"J. Comput. Inf. Syst."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0071","doi-asserted-by":"crossref","first-page":"51","DOI":"10.1007\/s10257-011-0186-0","article-title":"Taking value-networks to the cloud services: security services, semantics and service level agreements","volume":"11","author":"Demirkan","year":"2013","journal-title":"Inf. Syst. E-Bus. Manag."},{"key":"10.1016\/j.cose.2026.104957_bib0072","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2020.102163","article-title":"Talking a different language\u201d: anticipating adversary attack cost for cyber risk assessment","volume":"103","author":"Derbyshire","year":"2021","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0073","doi-asserted-by":"crossref","first-page":"117","DOI":"10.1186\/s43093-024-00405-6","article-title":"Disentangling organizational agility from flexibility, adaptability, and versatility: a systematic review","volume":"10","author":"Desalegn","year":"2024","journal-title":"Fut. Bus. J."},{"key":"10.1016\/j.cose.2026.104957_bib0074","doi-asserted-by":"crossref","unstructured":"Devi, R.K., Sensuse, D.I., Kautsarina, & Suryono, R.R. (2022). Information Security Risk Assessment (ISRA): a Systematic Literature Review. | Journal of Information Systems Engineering & Business Intelligence | EBSCOhost. https:\/\/doi.org\/10.20473\/jisebi.8.2.207-217.","DOI":"10.20473\/jisebi.8.2.207-217"},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0075","doi-asserted-by":"crossref","first-page":"127","DOI":"10.1046\/j.1365-2575.2001.00099.x","article-title":"Current directions in IS security research: towards socio-organizational perspectives","volume":"11","author":"Dhillon","year":"2001","journal-title":"Inf. Syst. J."},{"key":"10.1016\/j.cose.2026.104957_bib0076","series-title":"2019 IEEE International Conference on Cloud Computing Technology and Science (CloudCom)","first-page":"326","article-title":"Towards an integration of information security management, risk management and enterprise architecture management \u2013 a literature review","author":"Diefenbach","year":"2019"},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0077","doi-asserted-by":"crossref","first-page":"215","DOI":"10.1007\/s40685-019-0085-7","article-title":"Organizational resilience: a capability-based conceptualization","volume":"13","author":"Duchek","year":"2020","journal-title":"Bus. Res."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0078","doi-asserted-by":"crossref","first-page":"694","DOI":"10.1080\/07421222.2020.1790186","article-title":"Semi-supervised cyber threat identification in dark net markets: a transductive and deep learning approach","volume":"37","author":"Ebrahimi","year":"2020","journal-title":"J. Manag. Inf. Syst."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0079","doi-asserted-by":"crossref","first-page":"93","DOI":"10.1111\/rmir.12169","article-title":"Cyber risk management: history and future research directions","volume":"24","author":"Eling","year":"2021","journal-title":"Risk Manag. Insur. Rev."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0080","doi-asserted-by":"crossref","first-page":"435","DOI":"10.1108\/ICS-10-2014-0066","article-title":"Engaging stakeholders during late stage security design with assumption personas","volume":"23","author":"Faily","year":"2015","journal-title":"Inf. Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0144","unstructured":"FAIR. Measuring and managing information risk: a FAIR approach. Retrieved April 3, 2025, from https:\/\/www.fairinstitute.org\/fair-book."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0081","doi-asserted-by":"crossref","first-page":"5","DOI":"10.1007\/s10796-010-9265-x","article-title":"Understanding insiders: an analysis of risk-taking behavior","volume":"15","author":"Farahmand","year":"2013","journal-title":"Inf. Syst. Front."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0082","first-page":"22","article-title":"Information security risk management: in which security solutions is it worth investing?","volume":"28","author":"Fenz","year":"2011","journal-title":"Commun. Assoc. Inf. Syst."},{"issue":"5","key":"10.1016\/j.cose.2026.104957_bib0083","doi-asserted-by":"crossref","first-page":"410","DOI":"10.1108\/IMCS-07-2013-0053","article-title":"Current challenges in information security risk management","volume":"22","author":"Fenz","year":"2014","journal-title":"Inf. Manag. Comput. Secur."},{"issue":"6","key":"10.1016\/j.cose.2026.104957_bib0084","first-page":"711","article-title":"Cybersecurity resilience in SMEs. A machine learning approach","volume":"64","author":"Fernandez de Arroyabe","year":"2024","journal-title":"J. Comput. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0085","series-title":"Conducting Research Literature Reviews: From the Internet to Paper","author":"Fink","year":"2019"},{"key":"10.1016\/j.cose.2026.104957_bib0086","doi-asserted-by":"crossref","first-page":"169","DOI":"10.1016\/j.cose.2016.06.002","article-title":"Information security policy development and implementation: the what, how and who","volume":"61","author":"Flowerday","year":"2016","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0087","doi-asserted-by":"crossref","first-page":"108","DOI":"10.1108\/ICS-07-2022-0122","article-title":"Limited usefulness of firm-provided cybersecurity information in institutional investors\u2019 investment analysis","volume":"31","author":"Fortin","year":"2023","journal-title":"Inf. Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0088","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2024.103737","article-title":"RCVaR: an economic approach to estimate cyberattacks costs using data from industry reports","volume":"139","author":"Franco","year":"2024","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0089","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2022.102840","article-title":"Governing cybersecurity from the boardroom: challenges, drivers, and ways ahead","volume":"121","author":"Gale","year":"2022","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0090","doi-asserted-by":"crossref","first-page":"349","DOI":"10.1016\/j.cose.2018.04.006","article-title":"Empirical analysis of attack graphs for mitigating critical paths and vulnerabilities","volume":"77","author":"Garg","year":"2018","journal-title":"Comput. Secur."