
リスク管理とは、リスクの特定、評価、優先順位付け[ 1 ]に続いて、それらのリスクが発生する影響や確率の最小化、監視、制御を行うことである[ 2 ] 。リスクは、国際市場の不確実性、政治的不安定、プロジェクト失敗の危険性(ライフサイクルの設計、開発、生産、維持のどの段階においても)、法的責任、信用リスク、事故、自然災害、敵対者による意図的な攻撃、または原因が不確実または予測不可能な事象など、さまざまな源泉(脅威)から発生する可能性がある[ 3 ]。個人トレーダーは、大きなドローダウンを回避し、プレッシャーの下で一貫した意思決定をサポートするために、固定パーセンテージのポジションサイジングとリスク対報酬フレームワークを使用することによってもリスク管理を適用する。
リスク管理では、リスクと機会という 2 種類の事象が分析されます。負の事象はリスクとして分類され、正の事象は機会として分類されます。リスク管理基準は、プロジェクト管理協会、米国国立標準技術研究所、アクチュアリー協会、国際標準化機構など、さまざまな機関によって開発されています。[ 4 ] [ 5 ] [ 6 ]リスク管理手法がプロジェクト管理、セキュリティ、エンジニアリング、工業プロセス、金融ポートフォリオ、アクチュアリー評価、または公衆衛生と安全のコンテキストにあるかどうかによって、方法、定義、目標は大きく異なります。リスク管理基準の中には、リスクに対する測定可能な改善がない一方で、推定と決定に対する信頼性が高まっているように見えるという批判もあります。[ 2 ]
脅威(負の結果をもたらす不確実性)を管理するための戦略には、通常、脅威を回避すること、脅威の負の影響や確率を減らすこと、脅威の全部または一部を他の当事者に移転すること、さらには特定の脅威の潜在的または実際の結果の一部または全部を保持することなどが含まれます。これらの戦略の反対は、機会(利益をもたらす不確実な将来の状態)に対応するために使用できます。[ 7 ]
専門的な役割として、リスクマネージャー[ 8 ]は「組織の包括的な保険およびリスク管理プログラムを監督し、組織の評判、安全性、セキュリティ、または財務上の成功を阻害する可能性のあるリスクを評価および特定」し、その後、あらゆるマイナスの(財務的)結果を最小限に抑え、または軽減するための計画を策定します。リスクアナリスト[ 9 ]は、組織のリスク管理アプローチの技術的な側面をサポートします。リスクデータが収集および評価されると、アナリストは調査結果をマネージャーと共有し、マネージャーはその洞察を使用して可能な解決策の中から決定します。最高リスク責任者、内部監査、および財務リスク管理§ コーポレートファイナンスも参照してください。
リスクとは、目標の達成に悪影響を及ぼす事象が発生する可能性と定義される。[ 10 ]したがって、不確実性はリスクの重要な側面である。[ 11 ]リスク管理は、1920年代から科学および経営学の文献に登場している。[ 12 ] 1950年代には正式な科学となり、タイトルに「リスク管理」を含む記事や書籍が図書館の検索でも見られるようになった。[ 13 ]当初、研究のほとんどは金融と保険に関連していた。[ 14 ] [ 15 ]リスク管理で使用される用語を明確にする一般的な標準の1つは、ISOガイド31073:2022「リスク管理 - 用語集」である。[ 4 ]
リスク管理においては、理想的には優先順位付けのプロセスが採用されます。[ 16 ]損失(または影響)が最も大きく、発生確率が最も高いリスクが最初に処理されます。発生確率が低く損失も小さいリスクは、降順で処理されます。実際には、全体的なリスクを評価するプロセスは複雑になる可能性があり、組織は、発生確率は高いが損失が低いリスクと、損失は大きいが発生確率が低いリスクの間で、リスク軽減に用いるリソースのバランスを取る必要があります。機会費用は、リスク管理者にとって特有の課題です。いつリスク管理にリソースを投入し、いつそのリソースを他の用途に使うべきかを判断するのは難しい場合があります。繰り返しますが、理想的なリスク管理は、リソースの使用(支出、人員など)を最適化し、リスクの悪影響を最小限に抑えます。
機会という概念が学術研究や経営書に初めて登場したのは1990年代のことである。1987年に作成された最初のPMBoK(プロジェクトマネジメント知識体系)草案には、機会については一切触れられていない。
