FAIRに基づくサイバーリスクの定量分析
1. 概要
A. 定義
FAIR(Factor Analysis of Information Risk)は、情報セキュリティリスクを損失事象の発生頻度と損失規模に分解し、不確実性を確率分布で表現して経済的観点から定量分析するオープンなリスク分析モデルである。
「高・中・低」の分類だけで終わらず、定義した損失シナリオがどの程度の頻度で発生し、発生時にどの範囲の損失が生じるかを問う。 目的は事故を確実に予言することではなく、証拠と仮定を明らかにし、意思決定に役立つ範囲と不確実性を示すことである。 分析結果により、技術的な脅威の説明をセキュリティ投資、リスク受容、移転、統制設計などの経営判断につなげる。
FAIRはリスクを単一スコアに固定せず、損失事象頻度(Loss Event Frequency、LEF)と損失規模(Loss Magnitude、LM)の組み合わせとしてモデル化する。 リスクの基本的な意味は「将来の損失の推定頻度と推定規模」であり、定量化では各要因の範囲・分布・根拠も記録する。 たとえ結果を1,000万ウォンのような単一額で要約しても、実際の出力は仮定に左右される損失分布である点を忘れてはならない。
Open FAIRの知識体系は、リスク要因と関係を定義するRisk Taxonomy(O-RT)と、その要因を用いて分析するRisk Analysis(O-RA)から構成される。 The Open Groupは2025年5月、NIST CSF 2.0のガバナンス機能との整合性を高める改訂版としてO-RA 2.1およびO-RT 3.1を発表した。 公開オンライン版O-RAには詳細原理が記載されているが、旧版番号が表示されるため、現行版を引用する際は最新の改訂告知も確認する。
B. 背景と必要性
情報セキュリティ責任者は「リスクが高い」という報告を受けても、どのリスクを優先するか、いくら投資するか、統制が損失をどれほど減らすかを判断しにくい。 システムごとに意味の異なる色分けや重み付きスコアでは、リスク予算や事業優先順位を一貫して決めにくい。 FAIRは共通の損失単位と分解可能な要因によって、この意思決定の隔たりを小さくする。
リスク分析の不確実性は取り除くべき雑音ではなく、結果に含めるべき情報である。 事故履歴、脅威情報、脆弱性、統制効果のデータが不完全なまま精密な単一値を作ると、意思決定者を誤らせるおそれがある。 FAIRは推定の根拠と範囲を記録し、より良い情報が得られたときに更新すべき要因を示す。
定量化はリスクを客観的な真実に変える魔法ではない。 モデルは合意された定義と計算手順を提供するが、資産価値、シナリオ境界、推定データが不正確なら結果も歪む。 そのため技術士は数値そのものより、どのシナリオ、資料、分布、利害関係者の判断から数値が導かれたかを検証する。
C. 適用範囲と前提
FAIRはサイバー・情報セキュリティに限らず、プロジェクト、運用、財務など、損失頻度と規模を分析できるシナリオにも応用できる。 定量分析が有益なのは、結果が実際の選択に結び付く場合である。 全資産と全脅威を一度に数値化するより、具体的な経営判断の問いから始める方が効率的である。
損失シナリオでは、資産、脅威エージェントまたはコミュニティ、行為・経路、観察可能な損失事象、影響を受ける利害関係者を定義する。 例として「外部犯罪グループが顧客データシステムの認証経路を悪用し、顧客情報が漏えいして通知・訴訟・復旧費用が発生する」と記述できる。 「ランサムウェアリスク」のような広い表現は、異なる攻撃者、資産、損失タイプを混在させるため分析境界として適切でない。
2. リスク要因の分解と概念モデル
A. 全体概念図
以下の図は、損失シナリオを頻度と規模に分け、根拠と仮定に基づく分布を導き、経営判断に結び付ける流れを示す。
flowchart LR
S["損失シナリオ<br/>資産・脅威・損失事象"] --> F["損失事象頻度 LEF"]
S --> M["損失規模 LM"]
T["脅威イベント頻度 TEF"] --> F
V["脆弱性・抵抗力"] --> F
P["一次損失"] --> M
Q["二次損失"] --> M
F --> MC["確率分布の結合<br/>モンテカルロなど"]
M --> MC
D["データ・専門家推定<br/>範囲・仮定・信頼度"] --> MC
