リスク評価を任されたものの、「どの手法で進めればよいのか」で手が止まっていないでしょうか。リスク評価には、ベースラインアプローチや詳細リスク分析、シナリオベースといった名前の付いた手法があり、それぞれ何を見て、どう評価するかが異なります。手法を取り違えると、工数をかけたのに重要な資産のリスクを取りこぼしたり、逆に小さな対象に過剰な労力を割いたりしかねません。
手法を選ぶには、それぞれが「何を測る手法なのか」「どんな場面に向くのか」を横並びで把握し、自組織の規模や守りたい資産に照らして選ぶ視点が欠かせません。加えて、定性評価と定量評価の違いや、リスク値の計算式・リスクマトリクスの使い方、どの標準に沿って進めれば社内や監査に説明できるのかも、着手前に押さえておきたいところです。
本記事では、リスク評価の主な手法を一覧で比較し、定性・定量の違い、リスク値の計算式とマトリクスへの当てはめ方、自組織に合う手法の選び方、実際の進め方までを解説します。あわせて、CVSSやNIST SP 800-30、金融庁・NISCのガイドラインなど、社内説明の拠り所になる公的な標準も整理しました。
目次
一括ダウンロードする
リスク評価の主な手法一覧
まず、リスク評価で使われる代表的な手法を横並びで見ていきます。情報セキュリティの分野でよく挙げられるのは、ベースラインアプローチ・詳細リスク分析・組み合わせアプローチ・シナリオベースの4つです。いずれも、リスクの洗い出しから評価までの「進め方の型」を指す呼称で、独立行政法人情報処理推進機構(IPA)の資料でも、これらの手法が工数と効果の観点から併記されています。
| 手法 | 何を見るか(考え方) | 評価の性質 | 長所 | 注意点 | 向く場面 |
|---|---|---|---|---|---|
| ベースラインアプローチ | 標準・ガイドラインのチェック項目を基準に、一律の対策水準を満たしているかを確認する | 定性寄り | 低工数で全体を短期間にカバーできる | 個々の重要資産に固有のリスクを取りこぼしやすい | まず最低限の対策水準を整えたい組織、情報資産が少ない組織 |
| 詳細リスク分析 | 資産ごとに、その重要度(価値)・脅威・脆弱性を評価してリスクを算定する | 定性・定量の両方で実施できる | 重要資産に手厚く、根拠を示しやすい | 資産の洗い出しと評価に工数がかかる | 守るべき重要資産を明確に抱える組織 |
| 組み合わせアプローチ | 重要な資産は詳細リスク分析、それ以外はベースラインで評価する | 定性・定量の両方 | 効率と精度を両立できる | どこを詳細に見るかの切り分け基準を設計する必要がある | 規模が大きく、資産の重要度に差がある組織 |
| シナリオベース | 想定される攻撃や事故のシナリオを設定し、その影響と起こりやすさを評価する | 定性・定量の両方 | 現実的な脅威像で経営層にも説明しやすい | 妥当なシナリオを描くための知見が要る | 高度な標的型攻撃や事業停止の想定が必要な組織 |
このうち詳細リスク分析は、資産を起点にリスクを見ていく手法です。IPAの「制御システムのセキュリティリスク分析ガイド」は、資産ベースのリスク分析を次のように説明しています。
保護すべきシステムを構成する資産を対象に、各資産(サーバ、端末、通信機器等)に対して、その重要度(価値)、想定される脅威、脆弱性の3つを評価指標として、リスク分析を実施。
出典:制御システムのセキュリティリスク分析ガイド|独立行政法人情報処理推進機構(IPA)
これらの手法の呼称は、もともとJIS TR X 0036-3(ITセキュリティマネジメントのための手法)などで整理されてきたもので、現在も実務で広く使われています。次の章からは、こうした手法を選ぶ前提になる「定性・定量の違い」と「リスク値の計算方法」を順に見ていきます。
定性的評価・定量的評価・ハイブリッドの違い(何を測るか)
ここからは、手法を選ぶ前提になる「評価尺度」の話です。同じリスク評価でも、リスクの大きさを言葉のランクで表すか、金額や確率の数値で表すかで、進め方も伝わり方も変わります。米国国立標準技術研究所(NIST)のリスク評価ガイドライン「NIST SP 800-30」は、定量的評価を次のように説明しています。
Quantitative assessments typically employ a set of methods, principles, or rules for assessing risk based on the use of numbers—where the meanings and proportionality of values are maintained inside and outside the context of the assessment.
