リスク対応でどうしても残ってしまう「残留リスク」と、それをどこまで受け入れるかを決める「リスク受容基準」について学ぶよ。
先生、リスク対応ってやったのに、それでもリスクが残るってどういうこと?
いい疑問ね。
リスクは対策をしても完全にゼロにはできないの。
対策後になお残るリスクを残留リスクと呼ぶのよ。
つまり、いくらお金や手間をかけても、コストに見合わないところで対策は止めざるを得ない、ということですね。
そのとおり。
だからどこまでのリスクなら「受け入れてよい」と判断するかの物差しが必要になるの。
それがリスク受容基準よ。
うけいれるって、リスクをそのままにしちゃうんですかぁ?
そうよ。
リスク対応には主に4つあって、リスク低減・リスク移転・リスク回避・リスク保有があるの。
受容は最後の「保有」に近い考え方ね。
低減はセキュリティ対策で発生確率や影響を下げること、移転は保険や外部委託で他者に肩代わりしてもらうこと、回避は事業やシステムそのものをやめてしまうことですね。
じゃあ保有は?
なんもしないの?
「あえて対策しないと決める」ことよ。
リスクが受容基準の範囲内なら、コストをかけずそのまま保有すると判断するの。
放置とは違って、経営者が納得のうえで意思決定するのが大事ね。
残留リスクも、対応後に受容基準の範囲に収まっているかを確認して、経営層が承認する必要がありますね。
ええ。
ISMSでは残留リスクについてリスク所有者の承認を得ることが求められているわ。
承認なしに現場が勝手に「これでいい」と決めてはいけないのよ。
基準は誰がきめるんですかぁ?
リスク受容基準は経営層が組織の方針として定めるの。
事業への影響度や法令、社会的責任を踏まえて決めるのよ。
なるほど!
対策しても残るリスクを、基準と照らして経営者がOKするってことか!
確認クイズ
情報セキュリティにおける「残留リスク」の説明として、最も適切なものはどれか。
- リスクアセスメントを行う前に、想定していなかった新たなリスク
- リスク対応を実施した後になお残っているリスク
- リスクの発生確率を下げるために新たに実施する対策
- リスクを保険会社などの第三者に移転すること
こたえを見る
正解: 2. リスク対応を実施した後になお残っているリスク
残留リスクは、リスク対応(低減・移転・回避など)を実施しても完全には除去しきれず残るリスクのこと。1はアセスメント前の未把握リスクで別概念、3はリスク低減の説明、4はリスク移転の説明であり、いずれも残留リスクそのものではない。残留リスクは受容基準と照らし、リスク所有者の承認を得ることが求められる。