サービス比較の記事一覧

法人保険でリスクに備えたい
AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

法人保険でリスクに備えたい
AIで顧客対応・サポート業務を自動化したい

ISO 31000とは?リスクマネジメント規格の原則・枠組み・プロセスと認証の有無をわかりやすく解説

ISO 31000とは?のサムネイル画像
GRCツール比較表(2026年版)のプレビュー

主要17サービスの料金・機能を無料で一覧比較

GRCツール比較表(2026年版)

全社的なリスク管理の枠組みを整えようと調べていると、必ず出てくるのが「ISO 31000」です。ISO という言葉から、ISO 9001 や ISO 27001 のように「認証を取得する規格」だと考える方も少なくありません。しかし ISO 31000 は、それらとは性格の異なる規格です。

結論から言えば、ISO 31000 はリスクマネジメントの「指針(ガイドライン)」を示す国際規格で、第三者認証を取得するための規格ではありません。組織の規模や業種を問わず、あらゆるリスクを管理するための共通の考え方をまとめたものです。

本記事では、ISO 31000 の中身である「原則・枠組み・プロセス」の3本柱を項目名まで整理し、リスクの定義、2018年版での改訂点、他の ISO 規格との違い、そして認証の有無までを解説します。あわせて、規格の考え方を実際の運用に落とし込むための GRC(ガバナンス・リスク・コンプライアンス)/ERM ツールも紹介します。

GRCツールの関連サービス資料
PR
料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

ISO 31000とは?リスクマネジメントの「指針」で認証を取る規格ではない

ここからは、ISO 31000 がどのような規格なのかを確認します。ISO 31000 は、国際標準化機構(ISO)が発行する「リスクマネジメント−指針(Risk management-Guidelines)」という名称の国際規格です。日本では JIS Q 31000 として同じ内容が規格化されています。

最大のポイントは、この規格が「指針(ガイドライン)」であることです。規格の適用範囲には、次のように書かれています。

この規格は,組織が直面するリスクのマネジメントを行うことに関して,適用可能な指針を示す。これらの指針は,あらゆる組織及びその状況に合わせて適用することができる。

出典:JIS Q 31000:2019 リスクマネジメント−指針 箇条1 適用範囲|日本産業規格

このように ISO 31000 は、特定の業種や部門に限定されず、あらゆる種類のリスクを管理するための共通の考え方を提供する規格です。この汎用性の高さから、各分野のマネジメントシステム規格や全社的リスクマネジメント(ERM)の共通の土台として用いられています。認証を取得できるかどうかについては、後半の「ISO 31000は認証を取得できる?」で詳しく解説します。

出典・参考資料(1件)

ISO 31000における「リスク」の定義

ISO 31000 を理解するうえで欠かせないのが、この規格における「リスク」の定義です。一般には「リスク=危険・損失」と捉えられがちですが、ISO 31000 の定義はそれよりも広く、次のように示されています。

目的に対する不確かさの影響。

出典:JIS Q 31000:2019 リスクマネジメント−指針 3.1 リスク|日本産業規格

ここでいう「影響」には、好ましくないものだけでなく、好ましいものも含まれます。規格の注記では、この点が明確に示されています。

影響とは,期待されていることからかい(乖)離することをいう。影響には,好ましいもの,好ましくないもの,又はその両方の場合があり得る。影響は,機会又は脅威を示したり,創り出したり,もたらしたりすることがあり得る。

出典:JIS Q 31000:2019 リスクマネジメント−指針 3.1 リスク 注記1|日本産業規格

リスクを「損失の可能性」だけでなく「目的の達成を左右する不確かさ」と捉えることで、脅威への備えと機会の活用の両面を、同じ枠組みで扱えるようになります。これが、全社的リスクマネジメント(ERM)で ISO 31000 が土台として使われる背景です。