MC --> R["損失エクスポージャー分布<br/>年間期待値・超過確率"]
R --> B["統制案・リスク受容<br/>費用便益の意思決定"]
FAIRの分解は「可能性×影響」という単純な計算よりも細かい。 頻度側では脅威行為が発生する機会と、その行為が実際の損失事象に至る可能性を区別する。 規模側では組織内部の直接損失と、外部利害関係者の反応から生じる追加損失を分ける。
B. 損失事象頻度(LEF)
損失事象頻度(LEF)は、定義したシナリオの観察可能な損失事象が、指定期間内に発生すると見込まれる回数である。 概念上、LEFは脅威イベント頻度(Threat Event Frequency、TEF)と脆弱性の関係で説明できる。 単純化した関係は (LEF \approx TEF \times P(\text{損失事象} \mid \text{脅威イベント})) と表せる。
脅威イベント頻度(TEF)は、脅威エージェントが資産に接触または行為する頻度の推定である。 公開ログイン画面を毎日スキャンする自動化行為と、特定業界を狙う標的型侵入では頻度も意図も異なる。 推定データの範囲を明確にするため、シナリオごとに脅威コミュニティと攻撃経路を区別する。
脆弱性(Vulnerability)は、脅威イベントが損失事象に至る条件付き確率を表す。 詳細なFAIRモデルでは、脅威エージェントの能力(Threat Capability)と統制の抵抗力(Resistance Strength)を比較して説明する。 したがって脆弱性は既知の欠陥数の別名ではなく、脅威能力と防御統制の相互作用から生じるシナリオレベルの確率である。
LEFの分解レベルは資料の質と分析目的によって選ぶ。 信頼できる事故統計があれば全体の損失発生頻度を直接推定でき、資料が乏しければTEFや脆弱性要因に分ける。 不要な細分化は下位推定の誤差や仮定を蓄積させるため、正確さと有用な精度を満たす最も単純なモデルを優先する。
C. 損失規模(LM)
損失規模(LM)は、損失事象が発生した場合に組織が負担する経済的影響を推定する。 通貨と期間の単位を統一し、直接費用だけでなく業務中断、復旧、契約上の責任などを特定する。 経済的表現はセキュリティの重要性を金額に還元するためではなく、他の事業リスクや統制コストと比較できる判断言語を作るためである。
一次損失(Primary Loss)は、損失事象そのものによって主要利害関係者が直接負担する費用である。 事故対応、システム復旧、外部専門家、顧客通知、生産性低下などが該当し得る。 組織はシナリオと会計ルールに基づき、どの項目を含めたか記録する。
二次損失(Secondary Loss)は、顧客、規制当局、取引先、メディアなどの反応によって生じる追加損失である。 規制調査、訴訟、契約解除、評判への影響は例だが、すべてのシナリオで発生すると仮定してはならない。 発生確率と金額を分けて推定し、因果関係と二重計上を確認する。
損失規模を最大値一つで表すよりも、復旧費、停止時間、影響顧客数などに分ければ統制の効果を追跡しやすい。 顧客情報の暗号化はデータ漏えいに起因する二次損失を軽減しても、可用性停止や復旧費を同じ比率で減らすとは限らない。 統制ごとに影響する損失要因を結び付け、変化しない要因も明示する。
D. リスク出力の解釈
頻度と規模の推定を結合すると、一定期間の損失エクスポージャー分布が得られる。 これは年間損失が厳密に特定金額になると断定するものではなく、複数の結果と相対的な可能性を表す。 報告では平均だけでなく、分位点、超過確率、範囲、仮定、結果に敏感な入力要因を示す。
年間期待損失(Annualized Loss Expectancy、ALE)は資源配分に有用だが、平均値はテールリスクを隠すことがある。 まれでも非常に大きな損失が平均に強く影響し得るため、平均だけでリスク受容を判断してはならない。 リスク選好と財務的な耐性に応じ、損失超過確率、上位分位点、重大シナリオも評価する。
FAIRは他の財務・運用リスクと比較しやすくするが、すべての損失を完全に金額換算できることを意味しない。 人権、プライバシー、安全、法的義務は金銭分析だけで置き換えられない。 法令・倫理・安全の非交渉的な制約を金銭分析とは別に適用する。
3. 分析手順と定量モデリング