},{"issue":"7","key":"10.1016\/j.cose.2026.104957_bib0091","doi-asserted-by":"crossref","first-page":"577","DOI":"10.1016\/S0167-4048(01)00706-4","article-title":"From risk analysis to security requirements","volume":"20","author":"Gerber","year":"2001","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0092","doi-asserted-by":"crossref","first-page":"16","DOI":"10.1016\/j.cose.2004.11.002","article-title":"Management of risk in the information age","volume":"24","author":"Gerber","year":"2005","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0093","doi-asserted-by":"crossref","first-page":"15","DOI":"10.1177\/1094428112452151","article-title":"Seeking qualitative rigor in inductive research: notes on the Gioia methodology","volume":"16","author":"Gioia","year":"2013","journal-title":"Organ. Res. Methods"},{"key":"10.1016\/j.cose.2026.104957_bib0094","series-title":"Information Security: Policy, Processes, and Practices","author":"Goodman","year":"2016"},{"issue":"10s","key":"10.1016\/j.cose.2026.104957_bib0095","doi-asserted-by":"crossref","first-page":"1","DOI":"10.1145\/3505245","article-title":"Deep transfer learning & beyond: transformer language models in information systems research","volume":"54","author":"Gruetzemacher","year":"2022","journal-title":"ACM Comput. Surv."},{"key":"10.1016\/j.cose.2026.104957_bib0096","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2021.102196","article-title":"Cyber security risk assessment for seaports: a case study of a container port","volume":"103","author":"Gunes","year":"2021","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0097","first-page":"1","article-title":"Economic analysis of tradeoffs between security and disaster recovery","volume":"28","author":"Gupta","year":"2011","journal-title":"Commun. Assoc. Inf. Syst."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0098","doi-asserted-by":"crossref","first-page":"346","DOI":"10.1108\/ICS-09-2021-0139","article-title":"Value conflicts and information security \u2013 a mixed-methods study in high-risk industry","volume":"30","author":"Gyllensten","year":"2022","journal-title":"Inf. Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0099","doi-asserted-by":"crossref","first-page":"1074","DOI":"10.1109\/TDSC.2022.3149208","article-title":"STRisk: a socio-technical approach to assess hacking breaches risk","volume":"20","author":"Hammouchi","year":"2023","journal-title":"IEEE Trans. Depend. Secure Comput."},{"key":"10.1016\/j.cose.2026.104957_bib0100","first-page":"165","article-title":"Understanding key skills for information security managers","volume":"43","author":"Haqaf","year":"2018","journal-title":"Int. J. Inf. Manag."},{"issue":"10","key":"10.1016\/j.cose.2026.104957_bib0101","doi-asserted-by":"crossref","first-page":"2348","DOI":"10.1109\/TIFS.2017.2705629","article-title":"Burstiness of intrusion detection process: empirical evidence and a modeling approach","volume":"12","author":"Harang","year":"2017","journal-title":"IEEE Trans. Inf. Forensics Secur."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0102","doi-asserted-by":"crossref","first-page":"393","DOI":"10.1080\/17538157.2016.1255629","article-title":"Challenges of information security incident learning: an industrial case study in a Chinese healthcare organization","volume":"42","author":"He","year":"2017","journal-title":"Inform. Health Soc. Care"},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0103","doi-asserted-by":"crossref","first-page":"106","DOI":"10.1057\/ejis.2009.6","article-title":"Protection motivation and deterrence: a framework for security policy compliance in organisations","volume":"18","author":"Herath","year":"2009","journal-title":"Eur. J. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0104","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2019.101594","article-title":"Institutional governance and protection motivation: theoretical insights into shaping employees\u2019 security compliance behavior in higher education institutions in the developing world","volume":"87","author":"Hina","year":"2019","journal-title":"Comput. Secur."},{"issue":"6","key":"10.1016\/j.cose.2026.104957_bib0105","doi-asserted-by":"crossref","first-page":"626","DOI":"10.1109\/TDSC.2014.2382574","article-title":"P2 CySeMoL: predictive, probabilistic cyber security modeling language","volume":"12","author":"Holm","year":"2015","journal-title":"IEEE Trans. Depend. Secure Comput."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0106","first-page":"752","article-title":"Security education, training, and awareness programs: literature review","volume":"62","author":"Hu","year":"2022","journal-title":"J. Comput. Inf. Syst."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0107","doi-asserted-by":"crossref","first-page":"294","DOI":"10.1108\/INTR-06-2022-0455","article-title":"Understanding employees\u2019 perceptions of SETA events: the role of pedagogical and communication approaches","volume":"34","author":"Hu","year":"2024","journal-title":"Internet Res."},{"key":"10.1016\/j.cose.2026.104957_bib0108","doi-asserted-by":"crossref","DOI":"10.1016\/j.neunet.2024.106135","article-title":"SecBERT: privacy-preserving pre-training based neural network inference system","volume":"172","author":"Huang","year":"2024","journal-title":"Neural Netw."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0109","doi-asserted-by":"crossref","first-page":"806","DOI":"10.1111\/1911-3846.12832","article-title":"FinBERT: a large language model for extracting information from financial text","volume":"40","author":"Huang","year":"2023","journal-title":"Contemp. Account. Res."},{"key":"10.1016\/j.cose.2026.104957_bib0110","doi-asserted-by":"crossref","first-page":"83","DOI":"10.1016\/j.cose.2011.10.007","article-title":"Understanding information systems security policy compliance: an integration of the theory of planned behavior and the protection motivation theory","volume":"31","author":"Ifinedo","year":"2012","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0113","series-title":"Press Releases 2021 Tactics for Effectively Communicating Cybersecurity Risk to BOD Outlined in NewISACAPaper","year":"2021"},{"key":"10.1016\/j.cose.2026.104957_bib0111","unstructured":"ISO\/IEC 27005. ISO. Retrieved April 3, 2025, from https:\/\/www.iso.org\/standard\/80585.html."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0114","doi-asserted-by":"crossref","first-page":"49","DOI":"10.1108\/ICS-10-2023-0176","article-title":"Human-centric cyber security: applying protection motivation theory to analyse micro business owners\u2019 security behaviours","volume":"33","author":"Jamil","year":"2025","journal-title":"Inf. Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0115","doi-asserted-by":"crossref","first-page":"85","DOI":"10.1509\/jm.16.0124","article-title":"The effect of a data breach announcement on customer behavior: evidence from a multichannel retailer","volume":"82","author":"Janakiraman","year":"2018","journal-title":"J. Mark."},{"key":"10.1016\/j.cose.2026.104957_bib0116","doi-asserted-by":"crossref","first-page":"371","DOI":"10.1016\/j.chb.2018.05.010","article-title":"Testing a model of precautionary online behaviour: the case of online banking","volume":"87","author":"Jansen","year":"2018","journal-title":"Comput. Hum. Behav."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0117","doi-asserted-by":"crossref","first-page":"97","DOI":"10.2753\/MIS0742-1222250205","article-title":"Information risk of inadvertent disclosure: an analysis of file-sharing risk in the financial supply chain","volume":"25","author":"Johnson","year":"2008","journal-title":"J. Manag. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0118","first-page":"128","article-title":"Information security risks management framework \u2013 A step towards mitigating security risks in university network","volume":"35","author":"Joshi","year":"2017","journal-title":"J. Inf. Secur. Appl."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0119","doi-asserted-by":"crossref","first-page":"7","DOI":"10.1201\/1078\/45099.22.2.20050301\/87273.2","article-title":"Information security threats and practices in small businesses","volume":"22","author":"Keller","year":"2005","journal-title":"Inf. Syst. Manag."},{"issue":"9","key":"10.1016\/j.cose.2026.104957_bib0120","doi-asserted-by":"crossref","first-page":"2226","DOI":"10.1109\/TIFS.2018.2812205","article-title":"Designing Cyber insurance policies: the role of pre-screening and security interdependence","volume":"13","author":"Khalili","year":"2018","journal-title":"IEEE Trans. Inf. Forens. Secur."},{"issue":"2004","key":"10.1016\/j.cose.2026.104957_bib0121","first-page":"1","article-title":"Procedures for performing systematic reviews","volume":"33","author":"Kitchenham","year":"2004","journal-title":"Keele UK Keele Univ."},{"key":"10.1016\/j.cose.2026.104957_bib0122","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2019.101571","article-title":"How perceived security risk affects intention to use smart home devices: a reasoned action explanation","volume":"87","author":"Klobas","year":"2019","journal-title":"Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0123","doi-asserted-by":"crossref","first-page":"76","DOI":"10.1201\/1078.10580530\/45925.23.2.20060301\/92675.8","article-title":"Cyber-warfare threatens corporations: expansion into commercial environments","volume":"23","author":"Knapp","year":"2006","journal-title":"Inf. Syst. Manag."},{"issue":"7","key":"10.1016\/j.cose.2026.104957_bib0124","doi-asserted-by":"crossref","first-page":"493","DOI":"10.1016\/j.cose.2009.07.001","article-title":"Information security policy: an organizational-level process model","volume":"28","author":"Knapp","year":"2009","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0125","first-page":"1","article-title":"Information security policy compliance: leadership, trust, role values, and awareness","volume":"60","author":"Koohang","year":"2020","journal-title":"J. Comput. Inf. Syst."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0126","doi-asserted-by":"crossref","first-page":"133","DOI":"10.1016\/S0167-4048(00)87823-2","article-title":"Internet targets","volume":"19","author":"Kovacich","year":"2000","journal-title":"Comput. Secur."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0127","doi-asserted-by":"crossref","first-page":"289","DOI":"10.1016\/j.cose.2006.02.008","article-title":"A prototype for assessing information security awareness","volume":"25","author":"Kruger","year":"2006","journal-title":"Comput. Secur."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0128","doi-asserted-by":"crossref","first-page":"411","DOI":"10.1108\/ICS-05-2018-0057","article-title":"A conceptual model and empirical assessment of HR security risk management","volume":"27","author":"Kumah","year":"2019","journal-title":"Inf. Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0129","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2025.104316","article-title":"Analysis of human reliability in detecting GPS spoofing on ECDIS in congested waterways under evidential reasoning and HEART approach","volume":"151","author":"Kurt","year":"2025","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0223","doi-asserted-by":"crossref","first-page":"38","DOI":"10.1016\/j.cose.2019.01.009","article-title":"Analysis of computer user behavior, security incidents and fraud using self-organizing maps","volume":"83","author":"Urue\u00f1a L\u00f3pez","year":"2019","journal-title":"Comput. Secur."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0130","doi-asserted-by":"crossref","first-page":"3626","DOI":"10.1016\/j.eswa.2010.09.016","article-title":"A decision support system for diagnosis related groups coding","volume":"38","author":"Lee","year":"2011","journal-title":"Expert Syst. Appl."},{"issue":"6","key":"10.1016\/j.cose.2026.104957_bib0131","first-page":"552","article-title":"Review and theory symbiosis: an introspective retrospective","volume":"19","author":"Leidner","year":"2018","journal-title":"J. Assoc. Inf. Syst."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0132","doi-asserted-by":"crossref","first-page":"247","DOI":"10.1016\/j.eswa.2011.07.015","article-title":"A hybrid information security risk assessment procedure considering interdependences between controls","volume":"39","author":"Lo","year":"2012","journal-title":"Expert Syst. Appl."},{"issue":"5","key":"10.1016\/j.cose.2026.104957_bib0133","doi-asserted-by":"crossref","first-page":"433","DOI":"10.1111\/isj.12043","article-title":"Proposing the control-reactance compliance model (CRCM) to explain opposing motivations to comply with organisational information security policies","volume":"25","author":"Lowry","year":"2015","journal-title":"Inf. Syst. J."},{"issue":"7","key":"10.1016\/j.cose.2026.104957_bib0134","first-page":"515","article-title":"Proposing the multimotive information systems continuance model (MISC) to better explain end-user system evaluations and continuance intentions","volume":"16","author":"Lowry","year":"2015","journal-title":"J. Assoc. Inf. Syst."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0135","doi-asserted-by":"crossref","first-page":"169","DOI":"10.1504\/IJRAM.2020.106978","article-title":"Rethinking capabilities in information security risk management: a systematic literature review","volume":"23","author":"Lundgren","year":"2020","journal-title":"Int. J. Risk Assess Manag."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0136","first-page":"1","article-title":"Formal security evaluation and improvement of wireless HART protocol in Industrial wireless network","volume":"2021","author":"Luo","year":"2021","journal-title":"Secur. Commun. Netw."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0148","article-title":"Integrating cybersecurity risk management into strategic management: a comprehensive literature review","volume":"10","author":"M\u0131zrak","year":"2023","journal-title":"Res. J. Bus. Manag."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0137","first-page":"43","article-title":"Maintaining information security in the new technological scenario","volume":"5","author":"Malandrin","year":"2013","journal-title":"Pac. Asia J. Assoc. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0138","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2020.101846","article-title":"Validation of a socio-technical management process for optimising cybersecurity practices","volume":"95","author":"Malatji","year":"2020","journal-title":"Comput. Secur."