「リスク」とあわせて、後述するプロセスを読み解くうえで押さえておきたい関連用語も、2018年版では簡潔に定義されています。主なものは次のとおりです(いずれも JIS Q 31000:2019 の定義)。

  • リスク源:それ自体又はほかとの組合せによって、リスクを生じさせる力を潜在的にもっている要素
  • 事象:ある一連の周辺状況の出現又は変化
  • 結果:目的に影響を与える事象の結末
  • 起こりやすさ:何かが起こる可能性
  • 管理策:リスクを維持及び/又は修正する対策
出典・参考資料(1件)

ISO 31000の3本柱|原則・枠組み・プロセス

ここからは、ISO 31000 の中身を見ていきます。この規格は「原則(principles)」「枠組み(framework)」「プロセス(process)」という3つの要素で構成されており、これらが相互に関連しながらリスクマネジメントを支えます。それぞれの中身を、規格の項目名にもとづいて確認します。

ISO 31000の8つの原則

原則は、リスクマネジメントが目指すべき方向性を示すもので、2018年版では次の8つが挙げられています。これらはすべて、規格が中心に据える「価値の創出及び保護」を目的としています。

  • 統合:リスクマネジメントを組織のあらゆる活動に組み込む
  • 体系化及び包括:体系立った包括的な取組みにより、一貫した結果を得る
  • 組織への適合:組織の状況や目的に合わせて、枠組みとプロセスを調整する
  • 包含:ステークホルダーを適切に巻き込み、その知識や見解を取り入れる
  • 動的:変化を予測・察知し、リスクマネジメントを機敏に見直す
  • 利用可能な最善の情報:過去・現在・将来の最善の情報にもとづく(その限界も踏まえる)
  • 人的要因及び文化的要因:人の行動や組織文化が各段階に与える影響を考慮する
  • 継続的改善:学習と経験を通じて、リスクマネジメントを継続的に高める

これらの原則は、リスクマネジメントを組織の活動から切り離された特別な作業にするのではなく、意思決定や業務プロセスに組み込んで運用することを求めています。

枠組み(フレームワーク)

枠組みは、原則を組織に根づかせ、リスクマネジメントを組織運営の中に統合するための仕組みです。規格では、枠組みの策定について次のように述べられています。

枠組みの策定は,組織全体におけるリスクマネジメントの統合,設計,実施,評価及び改善を含む。

出典:JIS Q 31000:2019 リスクマネジメント−指針 箇条5 枠組み|日本産業規格

2018年版の枠組みは、「リーダーシップ及びコミットメント」を中核に置き、その周囲を次の5つの要素が取り囲む構造になっています。

ISO 31000(2018年版)の枠組みの構造を示した図解。中核に「リーダーシップ及びコミットメント」を置き、その周囲を統合・設計・実施・評価・改善の5つの要素が取り囲む。
  • 統合:リスクマネジメントを組織の運営や意思決定に組み込む
  • 設計:組織の内外の状況を理解したうえで、枠組みを設計する
  • 実施:計画に沿って枠組みを実際に運用に移す
  • 評価:枠組みが有効に機能しているかを定期的に評価する
  • 改善:評価の結果をもとに枠組みを継続的に改善する

トップマネジメントが自ら関与し、リスクマネジメントを組織の目的や戦略と結びつけることが、枠組みの出発点です。「統合」は原則にも枠組みの要素にも登場しますが、原則が目指すべき姿を示すのに対し、枠組みの要素はそれを組織に根づかせる具体的な活動を指す点で役割が異なります。

プロセス

プロセスは、原則と枠組みを実際のリスク対応の手順として具体化したものです。規格では、次の項目でプロセスが構成されています。

ISO 31000 のリスクマネジメントプロセスの流れを示した図解。コミュニケーション及び協議のもとで、適用範囲・状況及び基準の設定、リスクアセスメント(リスク特定→リスク分析→リスク評価)、リスク対応と進み、モニタリング及びレビュー/記録作成及び報告で継続的に見直す。
  • コミュニケーション及び協議
  • 適用範囲,状況及び基準
  • リスクアセスメント(リスク特定・リスク分析・リスク評価)
  • リスク対応
  • モニタリング及びレビュー
  • 記録作成及び報告

