セキュリティ管理とは、組織の資産 (人、建物、機械、システム、情報資産など)を特定し、それに続いて資産を保護するためのポリシーと手順を策定、文書化、実施することです。
組織は、情報分類、脅威評価、リスク評価、リスク分析などのセキュリティ管理手順を使用して、脅威を特定し、資産を分類し、システムの脆弱性を評価します。[ 1 ]
損失防止は、重要な資産が何であるか、そしてそれらをどのように保護するかに焦点を当てています。損失防止の重要な要素は、目標の達成に対する潜在的な脅威を評価することです。これには、目的を促進する潜在的な機会も含まれなければなりません(メリットがない限り、リスクを取る理由はありません)。確率と影響のバランスを取り、それらの脅威を最小限に抑える、または排除するための対策を決定し、実行します。[ 2 ]
セキュリティ管理には、セキュリティ目標を達成するために組織のリソースを管理および制御するために使用される理論、概念、アイデア、方法、手順、および実践が含まれます。ポリシー、手順、管理、運用、トレーニング、啓発キャンペーン、財務管理、契約、リソースの割り当て、およびセキュリティの劣化などの問題への対処はすべて、この広範な分野に含まれます。[ 3 ]
セキュリティリスク管理は、リスク管理の原則をセキュリティ脅威の管理に適用するものです。具体的には、脅威(またはリスクの原因)の特定、それらの脅威に対処するための既存の対策の有効性の評価、リスクの結果の決定、発生可能性と影響度によるリスクの優先順位付け、リスクタイプの分類、適切なリスク対策またはリスク対応の選択から構成されます。2016年にオランダでリスク管理に関する普遍的な標準が策定され、2017年に改訂されて「Universal Security Management Systems Standard 2017」と命名されました。
リスクオプション
まず最初に検討すべき選択肢は、犯罪機会の存在そのものを排除するか、あるいはそのような機会の発生を回避することです。この措置によって、より大きなリスクを生み出すような追加的な考慮事項や要因が生じない場合に、対策を講じるべきです。例えば、小売店から現金の流れをすべて取り除けば、金銭を盗む機会はなくなりますが、同時に事業を継続する能力も失われてしまいます。
犯罪機会の回避または排除が事業運営能力と相反する場合、次のステップは、事業の機能に見合った最低限のレベルまで潜在的な損失機会を低減することです。上記の例では、リスク低減策を適用した結果、事業所は1日分の営業に必要な現金のみを手元に置いておくことになるかもしれません。
リスク軽減とリスク回避策を適用した後もなおリスクにさらされる資産は、リスク分散の対象となります。これは、外周照明、鉄格子窓、侵入検知システムなどを導入することで、犯罪実行前に犯人が発見・逮捕される可能性を高め、損失または潜在的な損失を制限する概念です。つまり、窃盗犯が資産を盗み、逮捕されずに逃走できる時間を短縮することを目的としています。
リスク移転を実現する主な方法は、資産に保険をかけるか、犯罪行為が発生した場合の損失を補填するために価格を引き上げるという2つです。一般的に、最初の3つのステップが適切に実施されていれば、リスク移転のコストは大幅に低くなります。
残りのリスクはすべて、事業運営の一環として企業が負担しなければなりません。これらの負担した損失には、保険契約の一部として既に設定されている免責金額が含まれます。