エンタープライズリスク管理と事業継続の基礎
避ける・減らす・分散する・受容する──BCPのためのリスク管理
エンタープライズリスク管理は、事業継続計画(BCP)策定の要となる部分だ。リスク、脅威、脆弱性そしてリスク管理プロセスを理解することが、事業継続プロフェッショナルの仕事の基本だ。
リスク管理と事業継続をめぐる議論の大前提となるのはリスクの定義だ。リスクに対してはさまざまな定義が存在するが、結局のところ、どのような作業であっても、何らかの問題が起きる可能性があるということに行き着く。問題が起きる確率あるいは可能性が、その作業に関連したリスクとなるのだ。ある作業がこれまで常に成功し、一度も問題が発生しなかったとすれば、失敗(リスク)の可能性はゼロと見なせるかもしれない。しかし現実的に考えれば、どれほどささいなことであっても、ある出来事あるいはプロセスに伴って何かが起きる確率あるいは可能性は0と1の間、つまり0%と100%の間なのだ。
例えば、ある障害(1時間未満の停電など)が、(保険会社の統計に基づいて)5回に1回の割合で起きる可能性があるとすれば、そのリスクの可能性(確率)は0.2(20%)であり、3回に1回の割合で起きる可能性があれば、リスクの可能性は0.33(33%)ということになるだろう。これに対して、気まぐれな小惑星が地球に衝突する確率はゼロに近く、ある人が風邪をひいて仕事を休む確率は1に近いといえるだろう。
リスクを評価する際には、ある出来事が起きる可能性、その出来事の潜在的深刻度(正常なプロセスに与えるダメージなど)、そして状況の脆弱性(その出来事の発生に寄与する弱点など)を分析する。さらに、その出来事の発生確率と潜在的深刻度と脆弱性を掛け合わせる。
言い換えれば、事業継続のリスクは次の式で表されるということだ。
この式を簡単な表にまとめると以下のようになる(表中の数値は例)。
| 状況 | 確率 | 深刻度 | 脆弱性 | 算出リスク |
|---|---|---|---|---|
| 火災 | 0.3 | 0.7 | 0.2 | 0.042 |
| ハリケーン | 0.7 | 0.9 | 0.4 | 0.25 |
| 盗難 | 0.5 | 0.3 | 0.6 | 0.09 |
| ウイルス攻撃 | 0.6 | 0.8 | 0.4 | 0.19 |
| 人質 | 0.2 | 0.7 | 0.3 | 0.042 |
確率:0(起こり得ない)~1(100%起きる)
深刻度:0(影響なし)~1(壊滅的打撃)
脆弱性:0(なし)~1(極めて脆弱)
この例の「火災」の項目について算出されたリスクの値は、火災に対する既存の脆弱性に基づけば、火災が100回発生すると、それが深刻な被害を引き起こす場合が約4回あることを意味する。このような表を作成することにより、リスクの特定と優先順位付けを行い、次の行動指針とすることができる。この例では各カテゴリーに任意の数値を当てはめたが、こういった数字の多くは過去のデータ、そして各イベントとその結果の分析に基づくリスク表から得ることができる。
事業継続プロフェッショナルは、上で行ったようなリスク評価を必ず実行し、自社に起きる可能性のある状況を特定しなければならない。リスクが明確なれば、次はビジネスインパクト分析(BIA)を実施し、特定されたリスクが自社の業務と財政に与える影響を把握することができる。
リスクへの対処
エンタープライズリスク管理では、リスクを特定したら、次にそれらのリスクにどう対処するかを決める必要がある。基本的なアプローチは4つある。
- 避ける:リスクを伴う作業を実施しないようにする
- 減らす:リスクの深刻度を軽減する手段を講じる。リスクを除去するのではなく、その潜在的影響を減少させるということだ
- 分散する:リスクの一部を吸収するものを探す。リスクを分散するための一般的な選択肢が保険の利用だ
- 受容する:リスクおよびその潜在的影響を受け入れる姿勢を持つ
これらの選択肢は企業の事業継続・ディザスタリカバリ(DR)戦略に織り込むことができる。
事業継続プロセスにおけるリスク管理
リスク管理は、事業継続プロセスの流れの中でどの部分に位置するのだろうか。次の図を見ていただきたい。これは事業継続・DRプログラムの標準的なイベントシーケンスを示している。
ここから分かるように、リスク管理作業は事業継続プロセスの極めて初期の段階からスタートする。事業のどの部分がリスクにさらされているのか分からなければ、戦略や計画の策定といった作業に着手できないからだ。
リスク管理標準と業界団体
リスク管理の国際標準となっているのが、ISO(国際標準化機構)が2009年11月に発行したISO 31000(Risk Management - Principles and Guidelines on Implementation:リスクマネジメント――原則および指針)だ。もう1つの重要な標準として、ISO 31010:2009(Risk Management - Risk Assessment Techniques:リスク管理――リスク評価手法)がある。これは、リスク管理を体系化・実行する方法に関するガイドラインを示したものだ。米国にはNIST(米国立標準技術研究所)が策定したSP 800-30という優れた標準もある。リスク管理プロジェクトに取り組む際には、これらの標準を参考にすべきだ。
恐らく米国で最も有名なリスク管理団体はRIMS(The Risk Management Society)だろう。同組織は研修プログラム、資格認定、セミナー、広報活動、リスク管理専門家のネットワーク化や情報交換など広範なリスク管理活動に取り組んでいる。
エンタープライズリスク管理は、事業継続プロセスの重要な一部分だ。今日の事業継続・DR標準(BS 25999 Part 2、NFPA 1600:2010(PDFファイル)など)にもリスク管理に言及した部分がある。
大手企業であればリスク管理を担当する部署があるかもしれない。事業継続・DR構想の推進に当たっては、早い段階でリスク管理部門を参加させることが重要だ。事業継続・DRの取り組みにリスク管理チームを含めることで情報と経験を共有し、事業継続・DR計画の策定時に生じる可能性がある混乱を防ぐことができる。
本稿筆者のポール・カーバン氏は事業継続管理を専門とするコンサルタント、執筆家、教育者として20年以上の経験があり、CISA(公認情報システム監査人)、CSSP(Cisco認定セキュリティプロフェッショナル)、FBCI(事業継続協会フェロー)、CBCP(公認事業継続プロフェッショナル)の資格を持つ。ガバナンスプログラムの開発、プログラムの検証・実施・保守、RFP(提案依頼書)の作成と対応などの分野で多数のIT・通信関連コンサルティングと監査業務に携わってきた。現在は事業継続に関する独立系コンサルタント兼監査人として活躍するほか、Business Continuity Institute米国支部の事務局長を務める。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー