A Threat Severity Assessment (Avaliação da Gravidade da Ameaça) do SARC avalia as ameaças aos computadores e as classifica em categorias de risco claramente definidas para os usuários. Há três componentes principais que são analisados para determinar a taxa de gravidade:
Baseada na avaliação de seus subcomponentes, cada categoria é determinada como Alto, Médio ou Baixo risco. A medida geral da gravidade, que é feita à partir de várias combinações de riscos, cai dentro de uma entre 5 categorias, sendo que a Categoria 5 (CAT 5) é a mais grave e a Categoria 1 (CAT 1) é a menos grave. A seção 1 descreve cada componente da ameaça. A seção 2 lista as combinações de componentes que resultam na medida geral da avaliação do risco.
Este componente mede a extensão na qual um vírus já se espalhou entre os usuários de computador. As informações sobre essa medida incluem:
Este componente mede a quantidade de dano que determinada infecção poderia causar. As informações sobre essa medida incluem:
O componente de distribuição mede a velocidade em que o programa se espalha. As informações sobre essa medida incluem:
A medida geral da gravidade une os três componentes acima dentro de uma medida de risco para os usuários de computador. Existem 5 categorias de gravidade de ameaças.
Categoria 5 (Muito Grave): 
Tipo de ameaça altamente perigosa, muito difícil de ser contida. Todas as máquinas deveriam efetuar o download das mais recentes definições de vírus imediatamente e executar uma verificação. Os servidores de e-mail podem precisar ser desligados. Exemplo recente: Melissa.A (quando apareceu primeiro). Todas as três medidas devem ser consideradas de Alto risco.
1) Atuação: Alto risco
e
2) Danos: Alto risco
e
3) Distribuição: Alto risco
Categoria 4 (Grave): 
Tipo de ameaça perigosa, difícil de ser contida. As definições de vírus mais recentes devem ser transferidas imediatamente por download e distribuídas. Exemplo recente: CIH.
1) Atuação: Alto risco
e
2) Danos ou Distribuição: Alto risco
Categoria 3 (Moderado): 
Tipo de ameaça caracterizada tanto como altamente devastadora (mas razoavelmente inofensiva e que pode ser contida), ou potencialmente perigosa (e impossível de ser contida) se liberada. Exemplo recente: Melissa.A (agora).
1) Atuação: Alto risco
ou
2) Danos: Alto e Distribuição: Alto risco
Categoria 2 (Pequeno): 
Tipo de ameaça caracterizada tanto como de atuação baixa ou moderada (mas razoavelmente inofensiva e que pode ser contida), ou ameaça de não-atuação caracterizada por um dano pouco comum ou rotina de distribuição, ou talvez por algum recurso do vírus que produz manchetes nas notícias. Exemplo recente: Bubbleboy.
1) Danos: Alto risco
ou
2) Distribuição: Alto risco
ou
3) Atuação: Risco Baixo ou Moderado
Categoria 1 (Mínimo): 
Representa pouca ameaça aos usuários. Raramente produz manchetes. Sem atuação.
1) Atuação: Baixo risco
e
2) Danos ou Distribuição: Baixo risco