中心となるのがリスクアセスメントで、規格では次のように定義されています。

リスクアセスメントとは,リスク特定,リスク分析及びリスク評価を網羅するプロセス全体を指す。

出典:JIS Q 31000:2019 リスクマネジメント−指針 6.4.1 一般|日本産業規格

リスクを洗い出して(特定)、その大きさや起こりやすさを分析し、対応の要否を評価します。この3段階を経てリスク対応へ進み、実施後もモニタリングと記録・報告で継続的に見直していきます。これが、ISO 31000 が示すリスクマネジメントの流れです。

出典・参考資料(1件)

2009年版から2018年版への主な改訂点

ここからは、ISO 31000 の版の違いを確認します。ISO 31000 は2009年に初版が発行され、2018年に改訂されました。日本語で情報を探すと両方の版の解説が混在するため、いま参照すべき2018年版で何が変わったのかを押さえておくと、情報の取り違えを防げます。主な改訂点は次のとおりです。

  • 原則の整理:2009年版の11個の原則が、2018年版では8つに整理されました。
  • 定義の簡素化:用語及び定義が整理・削減され、2018年版ではリスク、リスクマネジメント、ステークホルダ、リスク源、事象、結果、起こりやすさ、管理策の8つの用語に絞られています。
  • リーダーシップの重視:経営層の「リーダーシップ及びコミットメント」が枠組みの中核に位置づけられ、トップマネジメントの関与がより明確に求められるようになりました。
  • 監督機関の明記:取締役会などの統治機構(監督機関)の役割が、トップマネジメントと並んで規格本文に明記されました。
  • 全体の簡素化:構成が整理され、より読みやすく、戦略との結びつきを意識した内容になっています。

これから ISO 31000 を参照する場合は、2018年版(日本では JIS Q 31000:2019)を基準にすると、最新の考え方に沿ってリスクマネジメントを設計できます。

出典・参考資料(2件)

ISO 31000は認証を取得できる?指針(should)と要求事項(must)の違い

ここでは、多くの方が気にする「認証」について整理します。結論として、ISO 31000 は第三者認証を取得できる規格ではありません。ISO 自身が、次のように明言しています。

ISO 31000 cannot be used for certification purposes, but does provide guidance for internal or external audit programmes.(ISO 31000 は認証のために用いることはできないが、内部監査・外部監査のプログラムに対する手引きは提供する。)

出典:ISO 31000:2018 Risk management — Guidelines(FAQ)|ISO

この違いは、規格の書き方に表れています。ISO 31000 は「〜することが望ましい(should)」という指針(ガイドライン)として書かれており、「〜しなければならない(must/shall)」という要求事項を定める規格ではありません。第三者認証は「要求事項を満たしているか」を審査する仕組みであるため、要求事項を持たない ISO 31000 は、そもそも認証の対象になりません。

一方で、ISO 9001(品質)や ISO 27001(情報セキュリティ)は「要求事項(Requirements)」を定める規格のため、第三者認証を取得できます。「ISO の規格=認証を取るもの」というイメージは、これらの認証規格に由来しており、ISO 31000 はそれとは役割が異なる、と理解すると混乱しません。

社内で「ISO 31000 認証を取得すべきか」という議論が出た場合は、そもそも認証制度が存在しないことを前提に、規格の考え方を自社の運用にどう取り込むかを検討するのが実務的です。

出典・参考資料(1件)

認証を取得する規格ではないからこそ、規格の考え方を実務に落とし込むツール選びが重要になります。全社のリスクを一元管理する GRC・ERM ツールは、規格が示すプロセスの運用を支える現実的な選択肢です。