出典:NIST Special Publication 800-30 Revision 1, Guide for Conducting Risk Assessments|NIST
日本語にすると、定量的評価は金額や発生確率といった数値でリスクを測る方法です。値の意味や比率が評価の外でも保たれるため、投資対効果の判断や経営層への説明に向きますが、確からしい数値をそろえる手間がかかります。
一方の定性的評価について、同ガイドラインは「非数値のカテゴリやレベル(例:very low、low、moderate、high、very high)」に基づく評価だと説明しています。ランク付けで手早く相対比較できる反面、細かな優先順位づけには限界があります。
両者の中間が、本記事でいうハイブリッドです。NIST SP 800-30では準定量的評価(semi-quantitative)と呼ばれ、区分・尺度・代表値を用いる方法として、定量・定性の双方の利点を得られると位置づけられています。実務では、まず定性でリスクを絞り込み、影響が大きい対象だけ定量で詳しく見る、といった使い分けが現実的です。
次章で示す計算例は、各要素を数段階に点数化する半定量的な進め方です。金額で損失額を見積もる本格的な定量評価は算出の負荷が大きいため、影響が特に大きい対象に絞って使うのが現実的です。
リスク値の計算式とリスクマトリクスの当てはめ方
ここからは、リスクの大きさを実際にどう算定するかを、計算式とリスクマトリクスの両面から見ていきます。式だけを眺めても自組織のケースには移しづらいので、各項目をどう数値化し、マトリクスのどの升目に置くのかまで具体的に確認します。
リスク値の主な計算方式
情報セキュリティのリスク評価では、リスクを構成する要素を掛け合わせて算定する方式が広く使われています。IPAは、リスク評価の考え方と計算式を次のように示しています。
基本的にリスク評価としては、「脅威」「脆弱性」「資産」の3要素を考慮して実施し、その結果をもとに優先度をつけることが推奨される。
出典:脆弱性対応におけるリスク評価手法のまとめ(ver1.1)|独立行政法人情報処理推進機構(IPA)
同資料では、この考え方が「リスク = 脅威 × 脆弱性 × 資産」という式で表されています。資産の重要度・脅威の起こりやすさ・脆弱性の大きさをそれぞれ数値化し、掛け合わせてリスク値とする、掛け算型の代表的な形です。
このほか、実務では各要素を点数化して足し合わせる足し算型や、発生可能性と影響度の2軸に各リスクを配置する散布図型もよく使われます。これらは公的な標準で名前が定義された分類ではなく、現場で整理のために使われている呼び方ですが、いずれも「起こりやすさ」と「起きたときの大きさ」を組み合わせてリスクの優先順位を決める点は共通しています。
各項目をどう数値化するか(当てはめ例)
掛け算型を使う場合、資産・脅威・脆弱性をそれぞれ段階に分けて点数化します。たとえば次のように、3段階の基準をあらかじめ決めておくと、担当者が変わっても評価がぶれにくくなります。
| 評価指標 | 1点 | 2点 | 3点 |
|---|---|---|---|
| 資産の重要度 | 公開情報など漏れても影響が小さい | 社内限定情報で一定の影響がある | 個人情報・機密情報で漏洩の影響が大きい |
| 脅威(起こりやすさ) | 攻撃・事故が起きる可能性は低い | ときどき起こりうる | 頻繁に狙われる・起こりやすい |
| 脆弱性(弱点の大きさ) | 対策済みで悪用されにくい | 一部に不備がある | 対策が不十分で悪用されやすい |
この基準で、たとえば「顧客の個人情報(資産3点)が、外部公開サーバー上にあり頻繁に狙われる(脅威3点)、既知の脆弱性が未修正のまま(脆弱性3点)」という資産があれば、リスク値は3×3×3=27点となり、最優先で対応すべきリスクだと判断できます。脆弱性の点数づけには、後述するCVSSのスコアを目安として使う方法もあります。
同じ3段階の基準は、足し算型でも使えます。先ほどの例(資産3点・脅威3点・脆弱性3点)を足し合わせると3+3+3=9点となり、取りうる3〜9点のなかで上位にあたるため、優先度が高いと判断できます。足し算型は、ある要素が1点でもリスク値が極端には下がらないため、各要素をバランスよく見たいときに向きます。