現代のプロジェクトマネジメント学派は、機会の重要性を認識しています。機会は、1990年代からプロジェクトマネジメントの文献(例えばPMBoK)に取り入れられており、2000年代にはプロジェクトリスクマネジメントの重要な部分となりました[ 17 ]。この頃から、「機会マネジメント」というタイトルの記事が図書館の検索でも見られるようになりました。このようにして、機会マネジメントはリスクマネジメントの重要な部分となったのです。
現代のリスク管理理論は、プラスとマイナスの両方を含むあらゆる種類の外部事象を扱います。プラスのリスクは機会と呼ばれます。リスクと同様に、機会にも活用、共有、強化、無視といった具体的な軽減戦略があります。
実際には、リスクは「通常ネガティブ」であると考えられています。リスク関連の研究や実践は、機会よりも脅威に大きく焦点を当てています。これは、ターゲット固定などのネガティブな現象につながる可能性があります。[ 18 ]
これらの方法は、概ね以下の要素から構成され、ほぼ以下の順序で実行されます。
プロジェクトマネジメント知識体系(PMBoK)で定義されているリスクマネジメントの知識領域は、以下のプロセスで構成されています。
ブノワ・マンデルブロは「軽度」リスクと「危険」リスクを区別し、リスク評価と管理はこれら2種類のリスクに対して根本的に異なる必要があると主張した。[ 20 ]軽度リスクは正規分布またはそれに近い確率分布に従い、平均への回帰と大数の法則の影響を受けるため、比較的予測可能である。危険リスクは、パレート分布やべき乗分布などの裾の厚い分布に従い、裾への回帰(平均または分散が無限大となり、大数の法則が無効または効果を失う)の影響を受けるため、予測が困難または不可能である。マンデルブロによれば、リスク評価と管理におけるよくある誤りは、リスクの危険度を過小評価し、実際には危険であるリスクを軽度とみなすことであり、リスク評価と管理が有効かつ信頼できるものであるためには、これを避けなければならない。
ISO 31000規格「リスクマネジメント-ガイドライン」によれば、リスクマネジメントのプロセスは、以下のいくつかのステップから構成されます。[ 5 ]
これには以下が含まれます。
状況を把握した後、リスク管理プロセスの次のステップは、潜在的なリスクを特定することです。リスクとは、発生した際に問題や利益をもたらす事象を指します。したがって、リスクの特定は、問題の原因や競合他社(利益)の原因から始めることも、問題の結果から始めることもできます。
リスク要因の例としては、プロジェクトの利害関係者、企業の従業員、空港上空の天候などが挙げられる。
原因または問題が判明した場合、原因が引き起こす可能性のある事象や、問題につながる可能性のある事象を調査することができます。例えば、プロジェクト中に利害関係者が撤退すると、プロジェクトの資金調達が危うくなる可能性があります。機密情報は、閉鎖的なネットワーク内であっても従業員によって盗まれる可能性があります。離陸中の航空機に落雷があると、搭乗者全員が即座に死亡する可能性があります。
リスクを特定する方法は、文化、業界慣行、コンプライアンスによって異なる場合があります。特定方法は、テンプレート、または発生源、問題、事象を特定するためのテンプレートの開発によって形成されます。一般的なリスク特定方法は以下のとおりです。
リスクが特定されたら、次に、その潜在的な影響の深刻度(一般的には、損害や損失などの負の影響)と発生確率について評価する必要があります。 [ 26 ]これらの量は、失われた建物の価値のように簡単に測定できる場合もあれば、発生確率が不明な稀な事象のように確実に知ることができない場合もあります。したがって、評価プロセスでは、リスク管理計画 の実施を適切に優先順位付けするために、十分な情報に基づいた決定を下すことが重要です。
短期的なプラスの改善であっても、長期的にはマイナスの影響を及ぼす可能性があります。「有料道路」を例にとってみましょう。交通量を増やすために高速道路が拡張されます。交通容量が増えると、その周辺地域で開発が進みます。時間が経つにつれて、利用可能な容量を満たすために交通量が増加します。そのため、有料道路は際限なく拡張を繰り返す必要が生じます。他にも、拡張された容量(どのような機能であれ)がすぐに需要の増加によって満たされてしまう工学的な例は数多くあります。拡張にはコストがかかるため、予測と管理を行わなければ、結果として生じる成長は持続不可能になる可能性があります。