A. 手順図
次の流れは公開されているO-RAオンライン本文が説明する基本分析段階を要約したものである。 現行版の正確な要求・文言を適用する場合はO-RA 2.1の公式更新資料を確認し、この図は理解のための要約として用いる。
flowchart TD
A["1. シナリオの範囲設定"] --> B["2. 損失事象頻度の推定"]
B --> C["3. 損失規模の推定"]
C --> D["4. リスクの導出・説明"]
D --> E["5. 統制効果のモデル化"]
E --> F{"意思決定基準を満たすか?"}
F -->|はい| G["リスク受容・予算・統制の決定"]
F -->|いいえ| H["統制案・仮定の再検討"]
H --> B
G --> I["運用データによる再評価"]
B. 第1段階:シナリオの範囲設定
最初に分析の問いと損失シナリオを明確にして境界を決める。 誰が損失を負担するか、どの資産が対象か、どの脅威コミュニティがどの経路を使い、どの観察可能な損失事象を起こすかを定める。 範囲が曖昧だと異なる攻撃や損失が混在し、頻度と規模を信頼できる形で推定できない。
事業・システムオーナーはセキュリティ分析者とともにシナリオを検討する。 セキュリティ専門家は脅威行動と統制状況を説明し、事業、財務、法務チームは業務影響と利害関係者の反応を理解する。 経営陣は意思決定に重要な結果を定め、分析レベルを承認する。
発生可能性が低いという理由だけで全シナリオを排除しない一方、仮定だけで無制限に範囲を拡大しない。 損失経路を観察可能な事象に絞り、共通性のない脅威コミュニティや損失タイプを一つの分析に混ぜない。 複数資産や攻撃経路をまとめる場合、頻度、統制、損失特性が十分に同質かを確認する。
C. 第2段階:損失事象頻度の推定
頻度推定では、シナリオが一定期間にどれほど発生し得るかを求める。 外部事故統計、内部事故・遮断記録、脅威情報、露出状況、統制試験、専門家判断などを根拠別に記録する。 対象母集団や観測期間が異なるデータを単純平均・合算してはならない。
専門家判断を使う場合は、点推定だけでなく最小・最大・最頻値とその根拠を集める。 複数分析者が独立して推定した後に差異を議論すると、個人の偏りや過剰な確信を軽減できる。 推定値は「検証済みの事実」ではなく、最新情報に基づく判断であると報告書で区別する。
統制効果を反映するときは、統制の存在と実際の作動を区別する。 多要素認証が導入済みでも、例外アカウント、回復手順、フィッシング耐性、適用率によって抵抗力は変わる。 運用ログや統制テストを確認せず、統制名だけで脆弱性が低いと仮定しない。
D. 第3段階:損失規模の推定
損失規模は費用要素ごとに算定し、それぞれが直接結果か二次利害関係者の反応かを示す。 組織に応じて、対応・調査、システム復旧、業務中断、契約費用、通知・支援、訴訟、規制関連費用を選ぶ。 同一費用の重複を防ぐため、財務・法務部門が定義を確認する。
有用な根拠には内部事故、保険請求、復旧プロジェクト、事業影響分析、類似組織の資料がある。 比較データがない場合は専門家推定を使い、業界・規模・規制・データの機微性の違いを調整する。 評判など直接金額化しにくい要因は、不確実性を隠さず代理指標と範囲を説明する。
二次損失は事故が起きたからといって自動的に発生しないため、利害関係者の反応ごとにモデル化する。 たとえば通知義務は法令、契約、自主方針のいずれに基づくかで、発生確率と対応費用が異なる。 訴訟、規制対応、顧客離れを同時に含める場合は重複を調べ、因果関係を説明する。
E. 第4・5段階:結果の説明と統制効果
結果を算出した後は数字を並べるだけでなく、何が損失を左右するかを説明する。 感度分析により、脅威頻度、脆弱性、停止時間、顧客反応など、どの推定が結果を大きく変えるかを特定する。 重要度の低い要因の精度を上げるより、主要な入力の観測データを補強する方が有効な場合がある。
統制案は基準シナリオと同じ範囲・期間で比較する。 導入後に頻度・規模のどの要因がどう変わるか、根拠、導入・運用費、効果の継続条件を示す。 複数統制が同じ経路に作用する場合、効果を単純加算せず相互作用と重複を考慮する。