},{"issue":"5","key":"10.1016\/j.cose.2026.104957_bib0139","doi-asserted-by":"crossref","first-page":"622","DOI":"10.1108\/14684520710832333","article-title":"Perception of risk and the strategic impact of existing IT on information security strategy at board level","volume":"31","author":"McFadzean","year":"2007","journal-title":"Online Inf. Rev."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0140","first-page":"157","article-title":"Cyberspace and personal cyber insurance: a systematic review","volume":"64","author":"McGregor","year":"2024","journal-title":"J. Comput. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0141","unstructured":"McInnes, L., Healy, J., & Melville, J. (2020). UMAP: uniform manifold approximation and projection for dimension reduction (No. arXiv:1802.03426). arXiv. https:\/\/doi.org\/10.48550\/arXiv.1802.03426."},{"key":"10.1016\/j.cose.2026.104957_bib0142","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2023.103424","article-title":"Harnessing GPT-4 for generation of cybersecurity GRC policies: a focus on ransomware attack mitigation","volume":"134","author":"McIntosh","year":"2023","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0143","doi-asserted-by":"crossref","first-page":"57","DOI":"10.1016\/j.dss.2018.02.007","article-title":"Cyber-analytics: modeling factors associated with healthcare data breaches","volume":"108","author":"McLeod","year":"2018","journal-title":"Decis. Support Syst."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0145","doi-asserted-by":"crossref","first-page":"536","DOI":"10.1108\/ICS-11-2018-0132","article-title":"An experimental evaluation of bow-tie analysis for security","volume":"27","author":"Meland","year":"2019","journal-title":"Inf. Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0146","article-title":"Assessing cyber threats for storyless systems","volume":"64","author":"Meland","year":"2022","journal-title":"J. Inf. Secur. Appl."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0147","doi-asserted-by":"crossref","first-page":"25","DOI":"10.1007\/s44192-025-00149-x","article-title":"Digital detox: exploring the impact of cybersecurity fatigue on employee productivity and mental health","volume":"5","author":"Mizrak","year":"2025","journal-title":"Discov. Ment. Health"},{"issue":"5","key":"10.1016\/j.cose.2026.104957_bib0149","doi-asserted-by":"crossref","first-page":"636","DOI":"10.1108\/ICS-01-2019-0021","article-title":"A normative decision-making model for cyber security","volume":"27","author":"M\u2019manga","year":"2019","journal-title":"Inf. Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0150","doi-asserted-by":"crossref","first-page":"213","DOI":"10.1007\/s11192-015-1765-5","article-title":"The journal coverage of Web of Science and Scopus: a comparative analysis","volume":"106","author":"Mongeon","year":"2016","journal-title":"Scientometrics"},{"key":"10.1016\/j.cose.2026.104957_bib0151","series-title":"Proceedings of the 2014 SIAM International Conference on Data Mining","first-page":"839","article-title":"Density-based clustering validation","author":"Moulavi","year":"2014"},{"issue":"5","key":"10.1016\/j.cose.2026.104957_bib0152","doi-asserted-by":"crossref","first-page":"997","DOI":"10.1007\/s10796-017-9808-5","article-title":"Cyber risk assessment and mitigation (CRAM) framework using logit and probit models for Cyber insurance","volume":"21","author":"Mukhopadhyay","year":"2019","journal-title":"Inf. Syst. Front."},{"key":"10.1016\/j.cose.2026.104957_bib0153","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2023.103525","article-title":"Moving towards agile cybersecurity incident response: a case study exploring the enabling role of big data analytics-embedded dynamic capabilities","volume":"135","author":"Naseer","year":"2023","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0155","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2025.104607","article-title":"Cyber risk communication during vessel incident management: a case study","volume":"157","author":"Nganga","year":"2025","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0154","doi-asserted-by":"crossref","unstructured":"NIST CSF 2.0. The NIST Cybersecurity Framework (CSF) 2.0 (No. NIST CSWP 29; p. NIST CSWP 29). National Institute of Standards and Technology. https:\/\/doi.org\/10.6028\/NIST.CSWP.29.","DOI":"10.6028\/NIST.CSWP.29"},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0156","first-page":"863","article-title":"Predictors of success in information Security policy compliance","volume":"62","author":"Nord","year":"2022","journal-title":"J. Comput. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0157","doi-asserted-by":"crossref","first-page":"253","DOI":"10.1016\/j.cose.2019.05.017","article-title":"Safeguarding a formalized Blockchain-enabled identity-authentication protocol by applying security risk-oriented patterns","volume":"86","author":"Norta","year":"2019","journal-title":"Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0158","doi-asserted-by":"crossref","first-page":"126","DOI":"10.1057\/ejis.2013.18","article-title":"A systematic methodology for privacy impact assessments: a design science approach","volume":"23","author":"Oetzel","year":"2014","journal-title":"Eur. J. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0159","doi-asserted-by":"crossref","first-page":"n71","DOI":"10.1136\/bmj.n71","article-title":"The PRISMA 2020 statement: an updated guideline for reporting systematic reviews","volume":"372","author":"Page","year":"2021","journal-title":"BMJ"},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib260","first-page":"211","article-title":"Information Security Policy Compliance: Leadership and Trust","volume":"59","author":"Paliszkiewicz","year":"2019","journal-title":"J. Comput. Inform. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0160","doi-asserted-by":"crossref","DOI":"10.1016\/j.eswa.2024.125623","article-title":"How to assess measurement capabilities of a security monitoring infrastructure and plan investment through a graph-based approach","volume":"262","author":"Palma","year":"2025","journal-title":"Expert Syst. Appl."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0161","first-page":"270","article-title":"A systematic review of information security risk assessment","volume":"6","author":"Pan","year":"2016","journal-title":"Int. J. Saf. Secur. Eng."},{"key":"10.1016\/j.cose.2026.104957_bib0162","article-title":"CRASHED: cyber risk assessment for smart home electronic devices","volume":"91","author":"Paparis","year":"2025","journal-title":"J. Inf. Secur. Appl."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0164","doi-asserted-by":"crossref","first-page":"183","DOI":"10.1016\/j.im.2014.08.008","article-title":"Synthesizing information systems knowledge: a typology of literature reviews","volume":"52","author":"Par\u00e9","year":"2015","journal-title":"Inf. Manag."