ITパスポート

リスクマネジメント

組織の目標達成を妨げる可能性があるリスクを特定・分析・評価し、対応と監視で損害を抑える管理活動です。

用語解説

リスクマネジメントとは

リスクマネジメントとは、組織の目標達成を妨げる可能性がある不確実な事象(リスク)を事前に特定し、発生確率や影響を見積もったうえで、損失を小さくするための活動全体です。

ITシステムの運用やプロジェクトでは、障害、遅延、情報漏えいなどの発生を抑え、発生時の被害を小さくする目的で実施します。

リスクマネジメントは一度きりではなく、状況の変化に合わせて継続的に繰り返すことが原則です。

リスクマネジメントの全体像

リスクマネジメントは、次の手順で進めます。

手順 名称 内容
1 リスク特定 どのようなリスクがあるかを洗い出します。
2 リスク分析 発生確率と、発生した場合の影響度を見積もります。
3 リスク評価 分析結果をもとに、対応の優先順位を決めます。
4 リスク対応 対応方法を選び、対策を実行します。
5 リスクの監視・見直し 対策の有効性を確認し、必要に応じて修正します。

手順1〜3はリスクアセスメントと呼ばれます。

リスクアセスメントは、リスクに優先順位を付けるための評価プロセスです。

リスク対応(リスクへの対処の種類)

リスク対応は、次の4種類に分類されることが多いです。

対応方法 説明 具体例
回避 リスクが発生する原因をなくし、リスク自体を避けます。 リスクの高い事業を実施しない、撤退します。
低減(軽減) 発生確率や影響度を下げる対策を行います。 セキュリティソフト導入、バックアップ取得をします。
移転(転嫁) 損害の負担を第三者に移します。 保険加入、外部委託で責任を分担します。
保有(受容) 対策を追加せず、発生時の損害を自組織で受け入れます。 影響が小さいため対策しないと判断します。

全てのリスクに対策を行うと費用や手間が増えるため、リスクの大きさと対策コストを比較して対応方法を選ぶことが重要です。

理解のポイント

  • リスクマネジメントは、特定・分析・評価・対応・監視(見直し)を行う一連の活動です。

  • リスク対応は、回避・低減(軽減)・移転(転嫁)・保有(受容)の4種類に分類されることが多いです。

  • リスクをゼロにすることは一般に難しいため、対策コストと効果を考え、優先順位を付けて対応することがポイントになります。

  • 状況が変わるため、継続的に監視と見直しを行います。

発展知識

関連用語

用語 概要
リスクアセスメント リスクの特定・分析・評価をまとめた評価プロセスです。
リスク回避 リスク発生の原因を取り除き、リスク自体を避ける方法です。
リスク低減(軽減) リスクの発生確率や影響度を小さくする方法です。
リスク移転(転嫁) 保険加入や外部委託などで損害負担を第三者に移す方法です。
リスク保有(受容) 対策コストなどを考慮してリスクを受け入れる方法です。
BCP(事業継続計画) 災害や事故などの緊急事態でも事業を継続するための計画です。
ISMS(情報セキュリティマネジメントシステム) 情報セキュリティを組織的に管理・運用する仕組みです。