説明 IT リスク評価を実施する際の最初のステップは、保護すべき資産を特定することです。これには、組織のビジネス目標と運営をサポートするハードウェア、ソフトウェア、データ、プロセス、人材、施設が含まれます。保護すべき資産を特定することは、リスク評価の範囲と境界、および各資産の価値と重要性を確立するのに役立ちます。潜在的な脅威の特定、脆弱性の評価、実施されている管理の評価は、保護すべき資産の特定に応じたリスク評価プロセスの後続のステップです。参考文献: CISA レビューマニュアル (デジタル版)、第 2 章: IT のガバナンスと管理、セクション 2.3: IT リスク管理