エンタープライズリスク管理と事業継続の基礎
避ける・減らす・分散する・受容する──BCPのためのリスク管理
エンタープライズリスク管理は、事業継続計画(BCP)策定の要となる部分だ。リスク、脅威、脆弱性そしてリスク管理プロセスを理解することが、事業継続プロフェッショナルの仕事の基本だ。
リスク管理と事業継続をめぐる議論の大前提となるのはリスクの定義だ。リスクに対してはさまざまな定義が存在するが、結局のところ、どのような作業であっても、何らかの問題が起きる可能性があるということに行き着く。問題が起きる確率あるいは可能性が、その作業に関連したリスクとなるのだ。ある作業がこれまで常に成功し、一度も問題が発生しなかったとすれば、失敗(リスク)の可能性はゼロと見なせるかもしれない。しかし現実的に考えれば、どれほどささいなことであっても、ある出来事あるいはプロセスに伴って何かが起きる確率あるいは可能性は0と1の間、つまり0%と100%の間なのだ。
例えば、ある障害(1時間未満の停電など)が、(保険会社の統計に基づいて)5回に1回の割合で起きる可能性があるとすれば、そのリスクの可能性(確率)は0.2(20%)であり、3回に1回の割合で起きる可能性があれば、リスクの可能性は0.33(33%)ということになるだろう。これに対して、気まぐれな小惑星が地球に衝突する確率はゼロに近く、ある人が風邪をひいて仕事を休む確率は1に近いといえるだろう。
リスクを評価する際には、ある出来事が起きる可能性、その出来事の潜在的深刻度(正常なプロセスに与えるダメージなど)、そして状況の脆弱性(その出来事の発生に寄与する弱点など)を分析する。さらに、その出来事の発生確率と潜在的深刻度と脆弱性を掛け合わせる。
言い換えれば、事業継続のリスクは次の式で表されるということだ。
この式を簡単な表にまとめると以下のようになる(表中の数値は例)。
| 状況 | 確率 | 深刻度 | 脆弱性 | 算出リスク |
|---|---|---|---|---|
| 火災 | 0.3 | 0.7 | 0.2 | 0.042 |
| ハリケーン | 0.7 | 0.9 | 0.4 | 0.25 |
| 盗難 | 0.5 | 0.3 | 0.6 | 0.09 |
| ウイルス攻撃 | 0.6 | 0.8 | 0.4 | 0.19 |
| 人質 | 0.2 | 0.7 | 0.3 | 0.042 |
確率:0(起こり得ない)~1(100%起きる)
深刻度:0(影響なし)~1(壊滅的打撃)
脆弱性:0(なし)~1(極めて脆弱)
この例の「火災」の項目について算出されたリスクの値は、火災に対する既存の脆弱性に基づけば、火災が100回発生すると、それが深刻な被害を引き起こす場合が約4回あることを意味する。このような表を作成することにより、リスクの特定と優先順位付けを行い、次の行動指針とすることができる。この例では各カテゴリーに任意の数値を当てはめたが、こういった数字の多くは過去のデータ、そして各イベントとその結果の分析に基づくリスク表から得ることができる。
事業継続プロフェッショナルは、上で行ったようなリスク評価を必ず実行し、自社に起きる可能性のある状況を特定しなければならない。リスクが明確なれば、次はビジネスインパクト分析(BIA)を実施し、特定されたリスクが自社の業務と財政に与える影響を把握することができる。
リスクへの対処
エンタープライズリスク管理では、リスクを特定したら、次にそれらのリスクにどう対処するかを決める必要がある。基本的なアプローチは4つある。
- 避ける:リスクを伴う作業を実施しないようにする
- 減らす:リスクの深刻度を軽減する手段を講じる。リスクを除去するのではなく、その潜在的影響を減少させるということだ
- 分散する:リスクの一部を吸収するものを探す。リスクを分散するための一般的な選択肢が保険の利用だ
- 受容する:リスクおよびその潜在的影響を受け入れる姿勢を持つ
これらの選択肢は企業の事業継続・ディザスタリカバリ(DR)戦略に織り込むことができる。
事業継続プロセスにおけるリスク管理
リスク管理は、事業継続プロセスの流れの中でどの部分に位置するのだろうか。次の図を見ていただきたい。これは事業継続・DRプログラムの標準的なイベントシーケンスを示している。
ここから分かるように、リスク管理作業は事業継続プロセスの極めて初期の段階からスタートする。事業のどの部分がリスクにさらされているのか分からなければ、戦略や計画の策定といった作業に着手できないからだ。
リスク管理標準と業界団体
リスク管理の国際標準となっているのが、ISO(国際標準化機構)が2009年11月に発行したISO 31000(Risk Management - Principles and Guidelines on Implementation:リスクマネジメント――原則および指針)だ。もう1つの重要な標準として、ISO 31010:2009(Risk Management - Risk Assessment Techniques:リスク管理――リスク評価手法)がある。これは、リスク管理を体系化・実行する方法に関するガイドラインを示したものだ。米国にはNIST(米国立標準技術研究所)が策定したSP 800-30という優れた標準もある。リスク管理プロジェクトに取り組む際には、これらの標準を参考にすべきだ。
恐らく米国で最も有名なリスク管理団体はRIMS(The Risk Management Society)だろう。同組織は研修プログラム、資格認定、セミナー、広報活動、リスク管理専門家のネットワーク化や情報交換など広範なリスク管理活動に取り組んでいる。
エンタープライズリスク管理は、事業継続プロセスの重要な一部分だ。今日の事業継続・DR標準(BS 25999 Part 2、NFPA 1600:2010(PDFファイル)など)にもリスク管理に言及した部分がある。
大手企業であればリスク管理を担当する部署があるかもしれない。事業継続・DR構想の推進に当たっては、早い段階でリスク管理部門を参加させることが重要だ。事業継続・DRの取り組みにリスク管理チームを含めることで情報と経験を共有し、事業継続・DR計画の策定時に生じる可能性がある混乱を防ぐことができる。
本稿筆者のポール・カーバン氏は事業継続管理を専門とするコンサルタント、執筆家、教育者として20年以上の経験があり、CISA(公認情報システム監査人)、CSSP(Cisco認定セキュリティプロフェッショナル)、FBCI(事業継続協会フェロー)、CBCP(公認事業継続プロフェッショナル)の資格を持つ。ガバナンスプログラムの開発、プログラムの検証・実施・保守、RFP(提案依頼書)の作成と対応などの分野で多数のIT・通信関連コンサルティングと監査業務に携わってきた。現在は事業継続に関する独立系コンサルタント兼監査人として活躍するほか、Business Continuity Institute米国支部の事務局長を務める。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー