コンテンツにスキップ

リスクアセスメント・対応マニュアル

MNL-007 approved v1.0 作成: 加藤匡邦 承認: 加藤匡邦 承認日: 2026-06-10 次回レビュー: 2027-06-10

当社は、以下の手順でリスクアセスメントを行います。

各部のISMS担当者が、普段の業務における情報セキュリティリスクを機密性・可用性・完全性の観点で洗い出す。 なお、最終的なリスクの管理に責任を持つ「リスク所有者」は、トップマネジメントとする。

特定されたリスクは、以下の基準に基づいて、「発生可能性」と「影響度」を決定する。

スコア基準
1ほとんど発生しない
22,3年に1回くらい発生するかも
31年に1回くらい発生するかも
4いつ発生してもおかしくない
スコア基準
1ほとんど影響はない
2日々の業務に影響する
3長期的な事業に影響する
4企業の存続に影響する

以下の式に基づいて「リスクレベル」を決定する。当社が受容できるリスクレベル(リスク受容基準)は「5」とし、「5」を上回るリスクは、以下に定めるリスク対応を行う。

リスクレベル = 発生可能性スコア + 影響度スコア

当社は、以下の手順でリスク対応を行います。

  1. 「リスクアセスメント」にて洗い出されたリスクの中から、リスクレベルが、リスク受容基準である「5」を上回るリスク、または、「5」以下でも対応が可能なリスクについては、期限と担当者を定めたリスク対応計画を決定する。 リスクレベルの高いものから順に対応を検討する。
  2. 洗い出すことができなかった潜在的なリスクに対応するため、ISMS責任者は、ISMSの規格である「JIS Q 27001 附属書A」を確認しながら、広範なルールを定義した「情報セキュリティマニュアル」を定める。
  3. 「JIS Q 27001 附属書A」の内容がもれなく反映されていることを確認するために「適用宣言書」を作成する。
  4. リスクアセスメント・リスク対応の実施の記録(リスクリスト情報セキュリティマニュアル適用宣言書)は、リスク所有者であるトップマネジメントの承認、もしくはトップマネジメントから責任及び権限を割り当てられた者の承認を得る。
改定日改定内容承認
2025-05-27(0.1)SecureNavi上で承認(報告者・承認者: 加藤匡邦)加藤匡邦
2026-06-101.0GitHubリポジトリ(airs/isms)へ移行。文書番号MNL-007を付与。文書名参照を本リポジトリの相対リンクへ置換加藤匡邦