リスク評価における根本的な難しさは、発生率の決定にあります。過去のあらゆる事象に関する統計情報は入手できないため、特に壊滅的な事象の場合は、その発生頻度の低さゆえに情報が極めて乏しいのです。さらに、無形資産の場合、結果の深刻度(影響)を評価することは非常に困難な場合が多いです。資産評価もまた、対処すべき課題の一つです。したがって、最も知識のある専門家の意見と入手可能な統計が、情報の主要な源泉となります。とはいえ、リスク評価は、組織の上級幹部が主要なリスクを容易に理解でき、リスク管理の意思決定を企業全体の目標に沿って優先順位付けできるような情報を提供する必要があります。そのため、リスクを定量化するための様々な理論や試みがなされてきました。数多くの異なるリスク計算式が存在しますが、おそらく最も広く受け入れられているリスク定量化の公式は、「発生率(または確率)に事象の影響を乗じたものがリスクの大きさとなる」というものです。
リスク軽減策は通常、以下の主要なリスクオプションの1つ以上に基づいて策定されます。
その後の研究により、リスク管理の経済的メリットは、使用される計算式よりも、リスク評価の頻度と実施方法に大きく左右されることが明らかになった。
ビジネスにおいては、リスク評価の結果を財務、市場、またはスケジュールの観点から提示できることが不可欠です。ロバート・コートニー・ジュニア(IBM、1970年)は、リスクを財務の観点から提示するための公式を提案しました。コートニー公式は、米国政府機関の公式リスク分析手法として採用されました。この公式は、ALE(年間損失期待値)の計算を提案し、期待損失額をセキュリティ対策の実施コストと比較します(費用対効果分析)。
リスク管理の計画には、4つの基本的な手法が用いられます。受容手法では、企業は、将来の利益が将来の損失を上回ることを期待して、意図的に財務的な保護なしにリスクを引き受けます。移転アプローチでは、多くの場合手数料と引き換えに、リスクを第三者に移転することで、企業は損失から守られます。一方、第三者はプロジェクトから利益を得ます。回避戦略では、高リスクの事業に参加しないことを選択することで損失を回避しますが、同時に可能性も失います。最後に、削減アプローチでは、保険などの戦略を実施することでリスクを低減します。保険は、さまざまな資産クラスを保護し、損失が発生した場合に補償を保証します。[ 27 ]
リスクが特定され評価されると、リスクを管理するためのすべての手法は、次の 4 つの主要なカテゴリの 1 つ以上に分類されます。[ 28 ]
これらのリスク管理戦略を理想的に活用することは不可能かもしれません。中には、リスク管理の意思決定を行う組織や個人にとって受け入れられないトレードオフを伴うものもあるでしょう。米国国防総省(リンク参照)の国防調達大学では、これらのカテゴリーをACAT(Avoid、Control、Accept、Transferの頭文字)と呼んでいます。このACATという頭字語の使用は、米国の防衛産業の調達で使用されている別のACAT(Acquisition Categoryの頭文字)を彷彿とさせます。ACATでは、リスク管理が意思決定と計画において重要な役割を果たしています。
リスクと同様に、機会にも具体的な軽減戦略が存在する。それは、活用する、共有する、強化する、無視する、といったものだ。
これには、リスクをもたらす可能性のある活動を行わないことも含まれます。法的責任を回避するために不動産や事業の購入を拒否することは、その一例です。ハイジャックを恐れて飛行機に乗ることを避けることもそうです。リスクを回避することはあらゆるリスクに対する解決策のように思えるかもしれませんが、リスクを回避するということは、リスクを受け入れる(保持する)ことで得られたかもしれない潜在的な利益を失うことも意味します。損失のリスクを避けるために事業に参入しないことは、利益を得る可能性も回避することになります。病院におけるリスク規制の強化は、リスクの高い疾患の治療を避け、リスクの低い患者を優先することにつながっています。[ 29 ]
リスク軽減、あるいは「最適化」とは、損失の深刻度を低減したり、損失が発生する可能性を低減したりすることを指します。例えば、スプリンクラーは火災による損失のリスクを軽減するために、火災を消火するように設計されています。しかし、この方法は水害による損失を増大させる可能性があり、必ずしも適切とは言えません。ハロン消火システムはそのリスクを軽減できる可能性がありますが、費用が高額になるため、導入は現実的ではないかもしれません。
