抄録
内部統制や情報セキュリティ対策においては、限りある資源の中で情報資産を適切に保護するという観点からリスクベースアプローチが推奨されている。 リスクアセスメントのフレームワークとして代表的なものはNIST SP800 30であるが、 約100ページ ある詳細なフレームワークを何もないところから始めることは困難である。NIST SP800 30の要点となる事項をまとめて、簡便にリスクアセスメントを行うことを検討し、実際にワークショップ開催して簡易リスクアセスメント表に取りまとめた活動について報告する。