
リスクアセスメントとは、企業や組織が保有する大切な情報(顧客データや製品の設計図など)にどのような危険(リスク)が潜んでいるかを洗い出し、その危険がどれくらい重大であるかを分析・評価する一連の手順のことです。セキュリティ対策を行う際、すべてのリスクに対して同じように予算や時間をかけるのは非効率です。そのため、まずは現状を正しく把握し、どのリスクに対して優先的に対策を立てるべきかを決める基準としてリスクアセスメントが実施されます。
リスクアセスメントは一般的に、以下の3つのステップで進められます。
会社のノートパソコンの管理を例に考えます。