リスクにはプラスとマイナスの両方があることを認識し、リスクを最適化するということは、マイナスのリスクと業務または活動の利益、そしてリスクの低減と投入される労力とのバランスを見つけることを意味します。健康、安全、環境(HSE)管理基準を効果的に適用することで、組織は許容可能なレベルの残留リスクを達成できます。[ 30 ]
現代のソフトウェア開発手法は、ソフトウェアを段階的に開発・提供することでリスクを軽減します。初期の手法では、開発の最終段階でしかソフトウェアを提供できなかったため、初期段階で問題が発生すると、多大なコストのかかる手戻り作業が発生し、プロジェクト全体が危機に瀕することもありました。反復開発を行うことで、ソフトウェアプロジェクトは無駄な労力を1回の反復開発に限定することができます。
アウトソーシングは、アウトソーサーがリスクの管理や軽減においてより高い能力を発揮できる場合、リスク共有戦略の一例となり得る。[ 31 ]例えば、企業はソフトウェア開発、ハードウェア製品の製造、顧客サポートのニーズのみを別の企業にアウトソーシングし、事業管理は自社で行うことがある。このようにして、企業は製造プロセス、開発チームの管理、センターの物理的な場所の確保についてあまり心配することなく、事業開発に集中することができる。また、リスクを軽減するための選択肢として、コントロールを導入することも考えられる。コントロールとは、製品の使用中に結果が発生する前に望ましくない事象の原因を検出するコントロール、またはチームが回避できる望ましくない障害の根本原因を検出するコントロールである。コントロールは、管理プロセスや意思決定プロセスに焦点を当てることができる。これらすべてが、リスクに関するより良い意思決定に役立つ可能性がある。[ 32 ]
簡単に定義すると、「リスクから生じる損失の負担、または利益の恩恵、およびリスクを軽減するための措置を、他の当事者と共有すること」である。
「リスク移転」という用語は、保険やアウトソーシングによってリスクを第三者に移転できるという誤った認識から、リスク共有の代わりにしばしば用いられます。実際には、保険会社や請負業者が倒産したり訴訟になったりした場合、元のリスクは依然として最初の当事者に戻る可能性が高いです。そのため、実務家や学者の用語では、保険契約の購入はしばしば「リスクの移転」と表現されます。しかし、厳密に言えば、契約の購入者は一般的に「移転」された損失に対する法的責任を保持しており、保険は事後補償メカニズムとしてより正確に表現できます。例えば、人身傷害保険は、自動車事故のリスクを保険会社に移転するものではありません。リスクは依然として被保険者、つまり事故に遭った人にあります。保険契約は、被保険者が関わる事故(事象)が発生した場合、被保険者の苦痛や損害に見合った補償が支払われる可能性があることを規定しているだけです。
リスク管理の手法は複数のカテゴリーに分類されます。リスク保有型プールは、厳密にはグループのリスクを保有するものの、グループ全体にリスクを分散させるには、グループ内の個々のメンバー間でリスクを移転する必要があります。これは従来の保険とは異なり、グループメンバー間で事前に保険料のやり取りは行われず、代わりに損失がグループメンバー全員に負担されます。
リスク保有とは、事故発生時にリスクによる損失または利益を受け入れることを意味します。真の自己保険はこのカテゴリーに属します。リスク保有は、リスクに対する保険費用が長期的に損失総額を上回るような小規模なリスクに対して有効な戦略です。回避または移転されないすべてのリスクは、デフォルトで保有されます。これには、保険をかけることができない、または保険料が非現実的なほど高額になるような、規模が大きすぎる、または壊滅的なリスクが含まれます。戦争はその一例です。ほとんどの財産やリスクは戦争に対して保険をかけていないため、戦争による損失は被保険者が保有します。また、保険金額を超える潜在的な損失(リスク)も保有リスクとなります。非常に大きな損失が発生する可能性が低い場合、またはより高額な保険をかける費用が組織の目標達成を著しく阻害する場合にも、これは許容される可能性があります。
各リスクを軽減するために、適切な対策または対策を選択してください。リスク軽減策は、適切なレベルの経営陣の承認を得る必要があります。例えば、組織のイメージに関わるリスクについては、最高経営陣の決定が必要ですが、コンピュータウイルスのリスクについては、IT部門が決定権を持つことになります。
