De wettelijke risicoklasse is het minimumkader, niet het volledige impactprofiel. Ook een toepassing die juridisch niet als hoog-risico kwalificeert, kan intern zwaardere beheersing verdienen door schaal, kwetsbare gebruikers, gevoelige data of beperkte omkeerbaarheid. Andersom kan een intern label wettelijke minimumeisen nooit verlichten. Het risicoraamwerk moet daarom tijdens ontwerp, gebruik en wijziging worden bijgewerkt. [TABA23]