一方の掛け算型は、各要素が重なって高いほど値が大きく開くため(最大で3×3×3=27点)、重大なリスクを上位に際立たせたいときに向きます。ただし、どれか1つでも点数が低いとリスク値が大きく下がる点には注意が必要です。評価対象の性質に合わせて、どちらの方式で点数化するかを選ぶとよいでしょう。散布図型は、算定したリスクを次に見るリスクマトリクスの2軸に配置して捉える方法にあたります。
リスクマトリクスの升目に当てて重大度を判定する
算定したリスクを一覧で捉えるには、リスクマトリクス(リスクマップ)が便利です。縦軸に発生可能性、横軸に影響度を取り、各リスクをどの升目に入るかで色分けし、対応の優先度を一目で示します。前章の3要素で算定した場合は、脅威と脆弱性を合わせた起こりやすさを発生可能性、資産の重要度を影響度として、この2軸に対応づけると一本の線でつながります。
| 発生可能性\影響度 | 小(1) | 中(2) | 大(3) |
|---|---|---|---|
| 高(3) | 中(3) | 高(6) | 最高(9) |
| 中(2) | 低(2) | 中(4) | 高(6) |
| 低(1) | 低(1) | 低(2) | 中(3) |
升目の数字は発生可能性×影響度で、値が大きいほど優先度が高いリスクです。あらかじめ「6点以上は対応必須」「3〜4点は計画的に対応」のように受容できる基準を決めておくと、どこから手を付けるかの判断がぶれません。この基準(リスク受容基準)は、組織の体力や事業への影響度に応じて設定します。
一括ダウンロードする
自組織に合う手法の選び方(使い分け)
ここからは、どの手法を選べばよいかの判断軸を整理します。手法に唯一の正解はありません。重要インフラ向けのリスクアセスメント手引書(NISC)も、この点を次のように述べています。
リスクアセスメントの手法には、既に確立されており、多くの運用実績を有するものが多数存在しますが、その手法の採用や実施手順において唯一の正解というものはありません。このため、事業者等がリスクアセスメントを実践する際には、どの手法を採用すれば、自組織にとって、より効果的・効率的にリスクの特定・分析・評価を行うことができるかを十分に検討した上、自らの判断でこれを決定することが必要です。
出典:重要インフラにおける機能保証の考え方に基づくリスクアセスメント手引書(第1版)|サイバーセキュリティ戦略本部 重要インフラ専門調査会
これは重要インフラ事業者に向けた手引きですが、「自組織に合う手法を自ら選ぶ」という考え方は業種を問わず参考になります。判断のとっかかりとして、状況ごとの向き先を整理すると次のようになります。
| 自組織の状況 | 向いている手法 |
|---|---|
| まず最低限の対策水準を短期間で整えたい/情報資産が少ない | ベースラインアプローチ |
| 守るべき重要な情報資産があり、手厚く評価したい | 詳細リスク分析 |
| 資産の重要度に差があり、効率と精度を両立したい | 組み合わせアプローチ |
| 高度な標的型攻撃や事業停止など、深刻な事象への備えを説明したい | シナリオベース(詳細リスク分析と併用) |
選び方は、守りたい資産の重要度と、かけられる工数のバランスで決まります。多くの組織は、全体をベースラインで押さえたうえで、重要資産だけ詳細リスク分析を重ねる組み合わせアプローチから始めると、負担と精度のバランスを取りやすくなります。金融機関や重要インフラのように高度な脅威を想定する必要がある場合は、シナリオベースを加えて備えの妥当性を検討します。
手法を選ぶ根拠は、拠り所にする標準とも結びつきます。最低限の水準を整えるベースラインアプローチは、ISMS(ISO/IEC 27001)などのチェック項目が土台になります。金融機関や重要インフラでシナリオベースが求められるのは、金融庁ガイドラインが机上演習やストレステストを通じた評価を求めているためです。自組織がどの標準の求めに応えるのかを起点にすると、手法の選択に説明がつきます。
リスク評価の進め方(手順)
ここからは、選んだ手法で実際に評価を進める手順を見ていきます。大きくは、情報資産の洗い出し、脅威・脆弱性の特定とリスクの算定・評価、対応方針の決定という流れで進みます。