リスク管理計画では、リスクを管理するための適用可能で効果的なセキュリティ対策を提案する必要があります。たとえば、コンピュータウイルスのリスクが高いことが確認された場合、ウイルス対策ソフトウェアを取得して導入することでリスクを軽減できます。優れたリスク管理計画には、対策の実施スケジュールと、それらの対策の責任者が含まれている必要があります。リスク管理計画には、脅威評価、脆弱性評価、影響評価、リスク軽減戦略の開発という4つの基本的なステップがあります。[ 33 ]
ISO/IEC 27001によると、リスク評価フェーズの完了直後の段階は、リスク処理計画の作成であり、特定された各リスクへの対処方法に関する決定事項を文書化する必要があります。リスクの軽減策としては、多くの場合、セキュリティ対策の選択が行われます。この対策は適用性宣言書に文書化され、規格からどの特定の管理目標と管理策が選択されたか、そしてその理由が明記されます。
実施とは、リスクの影響を軽減するために計画されたすべての方法を実行することを意味します。これには、保険会社に移転することが決定されたリスクに対する保険契約の購入、組織の目標を損なうことなく回避できるすべてのリスクの回避、その他のリスクの軽減、および残りのリスクの保有が含まれます。
初期のリスク管理計画は決して完璧ではありません。実践、経験、そして実際の損失結果によって計画の変更が必要となり、直面するリスクへの対処において、異なる意思決定を可能にする情報が得られます。
リスク分析結果と管理計画は定期的に更新する必要がある。これには主に2つの理由がある。
企業リスク管理(ERM)は、リスクを、当該企業に悪影響を及ぼす可能性のある事象または状況と定義します。その影響は、企業の存続そのもの、資源(人的資源および資本)、製品およびサービス、または顧客、さらには社会、市場、または環境への外部影響に及ぶ可能性があります。ここではさまざまな定義済みフレームワークがあり、考えられるすべてのリスクに対して、その起こりうる結果に対処するための事前策定された計画(リスクが負債になった場合の緊急時対応を確保するため)があります。したがって、経営者は、企業が直面する内部および外部環境の両方を分析および監視し、一般的にビジネスリスク、および企業が戦略目標を達成する上でのあらゆる影響に対処します。ERMは、運用リスク管理、財務リスク管理など、他のさまざまな分野と重複しますが、戦略的かつ長期的な焦点によって区別されます。[ 34 ] ERMシステムは通常、評判の保護に焦点を当て、包括的なリスク管理戦略におけるその重要な役割を認識しています。[ 35 ]

金融分野におけるリスク管理とは、銀行の信用リスクやトレーディングリスク、あるいはファンドマネージャーのポートフォリオ価値 に起因する、企業のバランスシート上の市場リスクや信用リスク(およびオペレーショナルリスク)を測定、監視、管理するための手法と実践を指します。概要については、 「金融 §リスク管理」を参照してください。
「契約上のリスク管理」という概念は、契約の展開におけるリスク管理手法の使用、つまり契約締結によって受け入れられるリスクの管理を強調しています。ノルウェーの学者ペトリ・ケスキタロは、「契約上のリスク管理」を「事業活動に関連するリスクを管理するために契約計画とガバナンスを使用する、実用的で積極的かつ体系的な契約方法」と定義しています。[ 36 ] 2010年に発表されたサミュエル・グリーングラードの記事では、リスクに対処するための戦略を持つことの重要性を強調する2つの米国の訴訟が言及されています。[ 37 ]
グリーングラードは、リスクをできる限り軽減するために、業界標準の契約条項をできる限り使用し、長年にわたって使用され、確立された裁判所の解釈の対象となっている条項に依拠することを推奨している。[ 37 ]
税関リスク管理は、国際貿易の文脈で発生し、安全とセキュリティに影響を与えるリスクに関係しており、違法薬物や偽造品が国境を越えるリスクや、貨物とその内容物が誤って申告されるリスクなどが含まれます。[ 40 ]欧州連合は、連合全体および加盟国全体に適用される税関リスク管理フレームワーク(CRMF)を採用しており、その目的には、共通の税関管理保護レベルを確立すること、および安全な税関管理の目的と合法的な貿易の促進との間のバランスを取ることが含まれます。[ 41 ] 2012年から2013年にかけて欧州委員会が税関リスク管理政策の見直しを促した2つの出来事は、2001年の9月11日の攻撃と、イエメンから米国に送られた小包が関係する2010年の大西洋横断航空機爆弾計画であり、委員会はこれを「2010年10月(イエメン)事件」と呼んでいます。[ 42 ]
ESRMは、リスク管理手法を通じてセキュリティ活動を企業の使命やビジネス目標に結び付けるセキュリティプログラム管理アプローチです。ESRMにおけるセキュリティリーダーの役割は、リスクにさらされている資産を所有するビジネスリーダーと連携して、企業資産への損害リスクを管理することです。ESRMには、特定されたリスクの現実的な影響についてビジネスリーダーを教育し、その影響を軽減するための潜在的な戦略を提示し、ビジネスが選択したオプションを、ビジネスリスク許容度の許容レベルに沿って実行することが含まれます[ 43 ]。
医療機器のリスク管理は、人への危害や財産または環境への損害に関連するリスクを特定、評価、軽減するプロセスです[ 44 ]。リスク管理は、医療機器の設計と開発、製造プロセス、および現場経験の評価に不可欠な部分であり、あらゆる種類の医療機器に適用されます。その適用に関する証拠は、米国FDAなどのほとんどの規制機関によって要求されています。医療機器のリスク管理は、国際標準化機構(ISO)によって、製品安全規格であるISO 14971:2019「医療機器-医療機器へのリスク管理の適用」で説明されています。この規格は、管理責任、リスク分析と評価、リスク管理、ライフサイクルリスク管理に関するプロセスフレームワークと関連要件を提供します。この規格の適用に関するガイダンスは、ISO/TR 24971:2020で入手できます。
リスク管理規格の欧州版は、2007年の医療機器指令(MDD)および能動埋込型医療機器指令(AIMDD)の改訂、ならびに体外診断用医療機器指令(IVDD)を参照するために、2009年と2012年に更新されました。EN 14971:2012の要求事項は、ISO 14971:2007とほぼ同じです。違いとしては、新しいMDD、AIMDD、およびIVDDを参照する3つの「(参考)」Z附属書があります。これらの附属書は、リスクを可能な限り低減するという要求事項、およびリスクは医療機器への表示ではなく設計によって軽減するという要求事項(つまり、表示はもはやリスク軽減に使用できない)を含む内容の相違を示しています。
医療機器業界で採用されている一般的なリスク分析および評価手法には、ハザード分析、フォールトツリー分析(FTA)、故障モード影響解析(FMEA)、ハザード・オペラビリティスタディ(HAZOP)、リスク管理が確実に実施され効果的であることを確認するためのリスクトレーサビリティ分析(特定されたリスクを製品要件、設計仕様、検証および妥当性確認結果などに追跡する)などがあります。FTA分析には図表作成ソフトウェアが必要です。FMEA分析は表計算ソフトを使用して行うことができます。また、統合された医療機器リスク管理ソリューションも存在します。
FDAは、ガイダンス案を通じて、医療機器の安全性保証分析のための「安全性保証ケース」という別の方法を導入しました。安全性保証ケースは、科学者や技術者に適したシステムに関する構造化された議論の推論であり、証拠によって裏付けられ、特定の環境における特定の用途においてシステムが安全であることを説得力があり、理解しやすく、妥当なケースとして提示します。このガイダンスにより、安全性が重要な機器(例:輸液装置)については、市販前承認申請(例:510(k))の一部として安全性保証ケースを提出することが求められます。2013年には、FDAは医療機器メーカーにサイバーセキュリティリスク分析情報の提出を求める別のガイダンス案を発表しました。
プロジェクトのリスク管理は、調達のさまざまな段階で考慮する必要があります。プロジェクトの開始時には、技術開発の進展や競合他社のプロジェクトによってもたらされる脅威により、リスクまたは脅威の評価とそれに続く代替案の評価が必要になる場合があります(代替案の分析を参照)。決定が下され、プロジェクトが開始されると、より一般的なプロジェクト管理アプリケーションを使用できます。[ 45 ] [ 46 ] [ 47 ]
メガプロジェクト(「主要プログラム」とも呼ばれる)は、通常1プロジェクトあたり10億ドルを超える費用がかかる大規模な投資プロジェクトです。メガプロジェクトには、主要な橋、トンネル、高速道路、鉄道、空港、港湾、発電所、ダム、下水処理プロジェクト、沿岸洪水対策計画、石油・天然ガス採掘プロジェクト、公共建築物、情報技術システム、航空宇宙プロジェクト、防衛システムなどが含まれます。メガプロジェクトは、資金、安全性、社会的および環境的影響の面で特にリスクが高いことが示されています。そのため、リスク管理はメガプロジェクトにとって特に重要であり、そのようなリスク管理のために特別な方法と特別な教育が開発されています。[ 48 ]
洪水や地震などの自然災害に関するリスクを評価することは重要です。自然災害リスク評価の結果は、将来の修復費用、事業中断損失やその他のダウンタイム、環境への影響、保険料、およびリスク軽減の提案された費用を検討する際に価値があります。[ 49 ] [ 50 ]仙台防災枠組は、自然災害への対応として災害リスク軽減の目標とターゲットを設定した2015年の国際協定です。[ 51 ]総合的なリスク管理を扱うために、ダボスで定期的に国際災害・リスク会議が開催されています。
自然災害やその他の気候変動事象のリスク評価とリスク管理には、地理空間モデリングをはじめとする様々なツールが利用できます。地理空間モデリングは、土地変化科学の重要な要素です。このモデリングには、人々の地理的分布に関する理解と、自然災害の発生確率を計算する能力が必要です。
荒野や人里離れた自然地域における人や財産に対するリスク管理は、アウトドアレクリエーションへの参加の増加と損失に対する社会的許容度の低下に伴い発展してきました。商業的な荒野体験を提供する組織は、ANSI /NASBLA 101-2017 (ボート) [ 52 ] 、 UIAA 152 (アイスクライミング用具) [ 53 ] 、欧州規格13089:2015 + A1:2015 (登山用具) [ 54 ] [ 55 ]などのトレーニングと装備に関する国内および国際的な合意基準に準拠することができます。体験教育協会は、荒野アドベンチャープログラムの認定を提供しています。[ 56 ]荒野リスク管理会議はベストプラクティスへのアクセスを提供し、専門組織は荒野リスク管理のコンサルティングとトレーニングを提供しています。[ 57 ]
ニュージーランド山岳安全評議会が発行したテキスト「アウトドア安全 - アウトドアリーダーのためのリスク管理」[ 58 ]は、ニュージーランドの視点から荒野のリスク管理について考察しており、国のアウトドア安全法制の価値を認識し、荒野のリスク管理における判断と意思決定プロセスの役割にかなりの注意を払っている。
リスク評価の一般的なモデルの 1 つは、『バックパッカーズ・フィールドマニュアル』の著者であるリック・カーティスによって開発されたリスク評価および安全管理 (RASM) モデルです。[ 59 ] RASM モデルの式は、リスク = 事故の確率 × 結果の深刻度です。RASM モデルは、損失の可能性である負のリスクと、成長の可能性である正のリスクを比較検討します。
ITリスクとは、情報技術に関連するリスクのことです。これは、情報セキュリティがITおよびITがサポートする現実世界のプロセスに関連する多数のリスクの単なる一側面であるという認識が高まっていることから、比較的新しい用語です。「サイバーセキュリティは技術の進歩と密接に結びついています。ブラックマーケットのようなインセンティブが進化し、新しいエクスプロイトが発見されるのに十分な時間だけ遅れるだけです。技術の進歩に終わりは見えないので、サイバーセキュリティについても同じことが言えるでしょう。」[ 60 ]
ISACAのリスクITフレームワークは、ITリスクを企業リスク管理に結びつけるものです。
ITリスク管理には、「インシデント処理」、つまり侵入、サイバー窃盗、サービス拒否、火災、洪水、その他のセキュリティ関連事象に対処するための行動計画が含まれます。SANS Instituteによると、これは準備、識別、封じ込め、根絶、復旧、教訓の6つのステップからなるプロセスです。[ 61 ]
オペレーショナルリスクマネジメント(ORM)とは、不十分または失敗した内部プロセスやシステム、人的要因、外部事象などに起因する損失リスクを含む、オペレーショナルリスクの監視を指します。業務の性質上、ORMは通常「継続的」なプロセスであり、継続的なリスク評価、リスクに関する意思決定、およびリスク管理策の実施が含まれます。
