用語集
リスクアセスメントりすくあせすめんと
リスクの識別・分析・評価を行う一連のプロセス。リスク対応の前段。
ITパスポート
リスクアセスメントは、リスクの「特定 → 分析 → 評価」を行う一連のプロセスで、リスクマネジメントの中核工程です。ここで得た結果をもとに、続くリスク対応(回避・低減・移転・受容)を決めます。
| 手順 | 内容 |
|---|---|
| リスク特定 | 守るべき情報資産・脅威・脆弱性を洗い出す |
| リスク分析 | 発生確率と影響度を見積もる |
| リスク評価 | 許容できるか・対応が必要かを判断する |
たとえば「ノートPCの紛失」という資産と脅威を特定し、起こりやすさと損害を分析し、「この大きさなら対策が必要」と評価する、ここまでがアセスメントです。実際に暗号化やワイヤーで固定するといった処置はその後の「リスク対応」になります。
試験では 「リスクアセスメントは特定・分析・評価まで」で、実際の処置(対応)は含まないという範囲の区別が問われます。3 つの手順の順番も押さえましょう。