定性的リスク分析(Qualitative Risk Analysis)は、金額や確率などの数値データを用いる定量的分析とは異なり、評価者の専門知識、経験、直感などに基づいてリスクの優先順位を決定するアプローチです。多くの組織において、保有する数千、数万もの情報資産すべてに対して金銭的被害額を見積もることは、人的コストと時間の面から現実的ではありません。そこで定性的リスク分析では、「影響度(影響の大きさ)」と「発生可能性(頻度)」という2つの軸を設定し、それぞれ「高・中・低」や「5点〜1点」のような段階評価(評価マトリクスまたはリスクマトリクスと呼ばれる)を用いてリスクレベルを視覚的かつ論理的に決定します。この方法は、組織内のさまざまな関係者を集めたブレインストーミングやアンケートを通じて迅速に実施できるため、関係者間の合意形成を図りやすいという大きなメリットがあります。ただし、評価者の主観に影響されやすいため、評価基準を明確にし、評価のばらつきを抑えるためのガイドライン(例えば「影響度『大』とは、顧客の個人情報が漏洩した場合を指す」など)を事前に対策チーム内で共有しておくことが求められます。