料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする

他のISO規格(ISO 27001・22301・9001等)との違い

ここからは、ISO 31000 と混同しやすい他の ISO 規格との違いを整理します。ポイントは、それぞれが「認証を取得できる要求事項規格」なのか「認証の対象ではない指針・技法の規格」なのか、という区別です。ISO 31000 は汎用のリスクマネジメント指針であり、各分野の規格と組み合わせて使える支援的な位置づけにあります。

規格対象領域認証の可否ISO 31000との関係
ISO 31000リスクマネジメント全般(汎用の指針)認証なし(指針)本規格。各分野のリスク管理を支える共通の枠組み
ISO 27001情報セキュリティ(ISMS)認証あり(要求事項)情報セキュリティ領域の認証規格。リスクの考え方をこの分野に具体化
ISO 22301事業継続(BCMS)認証あり(要求事項)事業継続(BCP)の認証規格。リスクの考え方を事業継続に適用
ISO 9001品質(QMS)認証あり(要求事項)品質の認証規格。リスクに基づく考え方を土台として支える
ISO 14001環境(EMS)認証あり(要求事項)環境の認証規格。同じくリスクに基づく考え方を支える
ISO/IEC 31010リスクアセスメント技法認証なし(技法の指針)ISO 31000の姉妹規格。プロセスの「リスクアセスメント」を実行する技法集

ISO 27001 や ISO 22301、ISO 9001 などは、いずれも規格名が「Requirements(要求事項)」で終わる認証規格です。これに対し、ISO 31000 は「Guidelines(指針)」、ISO/IEC 31010 は「リスクアセスメント技法」であり、認証の対象ではありません。

ISO 31000 で全社のリスクマネジメントの土台を整え、情報セキュリティや事業継続といった個別分野は ISO 27001・ISO 22301 の認証で担保する、というように組み合わせて運用するのが一般的です。

ISO 規格以外では、ISO 31000 としばしば比較される枠組みに、米国の COSO(トレッドウェイ委員会支援組織委員会)が策定した全社的リスクマネジメントの枠組み「COSO-ERM」があります。

COSO-ERM が内部統制の発想を起点に整理された詳細なフレームワークであるのに対し、ISO 31000 は業種や組織の規模を問わず使える簡潔で汎用的な国際指針という位置づけです。両者は対立するものではなく、詳細さを求める場面で COSO-ERM を、共通言語として使える汎用性を求める場面で ISO 31000 を、補完的に組み合わせて用いる組織もあります。

出典・参考資料(4件)

ISO 31000を自社のリスク管理に活用する

ここからは、ISO 31000 の考え方を自社のリスク管理にどう取り入れるかを見ていきます。認証を取得する規格ではないからこそ、自社の状況に合わせて柔軟に運用できるのが ISO 31000 の特長です。

ISO 31000に取り組むメリット

ISO 31000 の枠組みを取り入れることで、部門ごとにばらばらだったリスクの捉え方を、全社共通の基準にそろえられます。リスクを「目的に対する不確かさの影響」という一貫した定義で扱えるため、経営層への報告や部門間の議論でも認識のずれが起きにくくなります。

また、国際規格に沿ってリスクマネジメントの枠組みを整えていることは、取引先や金融機関、投資家に対する信頼性の裏づけにもなります。全社で共通の基準を持つことで、経営判断や監査対応の場面でも説明がしやすくなります。

規格のプロセスを運用に落とす進め方

ISO 31000 は考え方の指針であり、具体的な手順や様式まで定めているわけではありません。そのため、規格のプロセス(リスクの特定・分析・評価・対応・モニタリング)を自社の実務に落とし込む作業が必要になります。進め方の勘所は次のとおりです。

