リスク分析は、組織の成功を危うくする可能性のあるリスクを特定し、評価するプロセスです。通常、リスク分析は、より大規模なリスク管理フレームワークに組み込まれます。
入念なリスク分析は、インシデントの発生確率を低減するための予防措置の構築や、組織への悪影響を最小限に抑えるためにインシデントが発生したときに対処するための対策の構築に役立ちます。
IT システムのリスク分析を実行するための一般的な方法は、促進リスク分析プロセス(FRAP)と呼ばれます。[引用が必要]
リスク分析プロセスの促進
FRAP は、一度に 1 つのシステム、アプリケーション、またはビジネス プロセスのセグメントを分析します。
FRAP では、正確に定量化されたリスクを開発するための追加の取り組みは、以下の理由により費用対効果が低いと想定しています。
- このような見積もりには時間がかかる
- リスク文書は実用には膨大になりすぎる
- 通常、制御が必要かどうかを判断するために、特定の損失見積りは必要ありません。
- 仮定がなければ、リスク分析はほとんど行われない
リスクを特定して分類した後、チームはリスクを軽減できるコントロールを特定します。必要なコントロールを決定するのはビジネス マネージャーです。存在するリスクと必要なコントロールに関するチームの結論は、コントロールの実装に関する関連するアクション プランとともに文書化されます。
ソフトウェア会社が直面する最も重要なリスクの 3 つは、収益の予期せぬ変化、予算からのコストの予期せぬ変化、計画されているソフトウェアの専門化の程度です。収益に影響を与えるリスクには、予期せぬ競争、プライバシー、知的財産権の問題、予測を下回る販売台数などがあります。予期せぬ開発コストは、予想以上の手直し、セキュリティ ホール、プライバシー侵害などの形でリスクを生み出すこともあります。[1]
多額の研究開発費を投じてソフトウェアを狭義に専門化することは、必ずしもソフトウェアの単価を下げることにはつながらないため、ビジネスリスクと技術リスクの両方につながる可能性があります。 [2]潜在的顧客基盤の減少と相まって、専門化リスクはソフトウェア企業にとって重大なものになる可能性があります。リスク分析でシナリオの確率を計算した後、リスク管理プロセスを適用してリスクを管理することができます。
応用情報経済学のような方法は、主観的な確率を調整し、追加情報の価値を計算し、その結果をより大きなポートフォリオ管理問題の一部に使用する手順を導入することで、リスク分析方法に追加および改善を加えます。
参照
参考文献
- ^ Messerschmitt, DG & C. Szyperski (2004 年 5 月~ 6月)。 「ソフトウェアの計画と設計における市場の問題」。IEEEソフトウェア。21 (3): 62~70。CiteSeerX 10.1.1.57.9389。doi :10.1109 / MS.2004.1293074。
- ^ Rao, PM & JA Klein (1994 年 2 月). 「ソフトウェア業界におけるマーケティング戦略の重要性の高まり」.インダストリアル マーケティング マネジメント. 23 (1): 29–37. doi :10.1016/0019-8501(94)90024-8.
さらに読む
- Doug Hubbard (1998)。「リスクを乗り越える」。CIO Magazine。
- ハイラム、EC、ペレン・クレメント指数、2012 年。
- Roebuck, K.: リスク管理基準、2011 年。
- ヴァンケル、C.:今日の世界におけるビジネス百科事典、2009年。
外部リンク
- NIST SP 800-30 - 情報技術システムのリスク管理ガイド
