リスク選好度とは、組織が目的達成のために受け入れる準備ができているリスクのレベルであり、 [1]リスクを軽減するための措置が必要と判断される前に受け入れる準備ができているリスクのレベルです。これは、イノベーションの潜在的な利点と、変化が必然的にもたらす脅威との間のバランスを表します。この概念は、組織のリスク管理へのアプローチを導くのに役立ちます。リスク選好度は、リスク評価に使用される組織のリスク基準の要素です。[2]
意味
ISO 31000では、リスク選好度を「組織が追求または保持する意思のあるリスクの量と種類」と定義しています。[3]
リスク選好度には一貫性のない、あるいは曖昧な定義がつきものですが、厳密なリスク管理研究により、コンセンサスの欠如は改善されてきました。[4]このセクションの残りの部分では、リスク選好度の標準化された定義を他の関連用語と比較します。
リスク閾値
リスク選好度はリスクのレベルに階層化できるため、リスク閾値はリスク選好度の上限として定義できます。[5] [6]リスク閾値は、リスク対応(リスクを軽減するための措置)が必要になる 前の最大エクスポージャー[7]としても定義できます。
リスク選好度は、しきい値以下のすべてのリスク レベル、またはしきい値レベルのみ を意味するために、曖昧に使用されることがよくあります。
リスクに対する姿勢
リスク態度とは、リスクを評価し、最終的にリスクを追求、保持、引き受ける、または回避する組織へのアプローチです。 [8]リスク選好度とは、組織が追求、保持、または引き受ける意思のあるリスクの 量と種類です。
リスク選好とリスク態度(RARA)モデルによれば、これら2つの概念は「幅広い入力と主要な結果の間の仲介要因として機能し」、意思決定に役立ちます。リスク選好はリスクしきい値として表現され、リスク態度はリスクしきい値の選択に影響を与えます。[4]
リスク許容度
リスク選好度は組織がどの程度のリスクを負う意思があるかを示すのに対し、リスク許容度は組織がどの程度のリスクを負う能力があるかを示す。したがって、組織のリスク閾値は常にリスク許容度以下である。[5]リスク許容度限度(リスク閾値と混同しないように)を超えるリスクは、リスク受容度を上回らないため、「受容不可能なリスク」と呼ばれることがある。[9] [10]
簡単な例として、50,000 ドルの融資を希望するが、100,000ドルの融資を希望する能力がある組織を考えてみましょう。この文脈では、50,000 ドルと 100,000 ドルはリスクのレベルです。前者は閾値、後者は許容範囲です。10,000 ドル (50,000 ドル未満) の各区分を異なるリスク許容度として区別することもできます。100,000 ドルを超える融資 (または複数の融資が合計して同じリスクになる、つまり複数のリスク) は、許容できないリスクと見なされます。この例では、定性的リスク測定と定量的リスク測定を組み合わせています。
リスク管理
リスク管理とリスク選好度はしばしば混同されるが、前者の厳密さは後者の曖昧さから失われた地位をいくらか回復しつつある[要出典]。正しく導き出されたリスク選好度は、厳密なリスク管理分析の結果であり、前兆ではない。単純なリスク管理手法は危険なイベントの影響に対処するが、これは、たとえば技術的に破産するなど、悪い結果の付随的影響の可能性を無視している。リスクにさらすことができる量は、損失が発生した場合に利用できる補償に依存し、適切な分析ではこれを考慮に入れる。「選好度」はこの分析から論理的に導かれる。たとえば、組織が競合他社と比較して十分以上の補償を持っている場合、その組織は「リスクに飢えている」はずであり、したがって、市場で高リスクのベンチャーからより大きな利益を得ることができるはずである。
測定
定性
以下は、企業がビジネス目標に応じてリスクへの対応を確実にするために採用できるリスク選好度(つまり、リスクレベル[11] )の定性モデルの一例です。 [12] [13]
- 嫌悪: リスクと不確実性の回避は、組織の主要な目標です。
- 最小限: 限られた報酬しか得られない、非常に安全で低リスクのオプションを優先します。
- 慎重: リスクが低く、利益の可能性が限られている安全な選択肢を好みます。
- オープン: あらゆる可能性のあるオプションを検討し、最も成功する可能性の高いオプションを選択すると同時に、許容できるレベルの報酬と費用対効果を提供します。
- ハングリー: 固有のリスクが大きいにもかかわらず、革新的であり、潜在的に高いビジネス上の利益をもたらすオプションを選択することに熱心です。
より複雑なアプローチでは、リスク マトリックスなど、複数のリスク次元が含まれる場合があります。
適切なモデルは組織によって異なる場合があり、ビジネスのさまざまな部門がそれぞれの特定の役割を反映したリスク選好度を採用し、一貫性を確保するための包括的なリスク選好度フレームワークを採用します。
定量的
正確な(定量的な)測定が常に可能であるとは限らず、リスク許容度は、アプローチや定性的なカテゴリに関する大まかな説明によって定義されることもあります。組織は、状況や潜在的な損失や利益に応じて、特定の種類のリスクを許容し、他の種類のリスクを嫌う場合があります。
しかし、リスクの異なるカテゴリーに対して対策を講じることはよくあります。例えば、プロジェクトがどの程度の遅延や経済的損失を許容できるかを知ることは、プロジェクトにとって役立つかもしれません。組織がリスクの影響と可能性を定義するための標準的な対策を講じている場合、それを使用して、リスクを軽減するための措置を講じる前に許容できる最大リスクレベルを定義することができます。[14]
