2020年04月09日 05時00分 公開
特集/連載

いまさら聞けない「リスク評価」「リスク分析」「リスク管理」の違いとは?各プロセスの連携は必須

「リスク評価」「リスク分析」「リスク管理」は何が違うのか。セキュリティ対策と予算計画の適切な意思決定をするために、これらの違いを理解しよう。

[Katie Donegan,TechTarget]

 「リスク評価」「リスク分析」「リスク管理」は、同じ意味で使用されることが少なくはなく、同義語であると考える人もいる。しかし実際にはそれぞれが独自のプロセスだ。IT管理者やビジネスリーダーはこれを理解しておく必要がある。

 基本的には、リスク評価は「情報」であり、リスク分析は「処理」であり、リスク管理は「計画」だ。本稿はこれらの違いと、優れた情報セキュリティ対策を実現するためにこれらを組み合わせる方法を詳しく説明する。

目次

リスク評価とは

 リスク評価は、既存のセキュリティ対策や、潜在的な脅威に対する組織の体制を評価する。リスクが緩和できない場合に発生する可能性のある影響も説明する。

 組織やその業界によって、リスク評価の目標は異なる。一般的な目標としては、

  • 現時点で保有しているリスクの種類や量をまとめた「リスクプロファイル」の策定
  • IT資産やデータ資産のインベントリ作成
  • セキュリティ対策のコストのサポート

などがある。

 組織はリスクを評価する際、リスク評価の一般的なフレームワーク(骨組みとなるドキュメント集)を使用した方がよい。フレームワークは、特にITインフラのセキュリティリスクに関する情報を優先順位付けして共有するのに役立つ。理想的には、フレームワークには技術的な背景を持つ人にも持たない人にも分かる言葉が含まれていることが望ましい。

リスク分析とは

ITmedia マーケティング新着記事

news077.jpg

「巣ごもり消費」「応援消費」「エシカル消費」 withコロナ時代の消費トレンドまとめ
「ITmedia マーケティング」では、気になるマーケティングトレンドをeBookにまとめて不定...

news089.png

中小企業のDX支援へ「HubSpot CRM」と「Eight 企業向けプレミアム」が機能連携
名刺情報をコンタクト情報と同期させることでユーザー企業は社員が個別に蓄積してきた名...

news065.jpg

「E-Waste」最新事情 国民一人当たりで最も多くの電子廃棄物を排出しているのは?
マーケターの頭の片隅を刺激するトピックをインフォグラフィックスで紹介。