残留リスクとリスク受容基準の考え方をやさしく解説

対策をしても残る残留リスクと、それをどこまで受け入れるか決めるリスク受容基準の関係を整理します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

リスク対応でどうしても残ってしまう「残留リスク」と、それをどこまで受け入れるかを決める「リスク受容基準」について学ぶよ。

紺野 アキ(普段) 紺野 アキ

先生、リスク対応ってやったのに、それでもリスクが残るってどういうこと?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いい疑問ね。
リスクは対策をしても完全にゼロにはできないの。
対策後になお残るリスクを残留リスクと呼ぶのよ。

灰原 さや(普段) 灰原 さや

つまり、いくらお金や手間をかけても、コストに見合わないところで対策は止めざるを得ない、ということですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
だからどこまでのリスクなら「受け入れてよい」と判断するかの物差しが必要になるの。
それがリスク受容基準よ。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

うけいれるって、リスクをそのままにしちゃうんですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そうよ。
リスク対応には主に4つあって、リスク低減・リスク移転・リスク回避・リスク保有があるの。
受容は最後の「保有」に近い考え方ね。

灰原 さや(普段) 灰原 さや

低減はセキュリティ対策で発生確率や影響を下げること、移転は保険や外部委託で他者に肩代わりしてもらうこと、回避は事業やシステムそのものをやめてしまうことですね。

紺野 アキ(普段) 紺野 アキ

じゃあ保有は?
なんもしないの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

「あえて対策しないと決める」ことよ。
リスクが受容基準の範囲内なら、コストをかけずそのまま保有すると判断するの。
放置とは違って、経営者が納得のうえで意思決定するのが大事ね。

灰原 さや(普段) 灰原 さや

残留リスクも、対応後に受容基準の範囲に収まっているかを確認して、経営層が承認する必要がありますね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

ええ。
ISMSでは残留リスクについてリスク所有者の承認を得ることが求められているわ。
承認なしに現場が勝手に「これでいい」と決めてはいけないのよ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

基準は誰がきめるんですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

リスク受容基準は経営層が組織の方針として定めるの。
事業への影響度や法令、社会的責任を踏まえて決めるのよ。

紺野 アキ(笑い) 紺野 アキ

なるほど!
対策しても残るリスクを、基準と照らして経営者がOKするってことか!

確認クイズ

情報セキュリティにおける「残留リスク」の説明として、最も適切なものはどれか。

  1. リスクアセスメントを行う前に、想定していなかった新たなリスク
  2. リスク対応を実施した後になお残っているリスク
  3. リスクの発生確率を下げるために新たに実施する対策
  4. リスクを保険会社などの第三者に移転すること
こたえを見る

正解: 2. リスク対応を実施した後になお残っているリスク

残留リスクは、リスク対応(低減・移転・回避など)を実施しても完全には除去しきれず残るリスクのこと。1はアセスメント前の未把握リスクで別概念、3はリスク低減の説明、4はリスク移転の説明であり、いずれも残留リスクそのものではない。残留リスクは受容基準と照らし、リスク所有者の承認を得ることが求められる。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。