リスクアセスメントと4つのリスク対応

リスクの特定・分析・評価から、回避・低減・移転・保有という4つの対応の使い分けまでを解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

限りある予算やリソースをどこに使うべきか。それを決めるのがリスクアセスメントと、4つのリスク対応です。

紺野 アキ(普段) 紺野 アキ

セキュリティ対策って、全部やろうとしたらお金いくらあっても足りないよね?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そこで大事なのがリスクアセスメントよ。
どんなリスクがどれだけあるかを洗い出して評価し、優先順位をつけるの。

灰原 さや(普段) 灰原 さや

リスクアセスメントは、リスク特定・リスク分析・リスク評価の3ステップで進みますね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
まず資産・脅威・脆弱性を洗い出すのがリスク特定。
次に分析でリスクの大きさを見積もるのよ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

リスクの大きさって、どうやって測るんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

一般には、その事象が起こる発生可能性と、起きたときの影響度を掛け合わせて見積もるのよ。
大きいものから対処するの。

灰原 さや(笑顔) 灰原 さや

評価では、あらかじめ定めた基準(リスク受容基準)と照らして、対応が必要かどうかを判断するわけですね。

紺野 アキ(普段) 紺野 アキ

で、対応するリスクが決まったら、具体的に何をするの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

リスク対応には大きく4つの選択肢があるわ。
リスク回避・リスク低減・リスク移転・リスク保有よ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

4つもあるんですねぇ。
一つずつ教えてほしいですぅ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

リスク回避は、リスクの原因そのものをやめること。
危険なサービスを廃止するイメージね。
リスク低減は、対策を打って発生可能性や影響を下げること。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

リスク移転は、保険をかけたり業務を外部委託したりして、リスクを他者に移すこと。
リスク共有とも呼ぶわ。
最後のリスク保有は、小さいリスクをあえて受け入れて何もしないことよ。

灰原 さや(普段) 灰原 さや

保険はリスク移転、ファイアウォール導入はリスク低減、という具合に区別できますね。

紺野 アキ(普段) 紺野 アキ

なるほど!
全部つぶすんじゃなくて、リスクの大きさに応じて使い分けるんだね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
低いリスクにお金をかけすぎないことも、立派なマネジメントなのよ。

確認クイズ

自社のリスクに対し、サイバー保険に加入して損害発生時の金銭的損失に備えることにした。これに該当するリスク対応はどれか。

  1. リスク回避
  2. リスク低減
  3. リスク移転(リスク共有)
  4. リスク保有
こたえを見る

正解: 3. リスク移転(リスク共有)

保険への加入はリスクを保険会社に移す『リスク移転(共有)』に該当する。リスク回避は活動そのものを中止すること、リスク低減は対策でリスクを下げること、リスク保有はリスクを受容して対処しないことであり、いずれも保険加入とは異なる。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。