×
情報セキュリティ管理

リスク対応(回避・低減・移転・受容)の解説(情報セキュリティマネジメントシラバス用語)

リスク対応とは


リスク対応とは、リスクアセスメントによって評価されたリスクに対して、具体的にどのようなアプローチで対処するかを決定し、実行することです。リスクへの対応方法は、大きく分けて以下の4つに分類されます。それぞれの危険の大きさや、対策にかかるコストを比較しながら、最適な方法を選択します。

  • 回避(かいひ):リスクの原因そのものを取り除き、リスクが発生する確率をゼロにすること。
  • 低減(ていげん):システムのセキュリティを強化するなどして、発生確率を下げるか、発生時の被害を小さくすること。
  • 移転(いてん):保険への加入や他社への業務委託により、リスクによる損失を外部に分け合うこと。
  • 受容(じゅよう):被害が小さく、対策コストの方が高い場合に、リスクをそのまま受け入れること。

具体例

「個人情報が入ったUSBメモリを社外へ持ち出す際のリスク」に対する4つの対応例です。