
376
11
章 セキュリティ運用
表 11-6 VM-7.3リスク受容の承認プロセス – アクティビティ
アクティビティ タイトル 役割 概要
VM-7.3.1 承認のための
提出
リスク起票者 リスク受容のための準備とリスク委員会のレビュー完了に
より、正式な承認のためのリスク提出が可能となる。リス
クはリスクマネージャーによって承認される。提出内容に
は、脆弱性への緩和策も含まれている必要がある。
監査証跡への記録:承認を依頼した日時、承認者の氏名、
リスク ID、リスク詳細、承認者への申し送り事項
VM-7.3.2 リスクマネー
ジャーのレ
ビュー
リスクマネー
ジャー
リスクマネージャーはリスクをレビューし、すべての詳細
が含まれていること、リスクを評価するのに十分な情報が
あること、適切なリスク低減策が提案されていることを確
認する。
VM-7.3.3 リスクマネー
ジャーの承認
リスクマネー
ジャー
提出書類のレビュー後、リスクマネージャーは提出書類を
承認あるいは却下する。
却下された場合、却下の理由を添えて活動 VM-7.3.1に戻
る。
承認された場合、承認を記録し、ビジネスリスクオーナー
のレビューのためにアクティビティ VM-7.3.4 へ進む。
監査証跡への記録:承認・却下の日時、承認者名、リスク
ID、承認・却下に関する申し送り事項
VM-7.3.4 ビジネスリス
クオーナーの
レビュー
ビジネスリス
クオーナー
ビジネスリスクオーナーはリスクをレビューし、当該リス
クが自分たちが受容してもよいリスクか否かを評価する。
VM-7.3.5 ...