期待損失の減少額だけで投資を順位付けせず、リスク選好、法令、復旧可能性、統制の組み合わせを考慮する。 経営陣は受容基準を承認し、基準を超える残余リスクには責任者と期限を設定して正式に受容または処置する。 分析は統制選定で終わらず、統制が導入され意図した結果を出しているかを継続観測する。
F. 確率分布とモンテカルロ分析
頻度と規模の入力は通常、正確な一点では分からないため、範囲または確率分布で表す。 データが限られる場合、目的と根拠に適合すれば最小・最大・最頻値に基づく三角分布を使うことができる。 分布を選ぶ万能規則はなく、観測データの形とシナリオ特性を検討する。
モンテカルロシミュレーションは各要因の分布から反復抽出し、各反復で頻度と規模を計算して、可能な損失結果の分布を近似する。 多数の反復から平均、中央値、分位点、指定額を超える損失の確率などを得られる。 反復回数を増やしても誤った入力や不適切なシナリオ境界は自動的に直らない。
すべての入力を独立と仮定すると現実の相関を見落とすことがある。 たとえば侵害規模が大きいほど顧客離れと規制対応が同時に増える場合がある。 相関の根拠が乏しければ単純化を記録し、独立と正の相関など代替仮定で感度を比較する。
実務では分布選択、範囲、相関、期間、通貨基準、重複費用、データ出典を分析記録に残す。 この記録により、他の分析者が検証し、新たな事故データに応じて一貫して更新できる。 モデルは説明できる範囲で単純に保ち、意思決定に有意な差を生む場合に限って複雑化する。
4. 定量例と比較
A. 説明用の仮想例
以下は計算の考え方を説明する仮想のEC顧客情報漏えいシナリオであり、実在企業や事故の推定値ではない。 攻撃試行を年0.4~1.2回、基準値を年0.8回とし、試行が損失事象になる可能性を10~30%と仮定する。 単純な基準値の積ではLEFは年0.16回となり、平均で約6.25年に一度という近似だが、事象間隔を保証するものではない。
損失時の直接対応・復旧費を2,000万~8,000万ウォン、通知・支援・契約上の二次費用を1,000万~1億2,000万ウォンと仮定する。 これらは関係者と検討するための例示入力であり、業界平均や法定基準ではない。 実際の分析では内部事故、顧客数、データ機微性、法務・契約レビューで置き換える。
強化MFAと公開APIの制限は、試行頻度自体より成功確率と影響範囲を下げる統制としてモデル化できる。 統制前後の分布を同じ期間で比較し、リスク低減量と導入・運用費を示す。 機微情報の暗号化で可用性停止が解消しないなら、その損失要因の低減は小さくするかゼロにする。
この例で技術士に重要なのは、恣意的に精密な数字を出すことではなく、シナリオ境界と根拠を記録し主要仮定の影響を検証することだ。 経営陣が年間期待損失5,000万ウォンを見ても、テール損失、財務耐性、法的義務を併せて判断する。 統制価値には平均損失低減だけでなく、予防、復旧力、規制対応、顧客信頼への影響も含める。
B. 定性リスクマトリクスなどとの比較
定性マトリクスは迅速で分かりやすく、資料が少ない初期スクリーニングに向く。 一方「可能性4、影響5」の積は順序尺度を比率尺度のように扱う誤りを生み、等級境界の変更で順位が逆転することもある。 FAIRはより多くの資料と分析作業を必要とするが、シナリオの頻度、規模、不確実性を比較可能な経済単位で表す。
FAIRとNIST SP 800-30は必ずしも代替関係ではない。 NIST SP 800-30はリスク評価の準備・実施・維持に関する組織的指針を提供し、FAIRは損失要因を定量モデルに分解して補完できる。 既存のリスク管理プロセスと規制要件を維持しつつ、重要な投資判断の一部シナリオに定量化を適用できる。
| 比較観点 | 定性リスクマトリクス | FAIR定量分析 |
|---|---|---|
| 出力 | 順序型の等級・色 | 確率・頻度・経済的損失分布 |
| 主な強み | 迅速な選別と理解の容易さ | シナリオ比較と統制の費用便益分析 |
| 主な根拠 | 専門家による等級判断 | 事故・脅威・統制データと範囲推定 |
| 不確実性 | 等級内に隠れやすい | 範囲・分布・仮定として表現可能 |
| 限界 | 等級差を測定可能な比率と誤解し得る | モデリング能力とデータ取得が必要 |
| 適用場面 | 初期リスク一覧・コミュニケーション | 投資・残余リスク比較・感度分析 |