情報資産の洗い出しと重要度づけ
最初に、守るべき情報資産を洗い出します。顧客データ、業務システム、サーバーや端末、紙の書類まで、保有する資産を台帳にまとめ、それぞれの重要度を機密性・完全性・可用性の観点で評価します。ここで重要度づけを丁寧に行うほど、後のリスク算定の精度が上がります。
脅威・脆弱性の特定とリスクの算定・評価
次に、各資産に対する脅威(不正アクセス、マルウェア、内部不正、災害など)と、それを許してしまう脆弱性(対策の不備、設定ミスなど)を洗い出します。特定した要素を、先に見た計算式やリスクマトリクスに当てはめてリスクの大きさを算定し、受容基準と照らして「対応が必要か」を評価します。算定の具体的なやり方は、前章の計算式とマトリクスの当てはめ方をそのまま使えます。
評価後の対応方針を決める(回避・低減・移転・受容)
評価で洗い出したリスクには、それぞれ対応方針を決めます。財務報告に係る内部統制の実施基準は、リスクへの対応を次のように示しています。
リスクへの対応に当たっては、評価されたリスクについて、その回避、低減、移転又は受容等、適切な対応を選択する。
出典:財務報告に係る内部統制の評価及び監査に関する実施基準|企業会計審議会
回避はリスクの原因となる活動そのものをやめること、低減は対策でリスクを下げること、移転は保険や外部委託でリスクを移すこと、受容は基準内のリスクとして受け入れることを指します。
同じ4分類でも、金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」では「低減」を「軽減」と表記しており、拠り所にする文書によって用語が少し異なる点は押さえておくとよいでしょう。優先度の高いリスクから、どの方針で対応するかを決めていきます。
社内・監査に説明できる拠り所になる標準・ガイドライン
リスク評価の結果を上司や監査、経営層に説明するときは、「どの標準に沿って評価したか」を示せると説得力が増します。ここでは、日本で拠り所になる公的な標準・ガイドラインを、何のための文書かを添えて整理します。
脆弱性の重大度を測る指標(CVSS/EPSS/SSVC/KEV)
脆弱性の深刻度や対応の優先度を測る指標には、CVSS・EPSS・SSVC・KEVがあります。IPAはこれらを次のように説明しています。
共通脆弱性評価システムCVSS(Common Vulnerability Scoring System)は、システムやソフトウェアが持つ脆弱性の深刻度を評価する国際的な指標である。
出典:脆弱性対応におけるリスク評価手法のまとめ(ver1.1)|独立行政法人情報処理推進機構(IPA)
CVSSが脆弱性そのものの深刻度を測るのに対し、EPSSは「今後30日以内に脆弱性が悪用される蓋然性」を計算式で算出する指標、SSVCは3種類のステークホルダーの観点から評価する指標、KEVは実際に悪用が確認された脆弱性のカタログです。
IPAは、CVSS基本値について「脆弱性の悪用状況やユーザの環境情報を考慮していないため、脆弱性対応の優先度を決定するために、単体で使用するのは適切ではない」と指摘しており、複数の指標を組み合わせて優先度を判断することが望まれます。
これらの指標でスコアを付ける前提として、自組織にどんな脆弱性が潜んでいるかを洗い出す必要があります。その具体的な進め方や費用の目安は、以下の記事でまとめています。
リスク評価手法・プロセスの標準(JIS/NIST/ISO)
リスク評価の手法やプロセスそのものについては、複数の標準が拠り所になります。JIS TR X 0036-3は、ベースラインアプローチや詳細リスク分析といった手法の呼称のもとになった規範です。
NIST SP 800-30は、定性・定量・準定量の評価方式を整理した米国の実践ガイドで、無償で全文を確認できます。ISO/IEC 27005は、情報セキュリティリスクマネジメントの進め方を定めた国際規格です。自組織がどの枠組みで評価しているかを示す際の裏づけになります。
業種・制度別のガイドライン(金融庁/NISC/内部統制)
業種や制度によっては、より具体的な要求が示されています。金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」は、金融機関に対して次のようなリスク評価を求めています。
