リスクマトリックスは、リスク評価の際に、結果の重大度のカテゴリーに対して、発生可能性のカテゴリー(多くの場合、その可能な定量的指標の1つである確率と混同される)を考慮してリスクのレベルを定義するために使用されるマトリックスです。これは、リスクの可視性を高め、経営上の意思決定を支援するためのシンプルなメカニズムです。[1]
定義
リスクとは、特定の選択を行った場合の結果が不確実であることです。統計的には、ダウンサイドリスクのレベルは、損害が発生する確率 (事故が発生する確率など) とその損害の重大度 (つまり、損害の平均量、またはより保守的に考えられる最大の損害量) の積として計算できます。実際には、リスクマトリックスは、確率または損害の重大度のいずれかを正確かつ精密に推定できない場合に便利なアプローチです。
標準的なリスクマトリックスは特定の状況(例:米国国防総省、NASA、ISO)で存在しますが、[2] [3] [4]個々のプロジェクトや組織では独自のリスクマトリックスを作成したり、既存のリスクマトリックスを調整したりする必要がある場合があります。たとえば、被害の重大度は次のように分類できます。
- 壊滅的:死亡または永久的な全身障害、重大な回復不能な環境への影響、設備の全損
- 重大: 入院、永久的な部分的障害、重大な可逆的な環境への影響、機器の損傷につながる事故レベルの傷害
- 限界: 休業日数を伴う傷害、回復可能な中程度の環境影響、軽微な事故による損害レベル
- 軽微: 休業日数が発生しない傷害、環境への影響が最小限、損害が軽微な事故レベル未満
危害が発生する可能性は、「確実」、「可能性が高い」、「可能性がある」、「可能性が低い」、「まれ」に分類できます。ただし、可能性が非常に低い場合は信頼性が低い可能性があることを考慮する必要があります。
結果として得られるリスク マトリックスは次のようになります。
次に、企業や組織は、さまざまなイベントでどの程度のリスクを負うことができるかを計算します。これは、イベント発生のリスクと、安全性を実現するためのコストおよび安全性から得られる利益を比較検討することによって行われます。
以下は、起こりうる人身傷害のマトリックスの例であり、特定の事故がマトリックス内の適切なセルに割り当てられています。
リスクマトリックスは近似値であり、しばしば異議を唱えられることがあります。例えば、航空機事故による死亡確率は約1100万分の1 [5]ですが、自動車事故による死亡確率は1:5000です[5]。しかし、通常、航空機事故では誰も生き残れないため、はるかに悲惨な事故です[要出典]。
発達
1978年1月30日、[6]米国国防総省指令6055.1(「国防総省労働安全衛生プログラム」)の新バージョンが発表されました。これはリスクマトリックスの開発に向けた重要な一歩であったと言われています。[7]
1978 年 8 月、ビジネス教科書の著者である David E Hussey は、リスクを 1 つの軸に、収益性をもう 1 つの軸に置いた投資「リスク マトリックス」を定義しました。リスク軸の値は、現代のリスク マトリックスの 7 x 7 バージョンを完成させるのと同じ方法で、最初にリスクの影響とリスクの確率の値を決定することによって決定されました。[8]
リスクマトリックスの5 x 4バージョンは、1984年3月30日に米国国防総省によって「MIL-STD-882Bシステム安全プログラム要件」で定義されました。[9] [10]
リスクマトリックスは1995年に米国空軍 電子システムセンターの調達再エンジニアリングチームによって使用されました。 [11]
2010年に、Huihui Ni、An Chen、Ning Chenは、このアプローチのいくつかの改良を提案しました。[12]
2019 年に最も人気があったマトリックスの 3 つの形式は次のとおりです。
- 3x3 リスクマトリックス ( OHSAS 18001 )
- 5x5 リスクマトリックス (MIL-STD-882B)
- 4x4リスクマトリックス(AS/NZS 4360 2004)[13]
他の規格も使用されている。[14]
問題点
トニー・コックスは論文「リスクマトリックスの何が問題か?」[15]の中で、リスクマトリックスにはリスク評価を困難にするいくつかの問題のある数学的特徴があると主張している。それは以下の通りである。
- 解像度が低い。一般的なリスク マトリックスでは、ランダムに選択された危険ペアのごく一部 (たとえば、10% 未満) のみを正確に明確に比較できます。定量的に非常に異なるリスクに同一の評価を割り当てることができます (「範囲の圧縮」)。
- エラー。リスク マトリックスでは、量的に小さいリスクに誤って高い質的評価を割り当てることがあります。頻度と重大度が負の相関関係にあるリスクの場合、それらは「役に立たないどころか悪くなる」可能性があり、ランダムよりも悪い決定につながります。
- 最適ではないリソース割り当て。リスク マトリックスによって提供されるカテゴリに基づいて、リスク軽減対策へのリソースを効果的に割り当てることができなくなります。
- あいまいな入力と出力。不確実な結果に対しては、重大度の分類を客観的に行うことはできません。リスク マトリックスへの入力 (頻度と重大度の分類など) とその結果の出力 (リスク評価) には主観的な解釈が必要であり、異なるユーザーが同じ定量的リスクに対して反対の評価を得る可能性があります。これらの制限は、リスク マトリックスは慎重に使用し、組み込まれた判断を慎重に説明する必要があることを示しています。
Thomas、Bratvold、Bickel [16]は、リスクマトリックスが恣意的なリスクランキングを生成することを実証しています。ランキングは、ビンの大きさや増加スケールを使用するか減少スケールを使用するかなど、リスクマトリックス自体の設計に依存します。言い換えれば、スケールを変更すると答えが変わる可能性があります。