定量分析も客観性を自動的に保証するものではない。 定性的判断を金額に移す段階で分析者の偏りが残り、複雑な見た目が誤った確信を与える危険がある。 等級を単純にFAIRの数値へ変換するのではなく、シナリオ定義、根拠、確率推定を独立に確認する。
C. 産業適用例
金融機関はネットバンキングのアカウント乗っ取りで、認証失敗頻度、検知・遮断、詐欺損失、顧客補償、規制対応を分解できる。 フィッシング耐性認証、不正取引検知、リアルタイム限度、顧客連絡を、頻度・規模のどこに作用するか比較する。 詐欺損失、補償、法務費用の重複を避けるため、財務・セキュリティ・コンプライアンス部門で損失定義を合意する。
公共機関は住民向けサービスの長時間停止を、復旧時間、代替業務、代替サービス費、法定サービス義務から分析できる。 可用性が機密性より重要な場合、サービス水準義務を金額だけに還元せず、明示的な制約として扱う。 これにより復旧投資を比較しながら非金銭的な公共サービス責務を維持できる。
製造企業はランサムウェアによる生産ネットワーク停止を生産ライン・工場単位でモデル化できる。 代替生産能力、在庫バッファ、復旧力、安全停止の影響が異なるラインを一つの平均停止時間にまとめない。 分離バックアップ、ネットワーク分割、手動運転手順が発生可能性と損失規模をどう変えるか分析する。
5. 発展論点:ガバナンス・統制投資・標準連携
A. CSF 2.0と企業リスク管理との整合
The Open Groupは2025年5月、Open FAIR O-RA 2.1およびO-RT 3.1を発表し、NIST CSF 2.0の新しいGovern機能との整合を反映したと述べた。 この改訂は定量分析を技術部門だけの計算にせず、責任、方針、監督、リスク選好に結び付ける必要性を強調する。 ただしCSFとFAIRは同種の成果物を作るものではなく、CSFの結果・分類をFAIR入力変数と一対一対応させてはならない。
業務・システムオーナーは事業上の意味と運用データを提供し、セキュリティ分析者は脅威・脆弱性・統制経路を構造化する。 財務・法務・プライバシー担当は費用定義、法的露出、契約・通知要件を確認する。 リスク委員会が選好と投資上限を承認し、役割を分けることで分析者が自らの統制案を過大評価する利益相反を抑える。
分析をリスク登録簿、セキュリティ投資ポートフォリオ、事業継続計画、監査証拠と連携させると更新責任が明確になる。 ただし定量結果が規制遵守の証明や脆弱性修正を代替することはない。 法令違反や基本セキュリティ要件未達には、推定金額が低くても必須改善基準を適用する。
B. 統制費用便益と感度分析
統制案を比較する場合、基準リスクと統制後リスクの分布を同じ範囲・期間で算出する。 期待リスク低減額から導入・運用費を引く単純指標は初期選別に使えるが、非金銭効果、相関、残余リスクも考慮する。 統制が一つの攻撃だけに効くか、複数シナリオに共通して作用するかを区別する。
感度分析で結果を左右する入力要因を順位付けする。 脅威頻度が支配的なら脅威情報やログを、損失規模が支配的なら事業影響分析や復旧訓練を改善する。 不確実な要因の根拠を増やす方が、すぐに新たな統制を追加するより意思決定価値を高める場合がある。
出力精度はモデルとデータの水準に合わせる。 初期スクリーニングでは広い範囲と保守的仮定を用い、大規模投資やリスク移転の前に外部資料と独立専門家の検証を追加する。 入力が支えられる以上の有効桁や通貨精度を使わず、平均で上位損失を隠さない。
C. 試験答案の構成戦略
答案ではまずFAIRの定義と定量分析が必要となる経営判断上の問題を示す。 次にLEFとLMへの分解図を描き、TEF、脆弱性、一次・二次損失を文章で結び付けて説明する。 分析手順、確率分布とシミュレーション、統制前後の比較を記述し、定性マトリクスとの差を長所・限界・適用状況で整理する。
答案の深みは「リスク=確率×影響」で止めないことから生まれる。 シナリオ範囲、データ品質と不確実性、統制作動の証拠、損失の二重計上防止、金額化の法的・倫理的限界を含める。 最後にO-RA 2.1・O-RT 3.1、CSF 2.0ガバナンスとの連携、リスク選好に応じた段階適用を技術士の視点で示す。
6. 留意点と示唆
A. 分析目的と範囲を先に定める
分析は組織が行うべき選択から始める。 全資産と全脅威を数値化する取組は費用が大きく、成果が使われないおそれがある。 事業オーナーとリスク責任者が用途、期間、受容基準を合意する。
