リスク分析とは、組織の成功を危うくする可能性のあるリスクを特定し、評価するプロセスです。通常、より広範なリスク管理フレームワークの中に位置づけられます。
綿密なリスク分析は、事故発生の可能性を低減するための予防策を構築するのに役立つだけでなく、事故が発生した場合に組織への悪影響を最小限に抑えるための対策を講じるのにも役立ちます。
ITシステムのリスク分析を行う一般的な手法として、ファシリテーテッド・リスク分析プロセス(FRAP)と呼ばれるものがある。
FRAPは、一度に1つのシステム、アプリケーション、またはビジネスプロセスのセグメントを分析します。
FRAPは、リスクを正確に定量化するための追加的な取り組みは費用対効果が低いと想定している。その理由は以下のとおりである。
リスクを特定し分類した後、チームはリスクを軽減できる対策を特定します。どの対策が必要かを決定するのは、事業部長です。チームが特定したリスクと必要な対策に関する結論は、対策実施のための行動計画とともに文書化されます。
ソフトウェア会社が直面する最も重要なリスクの 3 つは、収益の予期せぬ変化、予算からのコストの予期せぬ変化、および計画されているソフトウェアの専門化の度合いです。収益に影響を与えるリスクとしては、予期せぬ競争、プライバシー、知的財産権の問題、予測を下回る販売台数などが挙げられます。また、予期せぬ開発コストは、予想以上の手戻り、セキュリティホール、プライバシー侵害といった形でリスクを生み出す可能性があります。[ 1 ]
研究開発費を大量に投じたソフトウェアの狭い専門化は、必ずしもソフトウェアの単位コストの低下につながるわけではないため、ビジネスリスクと技術リスクの両方につながる可能性があります。[ 2 ]潜在的な顧客基盤の減少と相まって、専門化リスクはソフトウェア企業にとって重大なものとなる可能性があります。リスク分析によってシナリオの確率を計算した後、リスク管理プロセスを適用してリスクを管理できます。
応用情報経済学のような手法は、主観的確率を調整する手順を導入したり、追加情報の価値を計算したり、より大きなポートフォリオ管理問題の一部として結果を利用したりすることで、リスク分析手法を補完し、改善する。