2020年04月09日 05時00分 公開
特集/連載

いまさら聞けない「リスク評価」「リスク分析」「リスク管理」の違いとは?各プロセスの連携は必須

「リスク評価」「リスク分析」「リスク管理」は何が違うのか。セキュリティ対策と予算計画の適切な意思決定をするために、これらの違いを理解しよう。

[Katie Donegan,TechTarget]

 「リスク評価」「リスク分析」「リスク管理」は、同じ意味で使用されることが少なくはなく、同義語であると考える人もいる。しかし実際にはそれぞれが独自のプロセスだ。IT管理者やビジネスリーダーはこれを理解しておく必要がある。

 基本的には、リスク評価は「情報」であり、リスク分析は「処理」であり、リスク管理は「計画」だ。本稿はこれらの違いと、優れた情報セキュリティ対策を実現するためにこれらを組み合わせる方法を詳しく説明する。

目次

リスク評価とは

 リスク評価は、既存のセキュリティ対策や、潜在的な脅威に対する組織の体制を評価する。リスクが緩和できない場合に発生する可能性のある影響も説明する。

 組織やその業界によって、リスク評価の目標は異なる。一般的な目標としては、

  • 現時点で保有しているリスクの種類や量をまとめた「リスクプロファイル」の策定
  • IT資産やデータ資産のインベントリ作成
  • セキュリティ対策のコストのサポート

などがある。

 組織はリスクを評価する際、リスク評価の一般的なフレームワーク(骨組みとなるドキュメント集)を使用した方がよい。フレームワークは、特にITインフラのセキュリティリスクに関する情報を優先順位付けして共有するのに役立つ。理想的には、フレームワークには技術的な背景を持つ人にも持たない人にも分かる言葉が含まれていることが望ましい。

リスク分析とは

ITmedia マーケティング新着記事

news065.jpg

これからの企業コミュニケーションを読み解くキーワード「ナラティブ」とは?
話題書『ナラティブカンパニー』の著者である本田哲也氏とソーシャルメディアマーケティ...

news020.jpg

SDGsステートメント策定までにやったこと 眞鍋和博氏(北九州市立大学教授)と語る【後編】
前編に引き続き、LMGのSDGs推進活動をご指導いただいた北九州市立大学教授の眞鍋和博氏と...

news014.jpg

「マーケティングオートメーション」 国内売れ筋TOP10(2021年8月)
マーケティングオートメーション(MA)ツールの顧客ドメイン数ランキングを紹介します。