},{"issue":"6","key":"10.1016\/j.cose.2026.104957_bib0163","doi-asserted-by":"crossref","first-page":"493","DOI":"10.1057\/s41303-016-0020-3","article-title":"Contextualizing the twin concepts of systematicity and transparency in information systems literature reviews","volume":"25","author":"Par\u00e9","year":"2016","journal-title":"Eur. J. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0165","article-title":"FRAPE: a framework for Risk assessment, prioritization and explainability of vulnerabilities in cybersecurity","volume":"89","author":"Parente","year":"2025","journal-title":"J. Inf. Secur. Appl."},{"key":"10.1016\/j.cose.2026.104957_bib0166","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2023.103309","article-title":"Learning from cyber security incidents: a systematic review and future research agenda","volume":"132","author":"Patterson","year":"2023","journal-title":"Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0167","doi-asserted-by":"crossref","first-page":"137","DOI":"10.1109\/TDSC.2007.1003","article-title":"Analysis of computer intrusions using sequences of function calls","volume":"4","author":"Peisert","year":"2007","journal-title":"IEEE Trans. Depend. Secure Comput."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib255","doi-asserted-by":"crossref","first-page":"77","DOI":"10.1108\/ICS-09-2023-0165","article-title":"Information security policy effectiveness: a managerial perspective of the financial industry in Vietnam","volume":"33","author":"Pham","year":"2025","journal-title":"Inform. Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0168","doi-asserted-by":"crossref","first-page":"1","DOI":"10.1108\/ICS-09-2021-0137","article-title":"Preventing social engineering: a phenomenological inquiry","volume":"31","author":"Pharris","year":"2023","journal-title":"Inf. Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib261","unstructured":"Ponemon Institute, 2025. 2025 Cybersecurity Threat and Risk Management Report. Optiv. Retrieved May 9, 2026, from https:\/\/www.optiv.com\/insights\/discover\/downloads\/2025-cybersecurity-threat-and-risk-management-report."},{"key":"10.1016\/j.cose.2026.104957_bib0169","article-title":"A systematic analysis of failures in protecting personal health data: a scoping review","volume":"74","author":"Pool","year":"2024","journal-title":"Int. J. Inf. Manag."},{"issue":"8","key":"10.1016\/j.cose.2026.104957_bib0170","doi-asserted-by":"crossref","first-page":"638","DOI":"10.1016\/j.cose.2004.10.006","article-title":"A framework for the governance of information security","volume":"23","author":"Posthumus","year":"2004","journal-title":"Comput. Secur."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0172","article-title":"The importance of board member actions for cybersecurity governance and risk management","volume":"22","author":"Proudfoot","year":"2023","journal-title":"MIS Q. Exec."},{"key":"10.1016\/j.cose.2026.104957_bib0171","series-title":"Cyber Risk Reporting: what Boards Need from CISOs","year":"2025"},{"key":"10.1016\/j.cose.2026.104957_bib0173","doi-asserted-by":"crossref","first-page":"35","DOI":"10.1016\/j.cose.2017.02.005","article-title":"Data-driven analytics for cyber-threat intelligence and information sharing","volume":"67","author":"Qamar","year":"2017","journal-title":"Comput. Secur."},{"issue":"8","key":"10.1016\/j.cose.2026.104957_bib0174","doi-asserted-by":"crossref","first-page":"859","DOI":"10.1016\/j.cose.2012.09.001","article-title":"Managing information security risks during new technology adoption","volume":"31","author":"Qian","year":"2012","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0175","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2025.104388","article-title":"The efficiency of ICT suppliers\u2019 product security incident response teams in reducing the risk of exploitation of vulnerabilities in the wild","volume":"152","author":"Radunovi\u0107","year":"2025","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0176","series-title":"2025 International Conference on Electrical, Computer and Communication Engineering (ECCE)","first-page":"1","article-title":"Navigating high-dimensional data with advanced clustering algorithms","author":"Raha","year":"2025"},{"key":"10.1016\/j.cose.2026.104957_bib0177","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2025.104363","article-title":"Understanding the chief information security officer: qualifications and responsibilities for cybersecurity leadership","volume":"152","author":"Ramezan","year":"2025","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0178","doi-asserted-by":"crossref","first-page":"121","DOI":"10.1287\/isre.1080.0174","article-title":"Choice and chance: a conceptual model of paths to information security compromise","volume":"20","author":"Ransbotham","year":"2009","journal-title":"Inf. Syst. Res."},{"issue":"7","key":"10.1016\/j.cose.2026.104957_bib0179","doi-asserted-by":"crossref","first-page":"101","DOI":"10.1145\/792704.792706","article-title":"PFIRES: a policy framework for information security","volume":"46","author":"Rees","year":"2003","journal-title":"Commun. ACM"},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0180","doi-asserted-by":"crossref","first-page":"493","DOI":"10.1016\/j.dss.2011.02.013","article-title":"Decision support for cybersecurity risk planning","volume":"51","author":"Rees","year":"2011","journal-title":"Decis. Support Syst."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0181","doi-asserted-by":"crossref","DOI":"10.1177\/21582440211000049","article-title":"Encouraging employee engagement with cybersecurity: how to tackle cyber fatigue","volume":"11","author":"Reeves","year":"2021","journal-title":"Sage Open"},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0182","doi-asserted-by":"crossref","first-page":"221","DOI":"10.1016\/j.cose.2011.12.001","article-title":"Unrealistic optimism on information security management","volume":"31","author":"Rhee","year":"2012","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0184","doi-asserted-by":"crossref","first-page":"26","DOI":"10.1016\/j.cose.2016.01.004","article-title":"Shaping intention to resist social engineering through transformational leadership, information security culture and awareness","volume":"59","author":"Rocha Flores","year":"2016","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0183","doi-asserted-by":"crossref","first-page":"90","DOI":"10.1016\/j.cose.2014.03.004","article-title":"Information security knowledge sharing in organizations: investigating the effect of behavioral information security governance and national culture","volume":"43","author":"Rocha Flores","year":"2014","journal-title":"Comput. Secur."},{"issue":"8","key":"10.1016\/j.cose.2026.104957_bib0185","doi-asserted-by":"crossref","first-page":"579","DOI":"10.1016\/j.cose.2006.08.001","article-title":"Expected benefits of information security investments","volume":"25","author":"Ryan","year":"2006","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0186","doi-asserted-by":"crossref","first-page":"70","DOI":"10.1016\/j.cose.2015.10.006","article-title":"Information security policy compliance model in organizations","volume":"56","author":"Safa","year":"2016","journal-title":"Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0187","doi-asserted-by":"crossref","first-page":"911","DOI":"10.25300\/MISQ\/2022\/15392","article-title":"Linking exploits from the dark web to known vulnerabilities for proactive cyber threat intelligence: an attention-based deep structured semantic model","volume":"46","author":"Samtani","year":"2022","journal-title":"MIS Q."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0188","article-title":"A data-driven approach to cyber risk assessment","volume":"2019","author":"Santini","year":"2019","journal-title":"Secur. Commun. Netw."},{"key":"10.1016\/j.cose.2026.104957_bib0189","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2022.102903","article-title":"Paradoxical tensions in the implementation of digital security governance: toward an ambidextrous approach to governing digital security","volume":"122","author":"Schinagl","year":"2022","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0190","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2019.101656","article-title":"LiSRA: lightweight security risk assessment for decision support in information security","volume":"90","author":"Schmitz","year":"2020","journal-title":"Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0191","doi-asserted-by":"crossref","first-page":"314","DOI":"10.1080\/07421222.2015.1063315","article-title":"Estimating the contextual risk of data breach: an empirical approach","volume":"32","author":"Sen","year":"2015","journal-title":"J. Manag. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0192","first-page":"1","article-title":"Integrating information quality dimensions into information security risk management (ISRM)","volume":"36","author":"Shamala","year":"2017","journal-title":"J. Inf. Secur. Appl."},{"key":"10.1016\/j.cose.2026.104957_bib0194","doi-asserted-by":"crossref","first-page":"14","DOI":"10.1016\/j.cose.2015.11.001","article-title":"Taxonomy of information security risk assessment (ISRA)","volume":"57","author":"Shameli-Sendi","year":"2016","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0193","article-title":"An efficient security data-driven approach for implementing risk assessment","volume":"54","author":"Shameli-Sendi","year":"2020","journal-title":"J. Inf. Secur. Appl."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0195","first-page":"1","article-title":"Information security risk assessment method for ship control system based on fuzzy sets and attack trees","volume":"2019","author":"Shang","year":"2019","journal-title":"Secur. Commun. Netw."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0196","doi-asserted-by":"crossref","first-page":"343","DOI":"10.1080\/10919392.2021.1987790","article-title":"Kernel na\u00efve Bayes classifier-based cyber-risk assessment and mitigation framework for online gaming platforms","volume":"31","author":"Sharma","year":"2021","journal-title":"J. Organ. Comput. Electron. Commer."},{"issue":"5","key":"10.1016\/j.cose.2026.104957_bib0197","doi-asserted-by":"crossref","first-page":"1757","DOI":"10.1007\/s10796-021-10232-7","article-title":"Cyber-risk management framework for online gaming firms: an artificial neural network approach","volume":"25","author":"Sharma","year":"2023","journal-title":"Inf. Syst. Front."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0198","doi-asserted-by":"crossref","first-page":"238","DOI":"10.1108\/JEIM-03-2014-0031","article-title":"Modeling information risk in supply chain using Bayesian networks","volume":"29","author":"Sharma","year":"2016","journal-title":"J. Enterp. Inf. Manag."},{"key":"10.1016\/j.cose.2026.104957_bib0200","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2020.101761","article-title":"A review and theoretical explanation of the \u2018Cyberthreat-Intelligence (CTI) capability\u2019 that needs to be fostered in information security practitioners and how this can be accomplished","volume":"92","author":"Shin","year":"2020","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0201","doi-asserted-by":"crossref","first-page":"1573","DOI":"10.4102\/sajim.v24i1.1573","article-title":"A model to reduce insider cybersecurity threats in a South African telecommunications company","volume":"24","author":"Silaule","year":"2022","journal-title":"S. Afr. J. Inf. Manag."},{"issue":"6","key":"10.1016\/j.cose.2026.104957_bib0202","first-page":"733","article-title":"A multidimensional approach to information security risk management using FMEA and fuzzy theory","volume":"34","author":"Silva","year":"2014","journal-title":"Int. J. Inf. Manag."},{"key":"10.1016\/j.cose.2026.104957_bib0203","article-title":"Process theory of supplier cyber risk assessment","volume":"29","author":"Slapnicar","year":"2025","journal-title":"Australas. J. Inf. Syst."},{"key":"10.1016\/j.cose.2026.104957_bib0204","doi-asserted-by":"crossref","first-page":"100","DOI":"10.1016\/j.cose.2015.08.004","article-title":"The information systems\u2019 security level assessment model based on an ontology and evidential reasoning approach","volume":"55","author":"Solic","year":"2015","journal-title":"Comput. Secur."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0206","doi-asserted-by":"crossref","first-page":"503","DOI":"10.2307\/25750689","article-title":"User participation in Information systems Security risk management","volume":"34","author":"Spears","year":"2010","journal-title":"MIS Q."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0205","first-page":"183","article-title":"Gaining real-world experience in information security: a roadmap for a service-learning course","volume":"29","author":"Spears","year":"2018","journal-title":"J. Inf. Syst. Educ."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0207","doi-asserted-by":"crossref","first-page":"355","DOI":"10.2307\/1882010","article-title":"Job market signaling","volume":"87","author":"Spence","year":"1973","journal-title":"Q. J. Econ."},{"key":"10.1016\/j.cose.2026.104957_bib0208","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2020.101869","article-title":"Automatic network restructuring and risk mitigation through business process asset dependency analysis","volume":"96","author":"Stergiopoulos","year":"2020","journal-title":"Comput. Secur."},{"issue":"5","key":"10.1016\/j.cose.2026.104957_bib0209","doi-asserted-by":"crossref","first-page":"494","DOI":"10.1108\/ICS-07-2016-0054","article-title":"Information security management and the human aspect in organizations","volume":"25","author":"Stewart","year":"2017","journal-title":"Inf. Comput. Secur."