  • 経営層の関与を出発点にする:2018年版が中核に据える「リーダーシップ及びコミットメント」のとおり、トップマネジメントがリスクマネジメントの方針を示し、目的や戦略と結びつけます。
  • 既存の ISO 認証と併用する:すでに ISO 27001 や ISO 9001 を運用している場合は、ISO 31000 の考え方を上位の共通枠組みとして位置づけ、各認証のリスク対応と整合させることが重要です。
  • リスクを記録・可視化して継続的に見直す:特定したリスク、その評価結果、対応状況を記録・報告し、モニタリングとレビューで更新し続ける仕組みをつくるとよいでしょう。

とくに全社規模でリスクを扱う場合、表計算ソフトでの管理では情報が分散し、更新や集計が追いつかなくなりがちです。そこで、リスクの特定から評価・対応・モニタリングまでを一元管理できる GRC/ERM ツールの活用が現実的な選択肢になります。

規格を運用に落とすGRC/ERMツール

ここからは、ISO 31000 の考え方を運用に落とし込むための GRC/ERM ツールを紹介します。いずれも全社リスクの特定・評価・対応・モニタリングを支える製品で、なかには公式に「ISO 31000 に準拠」とうたうものもあります。ここでいう「準拠」は前述のとおり第三者認証の取得を意味するものではなく、規格の考え方に沿って設計されているという意味です。

以下の比較表で全体像を確認したうえで、各ツールの特徴を見ていきます。

※ 掲載している料金・機能などの情報は2026年9月時点で各社公式サイトを確認したものです。最新の情報は各社の公式資料をご確認ください。

← 横にスクロールできます →
サービス名Enterprise Risk MT(ERMT)IBM OpenPagesArcherDiligent
提供形態クラウド
(Salesforce基盤・国産)
クラウド・オンプレ
(SaaS/Hosted/オンプレ)
クラウド・オンプレ
(SaaS/オンプレ)
クラウド(SaaS)
対応領域ERM特化
リスクアセスメント/対応管理/インシデント管理
統合GRC 11モジュール
(ERM・監査・コンプラ・モデルリスク・TPRM・ESG 等)
統合リスク管理(IRM)9ソリューション
(監査・ERM・ESG・コンプラ・TPRM 等)
統合GRC+取締役会運営
(Board・ERM・監査・コンプラ・ESG)
ISO 31000のプロセスへの対応リスクの特定・評価・対応・モニタリングに対応
公式に「ISO 31000準拠」を明記
ERMモジュールでリスクの特定・評価・対応・モニタリングに対応ERM/オペレーショナルリスク管理でリスクの特定・評価・対応に対応ERMモジュールで全社リスクの特定・評価・低減に対応
対象企業規模スモールスタート可能
(対象規模の明示なし)
大企業・金融機関大企業・金融機関・公共部門上場企業・グローバル大企業
料金非公開(要問い合わせ)非公開(要問い合わせ)非公開(要問い合わせ)非公開(要問い合わせ)
詳細情報公式資料を見る公式資料を見る公式資料を見る公式資料を見る

※ 上記は各社公式サイト等で確認した一般的な傾向です。機能の搭載状況・提供形態・料金の詳細は各社の最新情報をご確認ください。

ここで取り上げたのは、ISO 31000 の考え方を運用に落とし込むうえで代表的な GRC/ERM ツールです。対象領域や料金、選び方の違いまで含めて GRC ツール全般を比較検討したい場合は、以下の記事もあわせてご覧ください。

1. Enterprise Risk MT(ERMT)(株式会社GRCS)

Enterprise Risk MT(ERMT)のウェブサイト

Enterprise Risk MT(ERMT)は、株式会社GRCS が提供する全社的リスクマネジメント(ERM)のクラウドアプリケーションです。公式サイトでは「ISO31000準拠のERMツール」と位置づけられ、ISO 31000:2018 のリスクマネジメントプロセスに則った ERM 基盤として紹介されています。

リスクの特定・分析・評価を行うリスクアセスメントや、発生可能性と重大度で評価するリスクマトリックスを備えています。さらに、対応策の実施を追うリスク対応管理、リスクマップを表示するレポーティングなど、ISO 31000 のプロセスに対応した機能がそろっています。Salesforce プラットフォーム上で提供される国産サービスで、スモールスタート可能なライセンスモデルとされています(料金は非公開)。

