iT邦幫忙

2026 iThome 鐵人賽

DAY 8
0
佛心分享-IT 人自學之術

分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得系列 第 8

風險評鑑(Risk Assessment):定性分析 vs. 定量分析,別再只是畫3x3 矩陣了!

  • 分享至 

  • xImage
  •  

延續昨天整理出的 風險登錄表(Risk Register),接下來最常遇到的實務問題,就是「到底要怎麼幫這些風險打分數?」。
有些公司在作風險評估時,喜歡用的就是定性分析(Qualitative Analysis)—拿個 5x5 的熱力圖(Heat Map),把可能性和影響度分成「高、中、低」,塗上紅黃綠三個顏色就大功告成,因為這種風險評估的方式最便捷。

這種作法速度快、好上手,但問題也很明顯:什麼叫可能性或影響程度「高」?技術工程師眼中的「影響高」跟財務主管、高階長官眼中的「影響高」,標準根本不在同一條線上。結果風險評估報告做出來,常常變成各自解讀的對話,且亦很難說服主管相信該資料,以利後續的決策參考。。

這時很多人就會想:「那我們全換成定量分析(Quantitative Analysis)總行了吧?」直接算單次預期損失(SLE)、年發生率(ARO),最後得出年預期損失(ALE)。

數字一亮出來,看似專業無比,但實務上的第二個問題,馬上出現了-> row data資料要從哪裡收集來? 在缺乏歷史資料收集與統計和精準的量化財務資料的情況下,硬推定量評估;最後往往演變成「大家憑感覺隨便填一個大致數字」,反而讓定量分析變成了某種形式的偽科學。只要讓定量後的結果,看起來不要太不合理。

我們回到 CRISC 證照的內容,ISACA 非常強調「因事制宜」與「成本效益」。只要看到練習題資料提到「時間緊迫」、「缺乏歷史數據」或「初期想快速篩選」,答案首選可能是「定性」分析;只有在「高風險的關鍵資產」、「需要做重大投資決策」或「向董事會爭取預算」的情境下,「定量分析」的價值才會真正凸顯出來,用數字說法及表達損失或具體效益狀況。

弄懂了定性與定量的劃分,下一關要面對的就是:當算出來的風險太高時,我們該怎麼應對?買保險真的能解決所有問題嗎?選擇雲端服務,將狀況轉嫁給雲端ISP業都就能解決所有問題了嗎?
明天我們就來聊聊 「風險應對四大策略(Mitigate、Avoid、Transfer、Accept)」,明天見!


上一篇
IT 風險識別的「痛點」:如何從組織全景圖到真正的風險登錄表( Risk Register)?
下一篇
風險回應的四大策略 :四種回應策略的差異為何?
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言