主要リスク指標( KRI ) は、管理においてアクティビティのリスク度合いを示すために使用される指標です。主要リスク指標は、企業のさまざまな領域でリスク エクスポージャーが増大していることを示す早期のシグナルを提供するために組織が使用する測定基準です。これは、重要業績評価指標(KPI) とは異なります。KPI は、何かがどの程度うまく行われているかを示す指標であるのに対し、KRI は将来の悪影響の可能性を示す指標です。KRI は、アクティビティ/プロジェクトの継続性に悪影響を与える可能性のあるイベントを特定するための早期警告を提供します。
KRI は運用リスク分析の中心です。
定義
OECDによると[1]
- リスク指標とは、数式やモデルを使用して、何らかの形のリソース劣化の可能性を推定する指標です。
リスク管理
セキュリティリスク管理
ISACAのリスクITフレームワーク[2]によれば、主要リスク指標とは、組織が定義されたリスク選好度を超えるリスクにさらされているか、またはそのリスクにさらされる可能性が高いことを示すことができる指標です。
組織の規模や環境はそれぞれ異なります。そのため、各企業は次の手順を考慮して独自の KRI を選択する必要があります。
- 組織のさまざまな利害関係者を考慮する
- パフォーマンス指標、先行指標、トレンドを網羅したリスク指標をバランスよく選択する
- 選択した指標がイベントの根本原因まで掘り下げられることを確認する
- 関連性が高く、重要なリスクを予測する確率が高いものを選択してください。
- ビジネスへの影響が大きい
- 測定が簡単
- リスクと高い相関関係がある
- 感度
- KRIセットのしきい値とトリガーを決定する
- KRIトリガーにデータを提供またはフィードするデータソースを見つけて組み込む
- 通知方法、受信者、アクションまたは応答シーケンスを決定する
KRI を継続的に測定すると、組織に次のようなメリットがもたらされます。
- 早期警告を提供:積極的な行動を取ることができる
- リスクイベントについて過去を振り返る視点を提供し、過去から教訓を学ぶことができる
- リスク選好度とリスク許容度が達成されたことを示す指標を提供する
- 意思決定者やリスク管理者にリアルタイムで実用的な情報を提供する
ホスト型クラウド データ ストレージ、データ フェデレーション、およびデータ集約の進歩により、データ サプライ チェーンは、これまでリンクされていない、または切断されていたデータ ソース全体の主要なリスク指標をリアルタイムで計算できるようになりました。リスク レベル ダッシュボードは、リスクのリアルタイム プッシュ通知で補完できます。主要なリスク指標の目標が達成されたときに通知をトリガーするシステム メソッドとツールは進化しています。主要なリスク指標の計算と通知の有効化は、エンタープライズ ソフトウェア パッケージ独自の利点でした。さまざまなデータ ソース全体の主要なリスク指標のトリガー値を計算する API の進化により、リスク マネージャーが企業外部のデータや企業データベース外部のデータを含める可能性が高まり、リスク管理の状況が変化しました。
優れた主要リスク指標の特徴
優れた主要リスク指標の特徴としては、次のようなものがある。[3]
- 正しいことを測定する能力(例:必要な決定をサポートする)
- 定量化可能(例:利益損失のドル単位の損害)
- 正確かつ正確に測定できる能力
- グラウンドトゥルースに対して検証される能力、およびメトリックのフレームワーク内で行われた主張に対する信頼度
- 時間と事業単位の比較可能性
- リスクオーナーのパフォーマンス評価
参照
参考文献
- ^ OECD統計用語集
- ^ 「ISACA THE RISK IT FRAMEWORK (登録が必要)」(PDF)。2010 年 7 月 5 日時点のオリジナル(PDF)からアーカイブ。2010年 12 月 13 日に閲覧。
- ^ Sheldon、Abercrombie、Mili (2009)。「主要業績評価指標とステークホルダーのミッションに基づくセキュリティ管理の評価方法」。2009第42 回ハワイ国際システム科学会議。第 42 回ハワイ国際システム科学会議、ハワイ島、ハワイ。pp . 1–10。CiteSeerX 10.1.1.502.6181。doi : 10.1109 /HICSS.2009.308。ISBN 978-0-7695-3450-3。
{{cite book}}: CS1 maint: 複数の名前: 著者リスト (リンク)