リスク評価に当たっては、シナリオ分析、机上演習又はストレステスト等を通じて、組織における脆弱性を特定し、重要なシステム及び業務に対する潜在的な影響を考慮すること。シナリオについては、深刻だが現実に起こりうる多様なシナリオを考慮すること。
出典:金融分野におけるサイバーセキュリティに関するガイドライン|金融庁
金融庁ガイドラインやNISCの手引書は、金融機関や重要インフラという特定の対象に向けた文書で、すべての企業に同じ水準が義務づけられているわけではありません。ただし、シナリオベースの評価や継続的な見直しといった考え方は、自組織のリスク評価を一段深める参考になります。財務報告に係る内部統制の実施基準は、上場企業の全社的リスク評価の拠り所です。以下に、本記事で参照した主な標準・ガイドラインをまとめます。
出典・参考資料(6件)
- 出典:脆弱性対応におけるリスク評価手法のまとめ(ver1.1)(CVSS/EPSS/SSVC/KEV、リスク=脅威×脆弱性×資産)|独立行政法人情報処理推進機構(IPA)
- 出典:制御システムのセキュリティリスク分析ガイド(リスク分析手法の分類)|独立行政法人情報処理推進機構(IPA)
- 出典:NIST Special Publication 800-30 Revision 1, Guide for Conducting Risk Assessments|NIST
- 出典:重要インフラにおける機能保証の考え方に基づくリスクアセスメント手引書(第1版)|サイバーセキュリティ戦略本部 重要インフラ専門調査会
- 出典:金融分野におけるサイバーセキュリティに関するガイドライン|金融庁
- 出典:財務報告に係る内部統制の評価及び監査に関する実施基準|企業会計審議会
一括ダウンロードする
リスク評価を継続的に回し証跡を残すには(+委託先リスク管理)
リスク評価は一度実施して終わりではなく、脅威や事業環境の変化に合わせて繰り返し見直すことが求められます。NISCのリスクアセスメント手引書も、継続的な見直しに1章を割いています。
リスクアセスメントの継続的な見直しに向けたモニタリングについて、参考になる実施手順を記載します。なお、次回以後のリスクアセスメントの際には、モニタリングの結果を踏まえ、必要な体制や運用の見直しを行います。
出典:重要インフラにおける機能保証の考え方に基づくリスクアセスメント手引書(第1版)|サイバーセキュリティ戦略本部 重要インフラ専門調査会
また、評価の対象は自組織だけにとどまりません。金融庁ガイドラインは、経営陣に対し「少なくとも1年に1回」リスク評価の結果の報告を求めるとともに、委託先などのサードパーティに起因するリスクの管理態勢の整備も求めています。金融分野向けの記述ではありますが、評価を定期的に回し、委託先まで対象を広げるという方向性は、多くの企業に当てはまります。
委託先の評価が実務でどのように行われてきたかについて、委託先管理サービスを手がけるSecurityScorecardの藤本大氏は、従来の管理手法の実態を次のように振り返ります。

従来、大手の製造業の企業様がグループ会社や取引先のサイバーセキュリティ状況を把握しようとすると、セキュリティのガイドラインを作って周知し、守れているかどうかは年に1回、設問数の多いアンケートを取る、というアンケート依存の管理手法しかありませんでした。グループ会社まではそれでやれていても、そこから先の取引先数百社・数千社をどう見ればいいのか、というところで手詰まりになっている企業様が非常に多い状況でした。
こうした継続運用や証跡の管理、委託先の評価をExcelだけで回すのは負担が大きく、GRCツール(リスク・コンプライアンス・統制の管理を一元化するツール)や委託先リスク管理サービスで仕組み化する選択肢があります。ここでは、リスク評価を継続的に運用する手段になるサービスを紹介します。
ここで紹介する3つのサービスは、委託先・ISMS・全社リスクと守備範囲がそれぞれ異なります。互いの代替ではなく、自組織が仕組み化したい領域に合わせて見比べてください。
| サービス名 | VendorTrustLink | SecureNavi | Enterprise Risk MT(ERMT) |
|---|---|---|---|