実装
組織によっては、取締役会が組織のリスク許容度を設定する責任を負います。英国の財務報告評議会は、「取締役会は、会社が受け入れる意思のある重大なリスクの性質と範囲を決定する」と述べています。[15]適切なレベルは、実施される作業の性質と追求される目的によって異なります。たとえば、公共の安全が極めて重要である場合 (原子力発電所の運営など)、リスク許容度は低くなる傾向がありますが、革新的なプロジェクト (革新的なコンピューター プログラムの初期開発など) では、リスク許容度が非常に高くなる可能性があり、短期的な失敗を受け入れることで長期的な成功への道が開かれる場合があります。
他の状況では、上級管理職がすべての利害関係者の意見と組織の義務を統合した広範な目標と期待を設定すると、意思決定は承認担当者に委任されます。[16]これらの担当者は、リスク受容基準のさまざまな閾値でリスク受容の決定を行う権限が与えられます。受容基準が異なると、より上位の管理者に受容の承認が必要になる場合があります。[17]
目的と利点
リスク許容度を定義することで、組織は制御されていないイノベーションと過度の注意の間の適切なバランスを実現できます。リスク許容度を定義することで、許容されるリスクのレベルについて人々を導き、組織全体でアプローチの一貫性を促進できます。
許容可能なリスク レベルを定義するということは、すでに許容可能なレベルにあるリスクをさらに低減するためにリソースが費やされないことも意味します。
主なエリア
文献では、リスク選好には主に 6 つの領域があるとされています。
- 金融
- 健康
- レクリエーション
- 倫理的な
- 社交
- 情報
参照
参考文献
- ^
ISO 31073:2022 — リスク管理 — 用語 — 目的。達成すべき結果
注 1: 目標は戦略的、戦術的、または運用的なものになります。
注 2: 目標は、さまざまな分野 (財務、健康と安全、環境の目標など) に関連し、さまざまなレベル (戦略、組織全体、プロジェクト、製品、プロセスなど) に適用できます。
注 3: 目標は、意図された結果、目的、運用基準、管理システムの目標など、他の方法で表現することも、同様の意味を持つ他の単語 (目的、目標、ターゲットなど) を使用して表現することもできます。
- ^ 「6.3.4 リスク基準の定義」。ISO 31000:2018 — リスク管理 — ガイドライン。
- ^ ISO 31073:2022 — リスク管理 — 用語 — リスク選好度。2024年7月17日閲覧。
- ^ ab Hillson, David; Murray-Webster, Ruth. 「リスク選好度とリスク態度を利用した適切なリスクテイクのサポート:新しい分類法とモデル」。プロジェクト、プログラム、ポートフォリオ管理ジャーナル。2 (1) 。doi :10.5130/pppm.v2i1.2188 。2024年7月17日閲覧。
- ^ ab 「サイバーセキュリティの重要性とリスク管理」。ComplianceForge 。 2024年7月17日閲覧。
- ^ 「Braintree サポート記事」。developer.paypal.com。2024年 11 月 23 日閲覧。
- ^
ISO 31073:2022 — リスク管理 — 用語 — 暴露。2024年7月16日閲覧。組織および/または利害関係者がイベントの影響を受ける程度
- ^ ISO 31073:2022 — リスクマネジメント — 用語 — リスク態度。2024年7月16日閲覧。
- ^
ISO 31073:2022 — リスクマネジメント — 用語 — リスク受容。2024年7月17日閲覧。特定のリスクを取るための情報に基づいた決定
注 1: リスク受容は、リスク処理を行わずに発生する場合もあれば、リスク処理のプロセス中に発生する場合もあります。
注 2: 受け入れられたリスクは監視およびレビューの対象となります。
- ^ Pratt, Mary (2023年9月). 「リスクプロファイルとは何か?」 TechTarget . 2024年7月17日閲覧。
- ^
ISO 31073:2022 — リスク管理 — 用語 — リスクのレベル。2024年7月16日閲覧。リスクまたはリスクの組み合わせの大きさ。結果の組み合わせとその可能性の観点から表現される。
- ^ リスクについて考える -リスク選好度を管理する: 実務家向けガイド 2006 年 11 月HM 財務省、12 ページ。
- ^ 最高財務責任者会議、パフォーマンス改善会議(2022年11月28日)。「プレイブック:米国連邦政府のためのエンタープライズリスクマネジメント(ERM)」(PDF) 。一般調達局の共有ソリューションおよびパフォーマンス改善局。p.31 。 2024年7月16日閲覧。
- ^ Hassani, BK (2015). 「リスク選好の実践:Vulgaris Mathematica」IUP Journal of Financial Risk Management . 12 (1): 7–22. SSRN 2672757.
- ^ 「取締役会の有効性に関するガイダンス」(PDF)。FEC 。 2019年7月2日閲覧。
- ^ Joint Task Force (2018年12月)。「SP 800-37 Rev. 2: 情報システムおよび組織のリスク管理フレームワーク」。NIST情報技術研究所。33 ページ。 2024年7月16日閲覧。
- ^ ISO/IEC 27005:2022 — 情報セキュリティ、サイバーセキュリティ、プライバシー保護 — 情報セキュリティリスク管理のガイダンス(第4版)。11ページ。