さらなる問題は、可能性のカテゴリーで使用される不正確さです。たとえば、「確実」、「可能性が高い」、「あり得る」、「可能性が低い」、「まれ」は階層的に関連していません。「非常に一般的」、「非常に一般的」、「かなり一般的」、「あまり一般的ではない」、「非常にまれ」、「極めてまれ」などの同じ基本用語を使用することで、または基本「頻度」用語に同様の階層を使用することで、より良い選択が得られる可能性があります。[引用が必要]
もう一つのよくある問題は、行列の軸にランク インデックスを割り当て、インデックスを掛け合わせて「リスク スコア」を得ることです。これは直感的に思えますが、不均等な分布になります。[引用が必要]
サイバーセキュリティ
ダグラス・W・ハバードとリチャード・セイアセンは、コックス、トーマス、ブラトボルド、ビッケルの一般的な研究を取り上げ、サイバーセキュリティリスクの領域で具体的な議論を展開している。彼らは、サイバーセキュリティ専門家の61%が何らかのリスクマトリックスを使用しているため、これは深刻な問題になり得ると指摘している。ハバードとセイアセンは、これらの問題を他の測定された人的エラーの文脈で検討し、「専門家のエラーは、スケールとマトリックス自体によってもたらされる追加のエラーによってさらに悪化するだけです。私たちはトーマスらが提案した解決策に同意します。サイバーセキュリティ(またはリスクマトリックスを使用する他のリスク分析分野)では、同様に複雑な多くの問題で使用されている確立された定量的方法を再発明する必要はありません。」と結論付けている。[17]
参考文献
- ^ 「リスクマトリックスの正しい使い方とは?」ジュリアン・タルボットのリスク、成功、リーダーシップに関する記事。2018年7月14日時点のオリジナルよりアーカイブ。2018年6月18日閲覧。
- ^ 「防衛調達プログラムのためのリスク、問題、機会管理ガイド」(PDF)。米国国防総省。2017年1月。 2017年7月4日時点のオリジナル(PDF)からアーカイブ。 2018年6月18日閲覧。
- ^ 「NASA、ゴダード宇宙飛行センター、ゴダード技術標準 GSFC-STD-0002、リスク管理報告」(PDF)。2009年5月8日。 2018年6月17日閲覧。
- ^ 国際標準化機構、宇宙システムリスク管理、ISO 17666、
- ^ ab 「NOVA | 最も致命的な飛行機事故 | 飛行はどれほど危険か? | PBS」。www.pbs.org 。 2022年6月27日閲覧。
- ^ 「HRD-80-20 国防総省施設における職場の健康と安全に関する危険」(PDF)。
- ^ Clemens, Pat (2005). 「RACマトリックス: ユニバーサルツールかツールキットか?」システム安全ジャーナル. 41 (2): 14–19.
- ^ Hussey, David (1978年8月1日). 「ポートフォリオ分析: 方向性政策マトリックスの実践経験」.長期計画. 11 (4): 2–8. doi :10.1016/0024-6301(78)90001-8. ISSN 0024-6301.
- ^ 「MIL-STD-882B システム安全プログラム要件」. sunnyday.mit.edu .
- ^ Philley, Jack O. (1992). 「許容可能なリスク - 概要」. Plant/Operations Progress . 11 (4): 218–223. doi :10.1002/prsb.720110409. ISSN 1549-4632.
- ^ガーベイ、ポール 、ランドスダウン、ザカリー (1998)。「リスクマトリックス: プログラムリスクの特定、評価、ランク付けのためのアプローチ」。空軍ロジスティクスジャーナル。22 (1)。DIANE 出版: 18–21。ISBN 9781428990890。
- ^ ニー、フイフイ;チェン、アン。チェン、ニン(2010 年 12 月 1 日) 「リスクマトリックスアプローチのいくつかの拡張」。安全科学。48 (10): 1269–1278。土井:10.1016/j.ssci.2010.04.005。ISSN 0925-7535。
- ^ コヴァチェヴィッチ、ネナド;ストジリコビッチ、アレクサンドラ。ミタール、コヴァチ(2019年12月11日)。 「リスク評価におけるマトリックスアプローチの適用」。工学科学における運用研究: 理論と応用。2 (3):55-64。土井:10.31181/oresta1903055k。ISSN 2620-1747。
- ^ Ristić, Dejan (2013). 「リスク評価のためのツール」(PDF) . Safety Engineering . 3 (3). doi : 10.7562/SE2013.3.03.03 .
- ^ Cox, LA Jr.、「リスクマトリックスの何が問題か?」、リスク分析、第28巻、第2号、2008年、doi :10.1111/j.1539-6924.2008.01030.x
- ^ Thomas, Philip, Reidar Bratvold、J. Eric Bickel、「リスクマトリックスの使用のリスク」、SPE Economics & Management、第6巻、第2号、pp. 56-66、2014年、doi :10.2118/166269-PA
- ^ Hubbard, Douglas W.; Seiersen, Richard (2016).サイバーセキュリティリスクのあらゆる側面を測定する方法。Wiley。Kindle のページ 2636–2639。