| 評価の対象領域 | 委託先・取引先(TPRM) | ISMS/Pマークの情報資産 | 全社リスク(ERM) |
| リスク評価に関わる主な機能 | チェックシートの設計・自動配信・自動採点・経年比較 AIによるリスク判断支援 | 資産登録に基づくリスク・対策の自動提案 リスク値の算定と受容基準による対応要否の判定 | リスクの特定・分析・評価 発生可能性×影響度でリスクレベルを算出 リスクマトリクス標準装備・対応策のモニタリング |
| 料金 | 要お問い合わせ | 要お問い合わせ | 要お問い合わせ |
| 導入形態 | クラウド(SaaS) | クラウド(SaaS) | クラウド(SaaS) |
| 詳細情報 | 公式資料を見る | オンライン相談を予約 | サービス詳細を見る |
1. VendorTrustLink(ベンダートラストリンク)(株式会社アトミテック)

VendorTrustLinkは、委託先・取引先へのチェックシート審査をクラウド上で運用する委託先リスク管理(TPRM)サービスです。株式会社アトミテックが提供し、2025年4月に正式リリースされました。
自社で設計したチェックシートの配信から回収・自動採点・経年比較までを一元管理でき、リスクマネジメントの国際ガイドライン「ISO 31000」の考え方に沿って設計されていると公式サイトが掲げています。
評価の履歴や送付時期がプラットフォームに残るため、委託先を評価したという証跡を残しやすいのが特徴です。公式サイトでは、東証プライム上場企業への導入実績があると案内されています。料金は委託情報件数などに応じた個別見積もりで、金額は公表されていません(2026年9月時点、要お問い合わせ)。無料トライアルも用意されています。
2. SecureNavi(セキュリナビ)(SecureNavi株式会社)

SecureNaviは、ISMS認証(ISO/IEC 27001)やPマークの取得・運用を一元管理するクラウドサービスです。規程類や情報資産台帳、リスクアセスメントの記録をSaaS上に集約し、認証取得に必要な工程をステップに沿って進められます。SecureNavi株式会社が提供し、資産を登録するとリスクと対策を提案する機能を備え、ISMSのリスクアセスメントを仕組みとして回せる点が特徴です。
コンサルタントに依存せず社内で認証運用を進める設計で、公式の価格ページでは導入1,400社以上と案内されています(2026年8月時点)。取得後の内部監査・更新審査まで継続して使えるため、リスク評価を含むISMS運用を定着させたい組織に向きます。料金は要お問い合わせです。
3. Enterprise Risk MT(ERMT)(株式会社GRCS)

Enterprise Risk MT(ERMT)は、ISO 31000に準拠した全社的リスクマネジメント(ERM)のクラウドサービスです。株式会社GRCSが提供し、リスクの特定・分析・評価を行うリスクアセスメント機能を備えます。発生可能性と影響度からリスクレベルを算出して可視化し、リスクマトリクスを標準装備している点が、本記事で見てきた評価手法を仕組みに落とし込む用途に合います。
リスクマップやクロス集計による多角的な分析、権限別の表示制御を備えたダッシュボードで、全社のリスクを俯瞰できます。Excelファイルのインポートにも対応し、既存のリスク管理からの移行を想定した設計です。戸田建設やセガサミーホールディングスなどの導入実績が公表されています。料金は非公開で、要お問い合わせとなります。
ここで取り上げた3サービスは、委託先・ISMS・全社リスクと守備範囲がそれぞれ異なります。GRCツールをより広く見比べたうえで自組織に合うものを選びたい場合は、以下の記事で対象領域や機能ごとに整理しています。
よくある質問(FAQ)
Q. リスク評価とは何ですか?
A. リスク評価とは、組織の情報資産に対する脅威や脆弱性を洗い出し、リスクの大きさを分析して対応の優先順位を決める一連の取り組みです。一般には、守るべき資産・脅威・脆弱性の3つの要素を評価してリスク値を算定し、あらかじめ定めた基準と照らして「どのリスクに優先して対応するか」を判断します。手法にはベースラインアプローチや詳細リスク分析などがあり、組織の規模や守りたい資産に応じて使い分けます。
