リスクコントロール
Risk Control
りすくこんとろーる
他の資格での定義
リスクの発生頻度や影響度を低減するための対策を講じること。リスク回避、リスク低減、リスク移転(転嫁)、リスク保有(受容)の4つの対応方法がある。
特定されたリスクの追跡、残存リスクの監視、新たなリスクの識別、リスク対応計画の有効性評価を行うプロセス。リスク再評価、リスク監査、差異分析・傾向分析などの技法を用いて、プロジェクト全期間を通じて継続的に実施する。
リスクを許容可能な水準まで低減するための対策の実施。技術的対策(暗号化、アクセス制御等)、管理的対策(規程の整備、教育等)、物理的対策(入退室管理等)に分類される。
リスクを修正する対策を講じること。リスク低減の具体的手段として、技術的対策(暗号化、アクセス制御等)や運用的対策(手順の整備、教育等)を実施してリスクレベルを許容範囲内に抑える。
関連キーワードの用語
情報資産に対するリスクを体系的に特定・分析・評価するプロセス。リスク特定(脅威と脆弱性の洗い出し)、リスク分析(発生可能性と影響度の評価)、リスク評価(リスク受容基準との比較)の3段階で構成される。情報セキュリティマネジメントの基盤。
組織の情報セキュリティを体系的に管理するための仕組み。計画(Plan)、実行(Do)、点検(Check)、改善(Act)のPDCAサイクルで継続的に改善する。JIS Q 27001(ISO/IEC 27001)が要求事項を、JIS Q 27002が管理策の実施の手引きを規定する。
組織の情報セキュリティに関する基本方針、対策基準、実施手順を体系的に定めた文書。経営層の承認のもと策定され、組織全体のセキュリティ対策の指針となる。
機密性、完全性、可用性を維持するための組織的な取り組み。プロジェクトにおいても、開発環境のセキュリティ、成果物のアクセス制御、機密情報の取扱いなど、情報セキュリティを適切に管理する必要がある。
経済産業省が策定した、情報セキュリティ管理における判断の尺度。ISO/IEC 27001およびISO/IEC 27002を基にしており、情報セキュリティ監査の判断基準として活用される。
ソフトウェアを構成するコンポーネント(ライブラリ、モジュールなど)の一覧とその依存関係を記録したリスト。サプライチェーンにおけるソフトウェアの脆弱性管理に活用され、脆弱性が発見された際の影響範囲の特定を迅速化する。