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0210","doi-asserted-by":"crossref","first-page":"571","DOI":"10.2307\/258788","article-title":"Managing legitimacy: strategic and institutional approaches","volume":"20","author":"Suchman","year":"1995","journal-title":"Acad. Manag. Rev."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0211","doi-asserted-by":"crossref","first-page":"109","DOI":"10.2753\/MIS0742-1222220405","article-title":"An information systems security risk assessment model under the Dempster-Shafer theory of belief functions","volume":"22","author":"Sun","year":"2006","journal-title":"J. Manag. Inf. Syst."},{"issue":"11","key":"10.1016\/j.cose.2026.104957_bib0212","doi-asserted-by":"crossref","first-page":"10049","DOI":"10.1016\/j.eswa.2012.02.042","article-title":"Applying text-mining to personalization and customization research literature \u2013 Who, what and where?","volume":"39","author":"Sunikka","year":"2012","journal-title":"Expert Syst. Appl."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0213","doi-asserted-by":"crossref","first-page":"131","DOI":"10.1108\/AJIM-08-2016-0124","article-title":"Information systems security practices in social software applications: a systematic literature review","volume":"69","author":"Tamrin","year":"2017","journal-title":"Aslib J. Inf. Manag."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0214","doi-asserted-by":"crossref","first-page":"1097","DOI":"10.1108\/JEIM-03-2020-0088","article-title":"Why people need privacy? The role of privacy fatigue in app users\u2019 intention to disclose privacy: based on personality traits","volume":"34","author":"Tang","year":"2021","journal-title":"J. Enterp. Inf. Manag."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0215","doi-asserted-by":"crossref","first-page":"209","DOI":"10.1080\/10919392.2019.1598608","article-title":"Systems theoretic process analysis of information security: the case of aadhaar","volume":"29","author":"Tarafdar","year":"2019","journal-title":"J. Organ. Comput. Electron. Commer."},{"issue":"7","key":"10.1016\/j.cose.2026.104957_bib0216","doi-asserted-by":"crossref","first-page":"509","DOI":"10.1002\/(SICI)1097-0266(199708)18:7<509::AID-SMJ882>3.0.CO;2-Z","article-title":"Dynamic capabilities and strategic management","volume":"18","author":"Teece","year":"1997","journal-title":"Strateg. Manag. J."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0217","doi-asserted-by":"crossref","DOI":"10.1016\/j.giq.2019.101408","article-title":"Does high e-government adoption assure stronger security? Results from a cross-country analysis of Australia and Thailand","volume":"37","author":"Thompson","year":"2020","journal-title":"Gov. Inf. Q."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0218","doi-asserted-by":"crossref","first-page":"61","DOI":"10.1108\/10662240710730506","article-title":"Employing penetration testing as an audit methodology for the security review of VoIP: tests and examples","volume":"17","author":"Tryfonas","year":"2007","journal-title":"Internet Res."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0219","doi-asserted-by":"crossref","first-page":"153","DOI":"10.1080\/10919392.2022.2068906","article-title":"An exploratory study of organizational cyber resilience, its precursors and outcomes","volume":"32","author":"Tsen","year":"2022","journal-title":"J. Organ. Comput. Electron. Commer."},{"key":"10.1016\/j.cose.2026.104957_bib0220","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2019.101609","article-title":"Improving information security risk analysis by including threat-occurrence predictive models","volume":"88","author":"Tub\u00edo Figueira","year":"2020","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0221","first-page":"61","article-title":"Organizational citizenship behavior regarding security: leadership approach perspective","volume":"60","author":"Turel","year":"2020","journal-title":"J. Comput. Inf. Syst."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0222","doi-asserted-by":"crossref","first-page":"613","DOI":"10.2307\/257550","article-title":"Information processing as an integrating concept in organizational design","volume":"3","author":"Tushman","year":"1978","journal-title":"Acad. Manag. Rev."},{"key":"10.1016\/j.cose.2026.104957_bib0224","doi-asserted-by":"crossref","DOI":"10.3389\/fpsyg.2017.02179","article-title":"Computer security incident response team effectiveness: a Needs assessment","volume":"8","author":"Van der Kleij","year":"2017","journal-title":"Front. Psychol."},{"key":"10.1016\/j.cose.2026.104957_bib0225","doi-asserted-by":"crossref","first-page":"547","DOI":"10.1016\/j.chb.2017.05.038","article-title":"Risk perceptions of cyber-security and precautionary behaviour","volume":"75","author":"van Schaik","year":"2017","journal-title":"Comput. Hum. Behav."},{"key":"10.1016\/j.cose.2026.104957_bib0226","doi-asserted-by":"crossref","first-page":"190","DOI":"10.1016\/j.im.2012.04.002","article-title":"Motivating IS security compliance: insights from habit and protection motivation theory","volume":"49","author":"Vance","year":"2012","journal-title":"Inf. Manag."},{"key":"10.1016\/j.cose.2026.104957_bib0227","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2021.102239","article-title":"Cyber-threat perception and risk management in the Swedish financial sector","volume":"105","author":"Varga","year":"2021","journal-title":"Comput. Secur."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0228","doi-asserted-by":"crossref","first-page":"225","DOI":"10.1016\/S0164-1212(01)00150-9","article-title":"An empirical study of industrial security-engineering practices","volume":"61","author":"Vaughn","year":"2002","journal-title":"J. Syst. Softw."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0229","doi-asserted-by":"crossref","first-page":"361","DOI":"10.1080\/10580530701586136","article-title":"An information security governance framework","volume":"24","author":"Veiga","year":"2007","journal-title":"Inf. Syst. Manag."},{"key":"10.1016\/j.cose.2026.104957_bib0231","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2022.102805","article-title":"The nature of security: a conceptual framework for integral-comprehensive modeling of IT security and cybersecurity","volume":"120","author":"Villal\u00f3n-Fonseca","year":"2022","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0232","doi-asserted-by":"crossref","first-page":"313","DOI":"10.1016\/j.cose.2019.02.009","article-title":"Smart cities and cyber security: are we there yet?A comparative study on the role of standards, third party risk management and security ownership","volume":"83","author":"Vitunskaite","year":"2019","journal-title":"Comput. Secur."},{"issue":"6","key":"10.1016\/j.cose.2026.104957_bib0236","doi-asserted-by":"crossref","first-page":"408","DOI":"10.1016\/j.cose.2006.07.005","article-title":"Information security governance: a model based on the direct\u2013Control cycle","volume":"25","author":"Von Solms","year":"2006","journal-title":"Comput. Secur."