海洋石油・ガス産業においては、多くの国で安全ケース制度によって操業リスク管理が規制されています。ハザード特定およびリスク評価のツールと手法は、国際規格ISO 17776:2000に記載されており、IADC(国際掘削請負業者協会)などの組織は、ISO規格に基づいた健康・安全・環境(HSE)ケース作成のためのガイドラインを発行しています。さらに、安全ケース提出におけるリスク管理の一環として、危険事象を図式的に表現することが政府規制当局から求められることが多く、これらはボウタイ図として知られています(リスク評価におけるネットワーク理論を参照)。この手法は、鉱業、航空、医療、防衛、産業、金融などの組織や規制当局でも使用されています。
品質リスク管理の原則とツールは、医薬品品質システムのさまざまな側面にますます適用されています。これらの側面には、医薬品原薬、医薬品、生物学的およびバイオテクノロジー製品のライフサイクル全体にわたる開発、製造、流通、検査、および提出/レビュープロセスが含まれます(医薬品、生物学的およびバイオテクノロジー製品における原材料、溶剤、賦形剤、包装および表示材料の使用を含む)。リスク管理は、医薬品およびクリーンルーム製造環境に関連する微生物汚染の評価にも適用されます。[ 62 ]
サプライチェーンリスク管理(SCRM)は、通常の業務、ひいては収益性を阻害する可能性のある事態やインシデントが発生した場合でも、サプライチェーンの継続性を維持することを目的としています。サプライチェーンに対するリスクは、日常的なものから例外的なものまで多岐にわたり、予測不可能な自然災害(津波やパンデミックなど)から偽造品まで、品質、セキュリティ、回復力、製品の完全性といったあらゆる側面に影響を及ぼします。これらのリスクを軽減するには、物流やサイバーセキュリティといった事業の様々な要素に加え、財務やオペレーションといった分野も関与する必要があります。
旅行リスク管理とは、組織が従業員の出張時、特に海外旅行時のリスクをどのように評価するかに関わるものです。国際規格の分野では、ISO 31030:2021 が旅行リスク管理の優良事例を扱っています。[ 63 ]
グローバルビジネストラベル協会の教育・研究部門であるGBTA財団は、2015年に、調査対象となった企業のほとんどが、出張者の安全と健康を確保することを目的とした旅行リスク管理プロトコルを採用していることを発見した。[ 64 ]同協会が提唱する旅行リスク認識の6つの主要原則は、準備、周囲と人々の認識、目立たないようにすること、予測不可能なルーチンを採用すること、コミュニケーション、および保護の層である。[ 65 ]モバイル追跡およびメッセージング技術を使用した旅行者の追跡は、2015年までに旅行リスク管理の広く使用される側面となった。[ 64 ]
リスクコミュニケーションは、リスク管理の一部であり、危機コミュニケーションなどの分野に関連する複雑な学際的学術分野です。その目標は、対象となる人々の価値観に訴えかけることで、リスクが彼ら自身や彼らのコミュニティにどのように影響するかを理解してもらうことです。[ 66 ] [ 67 ]
リスクコミュニケーションは、災害対策[ 68 ] 、公衆衛生[ 69 ]、および大規模な地球規模の壊滅的リスクへの備え[ 68 ]において特に重要です。例えば、気候変動と気候リスクの影響は社会のあらゆる部分に影響を与えるため、リスクを伝えることは、社会が気候変動への適応を計画するための重要な気候コミュニケーションの実践となります[ 70 ]。同様に、パンデミックの予防において、リスクを理解することは、コミュニティが病気の蔓延を阻止し、対応を改善するのに役立ちます[ 71 ] 。
リスクコミュニケーションは、起こりうるリスクに対処し、それらのリスクに対する意識を高めて、長期的に脅威を軽減するための行動の変化を促したり説得したりすることを目的としています。一方、危機コミュニケーションは、特定の種類の脅威、その規模、結果、および脅威を軽減するために採用すべき具体的な行動に対する意識を高めることを目的としています。[ 72 ]
食品安全におけるリスクコミュニケーションは、リスク分析フレームワークの一部です。リスク評価およびリスク管理とともに、リスクコミュニケーションは食中毒を減らすことを目的としています。食品安全リスクコミュニケーションは、衛生植物検疫措置の適用に関する協定を採択した国の食品安全当局にとって義務的な活動です[ 73 ]。
リスクコミュニケーションはより小規模なレベルでも存在します。例えば、個人の医療上の決定に伴うリスクは、本人とその家族に伝えられなければなりません。[ 74 ]