オプションで JX通信社の「FASTALERT」と連携し、世界のリスク情報を検知することもできます。

2. IBM OpenPages(日本アイ・ビー・エム株式会社)

IBM OpenPagesのウェブサイト

日本アイ・ビー・エムが提供する IBM OpenPages は、広範なリスク・コンプライアンス領域を単一基盤で扱う統合型の GRC プラットフォームです。オペレーショナルリスク管理や規制コンプライアンス、内部監査、モデルリスク、ベンダーリスク、ESG などを1つの基盤でカバーします。

全社リスク管理に必要な機能を統合的にそろえており、複雑な規制環境や大規模なリスク情報を抱える大企業・金融機関での採用実績があります。近年は生成AI・Watson との連携により、リスク分類や文書要約の自動化にも対応しています。複数のリスク領域を横断して一元管理したい組織に向いた製品です。

3. Archer(Archer Technologies Japan合同会社)

Archerのウェブサイト

Archer は、エンタープライズ向けの統合リスク管理(IRM)/GRC プラットフォームです。監査管理、業務回復性、エンタープライズ/オペレーショナルリスク管理、ESG 管理、IT セキュリティリスク管理、サードパーティガバナンスなど、複数のソリューション領域を1つの基盤でカバーします。

旧称「RSA Archer Suite」として金融機関を中心に長く導入されてきた実績があり、規制産業のデータ管理要件に合わせて SaaS・オンプレミスの両方に対応します。全社リスクを厳格に管理する大企業・金融機関に適したプラットフォームです。

4. Diligent(Diligent Japan合同会社)

Diligentのウェブサイト

Diligent は、取締役会運営(ボードマネジメント)から発展したガバナンス・リスク・コンプライアンスの SaaS プラットフォームです。現在は「Diligent One Platform」として、取締役会運営・全社リスク管理(ERM)・監査・コンプライアンス・ESG の各モジュールを単一基盤で提供しています。

全社リスクの特定・評価・低減を扱う ERM モジュールに加え、ガバナンスや取締役会運営の高度化まで一貫して支援できる点が特徴です。グローバルで幅広い導入実績を持ち、上場企業・大企業のガバナンス機能の強化を目的とする組織に向いています。

まとめ

ISO 31000 は、リスクマネジメントの「指針」を示す国際規格であり、ISO 9001 や ISO 27001 のように認証を取得する規格ではありません。「原則・枠組み・プロセス」の3本柱で構成され、リスクを「目的に対する不確かさの影響」と広く捉えることで、脅威への備えと機会の活用を同じ枠組みで扱えるようにしています。

認証の対象ではないからこそ、ISO 31000 は自社の状況に合わせて柔軟に運用できます。まずは経営層の関与のもとで全社共通のリスク管理の枠組みを整え、情報セキュリティや事業継続といった個別分野は ISO 27001・ISO 22301 の認証と組み合わせるのが実務的です。規格のプロセスを継続的に回していくには、全社リスクを一元管理できる GRC/ERM ツールの活用も検討するとよいでしょう。

料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする

よくある質問(FAQ)

Q. ISO 31000とは何ですか?

A. ISO 31000は、あらゆる組織のリスクマネジメントに適用できる「指針(ガイドライン)」を示した国際規格です。日本では JIS Q 31000 として同じ内容が規格化されており、リスクを「目的に対する不確かさの影響」と広く捉え、原則・枠組み・プロセスの3本柱でリスクマネジメントの共通の考え方を提供します。

特定の業種や部門に限定されない汎用の指針であり、各分野の規格や全社的リスクマネジメント(ERM)の共通の土台として用いられます。

Q. ISO 31000の認証は取得できますか?

A. ISO 31000は、第三者認証を取得できる規格ではありません。ISO 31000 は「〜することが望ましい(should)」という指針として書かれており、「〜しなければならない(shall/must)」という要求事項を定めていないためです。ISO 自身も「認証のために用いることはできない」と明言しています。

