「リスク回避」「リスク低減」「リスク移転」「リスク保有」。情報セキュリティの勉強を始めると、名前の似た用語が並んで出てきて、どれがどれか分からなくなりがちです。
この記事では、4つのリスク対応の違いを 何をするか・リスクはどうなるか・具体例 の3点で比べて整理します。あわせて、シラバスでは「リスク共有」という言葉で出てくる点や、対応した後に残る「残留リスク」も確認します。
IPA(独立行政法人 情報処理推進機構)の情報セキュリティマネジメント試験シラバス(Ver.3.2)には、リスク対応に関する用語例として「リスクコントロール、リスクファイナンシング、サイバー保険、リスク回避、リスク共有(リスク移転、リスク分散)、リスク保有、リスク集約、残留リスク、リスク対応計画」などが挙がっています。(2026年10月5日確認)
結論:リスク対応は「どう手を打つか」の4択
リスク対応とは、リスクアセスメント(リスクの特定・分析・評価)で「大きい」とされたリスクに対して、どう手を打つかを決める工程です。基本の選択肢は次の4つです。
- 回避:リスクの原因になっている活動そのものをやめる
- 低減:活動は続けたまま、対策でリスクを小さくする
- 移転:保険や外部サービスの利用で、損害の負担を他者と分け合う
- 保有:対策をせず、許容できるものとして受け入れる
IPAの「中小企業の情報セキュリティ対策ガイドライン」のリスク分析シートでも、リスク対応方法として「低減する」「保有する」「回避する」「移転する」の4つが示されています。選ぶときは、リスクが事業に与える影響と、対策にかかる費用を見比べます。
4つの違いを比較表で整理する
| 対応 | やること | リスクはどうなる | 具体例 |
|---|---|---|---|
| 回避 | 原因となる活動や方法をやめる・変える | 発生する余地がなくなる | 機密情報を置いたサーバを外部に接続しない |
| 低減 | 対策を講じて、起こりにくくする・被害を小さくする | 小さくなって残る | マルウェア対策ソフトの導入、外部記憶媒体の接続制限 |
| 移転 | 他者に負担を分けてもらう | 損害の負担が軽くなる | 対策の整った外部クラウドへの移行、サイバー保険への加入 |
| 保有 | 何もせず、許容範囲として現状を維持する | そのまま残る | 影響が小さい、または対策費用が損害額を上回る場合 |
具体例は、IPAのリスク分析シートに載っている対応例を参考に、表の形にまとめ直したものです。
回避と低減の違い:やめるか、続けて小さくするか
間違えやすいのが回避と低減です。分かれ目は、活動を続けるかどうかです。
回避は、リスクの原因を断ちます。たとえば「外部からの不正アクセス」という脅威に対し、大事な情報を置いたサーバを外部につなげない運用にすれば、その経路からの被害は起こりません。代わりに、外から利用できなくなるという不便さを引き受けることになります。
低減は、活動を続けたまま、対策でリスクを小さくします。ウイルス対策ソフトを入れる、修正プログラムを適用する、社員に教育をする、といった対策がここに入ります。脅威を直接なくすのではなく、脆弱性(弱点)を減らして、損害が出る可能性を下げるイメージです。
ひとことで言えば、やめるのが回避、続けながら小さくするのが低減です。
移転(共有):保険や委託で分け合う
移転は、損害の負担を第三者に持ってもらう考え方です。代表例は次の2つです。
- 情報セキュリティに関する保険(サイバー保険)に入る
- 自社より対策の充実した外部のクラウドサービスなどに任せる
注意したいのは、移転してもリスクがゼロになるわけではないことです。保険は損害のお金を補うもので、事故そのものを防ぐわけではありません。信用の低下のように、お金で埋めにくい損害もあります。
シラバスでは、この考え方が「リスク共有(リスク移転、リスク分散)」という言葉で書かれています。つまり、移転とあわせて、情報や機器を一か所に集めず分けて持つ「リスク分散」も、共有の仲間として扱われます。教材や問題によって「移転」「共有」と呼び方が違っても、他者や別の場所とリスクを分け合う対応だと押さえておけば迷いません。
保有:受け入れると「決める」こと
保有は、対策をせずにリスクを受け入れる対応です。IPAのリスク分析シートでは、リスクが事業に与える影響が小さい場合や、対策にかかる費用が損害額を上回る場合などに、対策を講じず許容範囲として現状を維持する、と説明されています。
ここで大事なのは、保有は「放っておく」ことではない点です。IPAシラバスのリスクアセスメントの項目には、「リスク受容基準」という用語が挙がっています。組織があらかじめ定めた基準に照らして、受け入れてよいと判断したものだけが保有です。基準に照らさずに後回しにしているだけの状態は、保有とは言えません。
対応した後に残る「残留リスク」
どの対応をとっても、リスクが完全にゼロになることはまれです。対策を講じた後に残ったリスクを残留リスクといいます。IPAのリスク分析シートでも、対策後に残ったリスクや、対策されずに残ったリスクを残留リスクと呼ぶ、と補足されています。
シラバスでも、リスク対応策を検討する項目で「対応策を実施しても残留するリスクへの対処」を考えることが求められています。残留リスクは、そのままにせず、許容できるかどうかを確認して扱いを決めます。
試験での考え方:行動を見て4つに当てはめる
情報セキュリティマネジメント試験では、リスクへの対応策が示され、それがどの種類の対応に当たるかを考える場面が想定されます。次の手順で考えると整理しやすくなります。
- 示された行動は、活動や方法そのものをやめているか → 回避
- 活動を続けたまま、対策を足して小さくしているか → 低減
- 保険や外部サービスで他者に負担を持ってもらっているか → 移転(共有)
- 何もせず、許容範囲として受け入れているか → 保有
迷ったら、「活動を続けるか」「お金や責任を誰かと分けるか」「何もしないのか」の3つで切り分けます。
シラバスには「リスクコントロール」と「リスクファイナンシング」という用語も並んでいます。大まかには、仕組みや運用でリスクを抑える方向がコントロール、損害をお金で手当てする方向がファイナンシングです。分け方は教材によって少し異なることがあるため、試験前にはシラバスの用語と、使っている教材の整理を見比べておくと安心です。
授業・講座で学ぶには
リスク対応は、リスクアセスメントの考え方とセットで理解すると定着します。脅威・脆弱性・リスクの区別は脅威・脆弱性・リスクの違いで、情報資産を守る3つの性質は機密性・完全性・可用性の違いで整理しています。
講座の授業では、リスク対応の位置づけから、4つの対応の整理、残留リスクとリスク対応計画までを順に確認できます。授業の内容や構成は情報セキュリティマネジメント講座のページでご覧いただけます。分からない点は、AI講師のトーレスに質問して確かめることもできます。
まとめ
- リスク対応は、リスクアセスメントの次に「どう手を打つか」を決める工程
- 回避は活動をやめる、低減は続けながら小さくする、移転(共有)は他者と分け合う、保有は許容して受け入れる
- 移転してもリスクはゼロにならない。保有は基準に照らして決めるもので、放置とは別
- 対応後に残るのが残留リスク。シラバスの用語(リスク共有・リスク分散・リスク受容基準など)もあわせて確認する
用語の名前だけでなく、「具体的に何をしたらどれに当たるか」をセットで覚えておくと、選択肢の見分けがつきます。試験範囲の最新情報は、IPAの公式サイトでご確認ください。

