用語集
リスクマネジメントりすくまねじめんと
組織のリスクを識別・評価・対応・モニタする継続的活動。
ITパスポート
リスクマネジメントは、組織が直面するリスクを識別・分析・評価し、対応策を実施して、継続的にモニタリング・改善していく一連の活動です。一度きりではなく PDCA サイクルを回し続ける点が重要で、情報セキュリティ分野では ISMS の中核活動になります。
| 工程 | 内容 |
|---|---|
| リスクアセスメント | リスクの特定・分析・評価を行う前段 |
| リスク対応 | 回避・低減・移転・受容から選択して実施 |
| モニタリング | 残存リスクや新たなリスクを継続監視 |
| 見直し(改善) | 結果を踏まえて対策を更新(PDCA) |
たとえば会社が「顧客情報の漏えい」というリスクを洗い出し、暗号化(低減)とサイバー保険加入(移転)を実施し、その後も新たな脅威がないか監視し続ける、という流れ全体がリスクマネジメントです。
試験では 「リスクアセスメント → リスク対応 → 監視・見直し」という流れと、リスクマネジメントが継続的な活動である点が問われます。アセスメントは評価まで、対応はその後の処理、と区別しましょう。