},{"issue":"7","key":"10.1016\/j.cose.2026.104957_bib0237","doi-asserted-by":"crossref","first-page":"494","DOI":"10.1016\/j.cose.2006.08.013","article-title":"Information security governance: due care","volume":"25","author":"Von Solms","year":"2006","journal-title":"Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0233","doi-asserted-by":"crossref","first-page":"99","DOI":"10.1016\/j.cose.2005.02.002","article-title":"Information Security governance: COBIT or ISO 17799 or both?","volume":"24","author":"Von Solms","year":"2005","journal-title":"Comput. Secur."},{"issue":"6","key":"10.1016\/j.cose.2026.104957_bib0238","doi-asserted-by":"crossref","first-page":"443","DOI":"10.1016\/j.cose.2005.07.003","article-title":"Information Security governance \u2013 Compliance management vs operational management","volume":"24","author":"Von Solms","year":"2005","journal-title":"Comput. Secur."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0234","doi-asserted-by":"crossref","first-page":"165","DOI":"10.1016\/j.cose.2006.03.004","article-title":"Information security \u2013 the fourth wave","volume":"25","author":"Von Solms","year":"2006","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0239","doi-asserted-by":"crossref","first-page":"106","DOI":"10.1287\/isre.1070.0143","article-title":"Research note\u2014A value-at-risk approach to information security investment","volume":"19","author":"Wang","year":"2008","journal-title":"Inf. Syst. Res."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0242","doi-asserted-by":"crossref","first-page":"201","DOI":"10.1287\/isre.1120.0437","article-title":"The association between the disclosure and the realization of information security risk factors","volume":"24","author":"Wang","year":"2013","journal-title":"Inf. Syst. Res."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0240","doi-asserted-by":"crossref","first-page":"91","DOI":"10.25300\/MISQ\/2015\/39.1.05","article-title":"Insider threats in a financial institution: analysis of attack-proneness of information systems applications","volume":"39","author":"Wang","year":"2015","journal-title":"MIS Q."},{"key":"10.1016\/j.cose.2026.104957_bib0241","doi-asserted-by":"crossref","DOI":"10.1016\/j.eswa.2025.126389","article-title":"Mixture-of-experts-based broad learning system and its applications","volume":"269","author":"Wang","year":"2025","journal-title":"Expert Syst. Appl."},{"key":"10.1016\/j.cose.2026.104957_bib0243","doi-asserted-by":"crossref","first-page":"1","DOI":"10.1016\/j.cose.2014.04.005","article-title":"A situation awareness model for information security risk management","volume":"44","author":"Webb","year":"2014","journal-title":"Comput. Secur."},{"issue":"2","key":"10.1016\/j.cose.2026.104957_bib0244","doi-asserted-by":"crossref","first-page":"128","DOI":"10.1016\/S0167-4048(00)87822-0","article-title":"Crimes and misdemeanours: how to protect corporate information in the internet age","volume":"19","author":"Webb","year":"2000","journal-title":"Comput. Secur."},{"issue":"3","key":"10.1016\/j.cose.2026.104957_bib0245","doi-asserted-by":"crossref","first-page":"41","DOI":"10.1145\/3545795","article-title":"A turning point for cyber insurance","volume":"66","author":"Woods","year":"2023","journal-title":"Commun. ACM"},{"key":"10.1016\/j.cose.2026.104957_bib0246","doi-asserted-by":"crossref","DOI":"10.1016\/j.eswa.2021.114990","article-title":"Information security decisions of firms considering security risk interdependency","volume":"178","author":"Wu","year":"2021","journal-title":"Expert Syst. Appl."},{"key":"10.1016\/j.cose.2026.104957_bib0247","doi-asserted-by":"crossref","first-page":"53","DOI":"10.1016\/j.cose.2019.03.010","article-title":"Threat modeling \u2013 a systematic literature review","volume":"84","author":"Xiong","year":"2019","journal-title":"Comput. Secur."},{"key":"10.1016\/j.cose.2026.104957_bib0248","doi-asserted-by":"crossref","DOI":"10.1016\/j.chb.2021.106851","article-title":"Dynamic communication and perception of cyber risk: evidence from big data in media","volume":"122","author":"Xu","year":"2021","journal-title":"Comput. Hum. Behav."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0249","doi-asserted-by":"crossref","first-page":"1473","DOI":"10.1108\/INTR-01-2021-0007","article-title":"Workplace loneliness, ego depletion and cyberloafing: can leader problem-focused interpersonal emotion management help?","volume":"33","author":"Yang","year":"2023","journal-title":"Internet Res."},{"issue":"4","key":"10.1016\/j.cose.2026.104957_bib0250","first-page":"407","article-title":"Exploring factors that influence students\u2019 Behaviors in information security","volume":"23","author":"Yoon","year":"2012","journal-title":"J. Inf. Syst. Educ."},{"key":"10.1016\/j.cose.2026.104957_bib0251","doi-asserted-by":"crossref","DOI":"10.1016\/j.cose.2025.104559","article-title":"STPA-Cyber: a semi-automated cyber risk assessment framework for maritime cybersecurity","volume":"157","author":"Yousaf","year":"2025","journal-title":"Comput. Secur."},{"issue":"1","key":"10.1016\/j.cose.2026.104957_bib0252","doi-asserted-by":"crossref","first-page":"43","DOI":"10.1007\/s13042-010-0001-0","article-title":"Understanding bag-of-words model: a statistical framework","volume":"1","author":"Zhang","year":"2010","journal-title":"Int. J. Mach. Learn. Cybern."}],"container-title":["Computers &amp; Security"],"original-title":[],"language":"en","link":[{"URL":"https:\/\/api.elsevier.com\/content\/article\/PII:S0167404826001331?httpAccept=text\/xml","content-type":"text\/xml","content-version":"vor","intended-application":"text-mining"},{"URL":"https:\/\/api.elsevier.com\/content\/article\/PII:S0167404826001331?httpAccept=text\/plain","content-type":"text\/plain","content-version":"vor","intended-application":"text-mining"}],"deposited":{"date-parts":[[2026,5,27]],"date-time":"2026-05-27T20:01:47Z","timestamp":1779912107000},"score":1,"resource":{"primary":{"URL":"https:\/\/linkinghub.elsevier.com\/retrieve\/pii\/S0167404826001331"}},"subtitle":[],"short-title":[],"issued":{"date-parts":[[2026,9]]},"references-count":252,"alternative-id":["S0167404826001331"],"URL":"https:\/\/doi.org\/10.1016\/j.cose.2026.104957","relation":{},"ISSN":["0167-4048"],"issn-type":[{"value":"0167-4048","type":"print"}],"subject":[],"published":{"date-parts":[[2026,9]]},"assertion":[{"value":"Elsevier","name":"publisher","label":"This article is maintained by"},{"value":"An integrated framework for information security risk management: A mixed-methods systematic literature review","name":"articletitle","label":"Article Title"},{"value":"Computers & Security","name":"journaltitle","label":"Journal Title"},{"value":"https:\/\/doi.org\/10.1016\/j.cose.2026.104957","name":"articlelink","label":"CrossRef DOI link to publisher maintained version"},{"value":"article","name":"content_type","label":"Content Type"},{"value":"\u00a9 2026 The Author(s). Published by Elsevier Ltd.","name":"copyright","label":"Copyright"}],"article-number":"104957"}}