Q. リスクアセスメントとリスク評価は何が違いますか?
A. 厳密には、リスクアセスメントがリスクの特定・分析・評価という一連の工程全体を指すのに対し、リスク評価はそのうち算定した結果を基準と照らして対応要否や優先度を判断する工程を指します。一般的なリスクマネジメントの枠組みではこのように整理されますが、実務では両者をほぼ同義で「リスク評価」と呼ぶことも多く、拠り所にする文書によって用語が指す範囲が異なる点は押さえておくとよいでしょう。
Q. リスク評価は定性評価と定量評価のどちらを選べばよいですか?
A. 多くの組織では、まず定性評価で全体のリスクを絞り込み、影響が大きい対象だけを定量評価で詳しく見るハイブリッドが現実的です。定性評価は「高・中・低」といったランクで手早く相対比較でき、定量評価は金額や発生確率の数値で測るため投資対効果の判断や経営層への説明に向きます。数値をそろえる手間と得たい精度のバランスをみて、両者を組み合わせるとよいでしょう。
Q. 小規模な組織はどの手法から始めればよいですか?
A. 情報資産が少ない小規模な組織は、標準やガイドラインのチェック項目に沿って一律の対策水準を満たしているかを確認するベースラインアプローチから始めるのが現実的です。まず全体をベースラインで押さえ、個人情報や機密情報など特に重要な資産だけを詳細リスク分析で手厚く見る組み合わせ方にすると、限られた工数でも要点を外さずに評価を進められます。
Q. リスク評価はどのくらいの頻度で実施すべきですか?
A. リスク評価は、少なくとも年1回に加え、システムや業務に大きな変更があったときや新たな脅威が判明したときにも実施するのが基本です。脅威や事業環境は変化するため、一度きりで終わらせず定期的に見直すことが求められます。たとえば金融庁のガイドラインは、金融機関の経営陣に対し、リスク評価の結果について少なくとも1年に1回の報告を求めています。
出典・参考資料(1件)
Q. リスク評価は誰が実施するのが適切ですか?
A. リスク評価は、情報セキュリティやリスク管理の担当部門が主体となり、対象の業務や資産を理解する現場部門と連携して実施するのが基本です。評価には資産・脅威・脆弱性の知識と、組織全体を見渡す客観性が求められます。社内に専門知識が不足する場合や、第三者の客観的な視点が必要な場合は、外部の専門機関に委託する方法もあります。
Q. 委託先や取引先もリスク評価の対象に含めるべきですか?
A. 委託先や取引先も、自組織の情報や業務に影響を及ぼすため、リスク評価の対象に含めることが望まれます。自社の対策が十分でも、業務を委託した先の管理が不十分であれば、そこが全体の弱点になりかねません。
金融庁のガイドラインも、委託先などのサードパーティに起因するリスクの管理態勢を整備するよう求めています。委託先が増えるほど評価の運用負荷は上がるため、チェックシートの配信・採点を仕組み化するツールを使う選択肢もあります。
出典・参考資料(1件)
まとめ
リスク評価の手法には、ベースラインアプローチ・詳細リスク分析・組み合わせアプローチ・シナリオベースがあり、守りたい資産の重要度とかけられる工数のバランスで選びます。評価尺度は、言葉のランクで測る定性、数値で測る定量、その中間のハイブリッドに分かれ、リスク値は「起こりやすさ」と「影響の大きさ」を組み合わせて算定し、リスクマトリクスで優先度を見える化します。
手法を選び、資産の洗い出しから対応方針の決定まで手順に沿って進めれば、リスク評価は着実に前に進みます。評価の結果はCVSSやNIST SP 800-30、金融庁・NISCのガイドラインといった公的な標準を拠り所に示すと、社内や監査への説明もしやすくなります。
まずは自組織に合う手法を1つ選び、評価に着手してみてください。継続的な運用や委託先の評価まで見据えるなら、GRCツールでの仕組み化もあわせて検討するとよいでしょう。
一括ダウンロードする
GRCツール・リスク管理サービスの料金・資料を一括チェック
MCB FinTechカタログでは、リスク評価や委託先リスク管理を仕組み化するGRCツールの最新資料を無料で一括請求できます。機能や対応範囲を横断で見比べて、自組織に合うサービスを選べます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

