社内で「ISO 31000 の認証を取るべきか」という議論が出た場合は、そもそも認証制度が存在しないことを前提に、規格の考え方を自社の運用にどう取り込むかを検討するのが実務的です。

Q. ISO 31000とISO 27001の違いは何ですか?

A. ISO 31000はあらゆるリスクを対象とする汎用の「指針」で認証は取れず、ISO 27001は情報セキュリティ(ISMS)を対象とする「要求事項」規格で第三者認証を取得できます。両者は競合するものではなく役割が異なります。

ISO 31000 でリスクマネジメントの共通の土台を整え、情報セキュリティという個別分野は ISO 27001 の認証で担保する、というように組み合わせて運用するのが一般的です。

Q. ISO 31000とISO 22301(BCP)の違いは何ですか?

A. ISO 31000は汎用のリスクマネジメント指針で認証の対象外、ISO 22301は事業継続マネジメントシステム(BCMS)の要求事項規格で認証を取得できます。ISO 22301 は、災害やシステム障害などで事業が中断した際の復旧・継続に焦点を当てた規格です。

ISO 31000 のリスクの考え方を事業継続という個別分野に適用したものが ISO 22301 にあたり、全社のリスク管理の土台(ISO 31000)と個別領域の認証(ISO 22301)を組み合わせて運用できます。

Q. ISO 31000の2009年版と2018年版は何が違いますか?

A. 主な違いは、原則が8つに整理され、経営層の「リーダーシップ及びコミットメント」が枠組みの中核に位置づけられた点です。あわせて用語及び定義が整理・削減されて2018年版では8つの用語に絞られ、トップマネジメントと並ぶ「監督機関」の役割が本文に明記され、全体の構成も簡素化されました。

これから ISO 31000 を参照する場合は、2018年版(日本では JIS Q 31000:2019)を基準にすると、最新の考え方に沿ってリスクマネジメントを設計できます。

Q. ISO/IEC 31010とは何ですか?

A. ISO/IEC 31010は、ISO 31000のプロセスの一部である「リスクアセスメント」を実際に行うための技法をまとめた姉妹規格です。リスクを特定・分析・評価する具体的な手法を示す技法集で、ISO 31000 と同じく指針・技法の位置づけのため認証の対象ではありません。

ISO 31000 で全体の枠組みを定め、個々のリスクアセスメントの手法は ISO/IEC 31010 を参照する、というように使い分けられます。

Q. ISO 31000はどんな組織でも活用できますか?

A. ISO 31000は、業種・規模・部門を問わず、あらゆる組織が活用できます。規格自体が「あらゆる組織及びその状況に合わせて適用することができる」と定めており、特定の産業や部門に限定されない汎用の指針だからです。中小企業から大企業まで、また金融・製造・IT など業種を問わず、自社の状況に合わせて必要な部分から取り入れられます。

Q. 「ISO 31000準拠」のツールは認証を取得しているという意味ですか?

A. いいえ、「ISO 31000準拠」は認証取得を意味しません。ISO 31000 には第三者認証の制度自体がないため、「準拠」は規格の考え方(原則・枠組み・プロセス)に沿って設計されているという意味で使われます。

GRC/ERM ツールが「ISO 31000準拠」とうたう場合も、認証を取得した製品という意味ではなく、規格のリスクマネジメントプロセスに対応した機能を備えているという意味だと理解するのが正確です。

GRCツールの料金・資料を一括チェック

MCB FinTechカタログでは、ISO 31000 の考え方を運用に落とし込む GRC・ERM ツールの最新資料を無料で一括請求できます。全社リスクの特定・評価・対応・モニタリングをどこまで支援できるかを、まとめて比較できます。

料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

GRCツール
おすすめの診断サービス