範囲が広すぎると異なる行為者、経路、損失が混在して解釈が難しくなる。 細分化しすぎてもデータ取得と維持費が増え、わずかな差を誇張することがある。 意思決定上の同質性を基準に単位を定め、範囲変更を版管理する。
B. データ品質と推定バイアスを管理する
内部事故記録は検知・報告された事件に偏り、脅威活動全体を代表しないことがある。 外部統計は規模、技術環境、報告方法の異なる母集団から得られている場合がある。 出典、期間、母集団、加工方法、組織へ適用する補正根拠を記録する。
専門家判断は資料不足を補うが、職位、直近の事故、確証バイアスで推定が歪む可能性がある。 独立推定、較正訓練、範囲と信頼度の記録、代替仮定の検討で個人判断の影響を抑える。 推定が変わった理由と未解決の見解差を隠さず記録する。
C. 金銭指標の限界を明示する
金額換算は投資比較の便宜であり、社会的損害や個人の権利を完全に価格化する方法ではない。 プライバシー、生命・安全、差別、法定義務は期待金銭損失とは別の制約として管理する。 金額化しなかった要因とその理由を報告書に明記する。
D. モデル・統制仮定を検証する
モンテカルロの反復回数を増やすことより、入力分布や相関の妥当性が重要である。 同僚レビューとシナリオ試験でモデル構造、単位、損失重複、期間、統制前後の一貫性を確認する。 重大な判断では別の推定手法や保守的仮定でも結論の方向が保たれるか比較する。
E. 残余リスクと責任を明確にする
統制後に残るリスクの責任者、受容期間、追加措置、再検討日を記録する。 リスク受容はセキュリティ部門の暗黙の選択ではなく、権限を持つ事業責任者が根拠を確認して承認するガバナンス行為である。 監査可能性を確保するため、FAIR分析版とデータ変更履歴をリスク登録簿に結び付ける。
F. 継続監視で推定を更新する
脅威環境、システム構成、顧客規模、統制作動は変化するため、リスク分析は一度限りの報告書ではない。 事故・ニアミス・露出・統制試験・事業影響のデータが変化したら主要入力を再評価する。 リスク水準と変化速度に応じて周期を定め、重大な変更は定期日程を待たず再分析を開始する。
G. 技術士の視点による統合適用
FAIRは既存のリスク管理・セキュリティ統制を補完する分析ツールとして適用し、万能な代替フレームワークにしない。 優先度の高いシナリオで試行し、定性評価、NIST指針、企業リスク管理、監査証拠と結び付けて能力を段階的に高める。 定量結果を非金銭的義務と併せて示すことで、経営陣はコスト、安全、信頼、レジリエンスの選択を透明にできる。
参考資料
- The Open Group, “Exciting Updates for the Open FAIR Body of Knowledge and Certification Program”(O-RA 2.1・O-RT 3.1改訂告知): https://blog.opengroup.org/2025/05/22/exciting-updates-for-the-open-fair-body-of-knowledge-and-certification-program/
- The Open Group, “Risk Analysis (O-RA) Standard” オンライン本文(分析原理・手順。版番号は現行版の改訂告知と照合): https://pubs.opengroup.org/security/o-ra/
- The Open Group, “The Open FAIR Body of Knowledge”: https://www.opengroup.org/open-fair
- NIST, “Guide for Conducting Risk Assessments, SP 800-30 Rev. 1”: https://www.nist.gov/publications/guide-conducting-risk-assessments
- NIST, “Cybersecurity Framework”: https://www.nist.gov/cyberframework
一言まとめ: FAIRは損失事象の頻度と経済的規模を不確実性を含む分布として分析し、サイバーリスクを比較可能な経営判断の根拠に変える。