
「リスクを知らなかった」では済まない時代—ニトリ(事後対応)vs ルネサス(BCP事前整備)の比較が示す企業リスクマネジメントの設計原則
2026.09.30GROWTH INTELLIGENCE 編集部
1|結論—今すぐ取るべき経営判断
ISO(国際標準化機構)31000では、リスクとは「目的に対する不確かさの影響」と定義されています。リスクはプラスにもマイナスにも転がりえる「まだ起こっていない事象」であり、コントロールすることで利益を生む可能性もあれば、コントロールできなければ損失を被ります。2019年に金融庁が「記述情報の開示に関する原則」を策定し、有価証券報告書に「事業等のリスク」の開示が義務化されたことで、企業のリスクマネジメントはステークホルダーが必ず確認する開示情報として位置づけられました。デロイトトーマツグループの調査によると、企業がマネジメント対象としている主なリスクは1位「震災・台風などの自然災害」・2位「サイバーテロ」であり、2020年には「疫病の蔓延」が17位から3位に急上昇しています。ニトリ(珪藻土製品のアスベスト混入・自主回収:リスク事前認識なし→事後対応)とルネサス(那珂工場火災:BCP事前整備→3月火災・6月完全復旧)という2事例の比較が、「リスクを事前に把握・分析・対策していれば損害を低減できる」というリスクマネジメントの本質的な価値を示しています。
「リスクを保有する」という認識:ビジネスを始めた時点で将来的に何らかの影響を受ける可能性(リスク)を保有したことになります。リスクはビジネスを興す時点から存在しており「行き当たりばったりではなく事前に察知して対応を考慮する」ことが、経営上の必須判断です。
2|なぜ「事前のリスク認識と対策」が経営基盤として不可欠なのか
リスクマネジメントが経営基盤として重要な理由は2つあります。第一に「コロナ禍が示した外部要因リスクの現実化」—宿泊業・飲食サービス業の売上は2021年3月までで14ヶ月連続の減少となりました。新型コロナウイルスという「予測不可能な外部要因」が実際にビジネスを直撃したことは、経営上のリスクを「理論の話」から「現実の問題」として認識させました。第二に「有価証券報告書でのリスク開示義務化(2019年〜)」—ステークホルダーが必ず読み込む有価証券報告書に事業等のリスクが開示されることで、「リスクを知らなかった・考えていなかった」では済まない経営環境になっています。投資家・取引先・顧客はリスクへの認識と対策の有無を評価の基準として使います。
3|ニトリ vs ルネサス—「後手」と「先手」のリスク対応が生む差
| 比較軸 | ニトリ(品質リスク・対応が後手) | ルネサス(自然災害リスク・事前備え) |
|---|---|---|
| リスクの種別 | 製品品質リスク:珪藻土製品に法令基準を超えるアスベストが含まれていたことが発覚し自主回収 | 環境・自然災害リスク:車載用半導体の主力生産拠点(那珂工場)で火災が発生し生産停止 |
| 事前のリスク認識 (2019年度有報) | ✕ 品質に関するリスクの記載なし。リスク項目は5項目のみ | ◎ 自然災害リスク(地震・台風・洪水・感染症・テロ等)を有価証券報告書に事前記載。リスク項目は24項目 |
| BCPの事前整備 | △ 品質対策は実施していたが、製品起因のリスクのBCP(事業継続計画)は不明確 | ◎ 各種事前対策・緊急対策を定めたBCP(事業継続計画)を事前に策定・運用済み。各種保険にも加入 |
| リスク発生後の対応 | 2020年12月に自主回収を実施。2020年度有報でリスク項目を5項目→11項目に大幅増加(品質リスクを明示) | 2021年3月に火災発生→3月中に復旧目標「6月中の完全復旧」を発表→6月に完全復旧達成という迅速な対応 |
| リスク対応の質の差 | △ リスク事象発生後に初めてリスクを認識・対策を強化。事前の認識と対策があれば損害を低減できた可能性 | ◎ 事前にリスクを認識し・BCPを整備していたことで、火災発生という緊急事態でも3ヶ月での完全復旧を実現 |
| 経営上の示唆 | リスクを事前に把握・分析・対策していれば損害を低減または発生を防げた可能性がある。「リスクを知らなかった」では済まない時代(有報の開示義務化) | 有価証券報告書に24項目のリスクを事前定義し・BCPを整備していたことが、緊急時の迅速な復旧の基盤になった。リスクマネジメントは「コスト」ではなく「事業継続の投資」 |
4|実行のポイント—自社リスクの特定・有価証券報告書の活用・BCPの設計
STEP1:自社の業界・事業特性に応じたリスクを特定する
デロイトトーマツ調査が示す上位リスク(自然災害・サイバーテロ・疫病蔓延)は全業界共通ですが、業界・事業特性によって固有のリスクが存在します。金融業では「金融犯罪・不正関連」・製造業では「サプライチェーン寸断・製品品質リスク」・小売業では「製品安全・リコール」・IT企業では「サイバー攻撃・システム障害」という業界固有のリスクがあります。有価証券報告書(上場企業)または同種の業界レポートを参照し「同業他社はどのようなリスクを認識しているか」をベンチマークすることで、自社が見落としているリスクを発見できます。
STEP2:有価証券報告書「事業等のリスク」を活用した他社ベンチマーク
金融庁が開示している「記述情報の開示の好事例集」では優良なリスク開示の具体例が紹介されています。同業他社・類似規模の企業の有価証券報告書の「事業等のリスク」を読むことで、自社が認識すべきリスクの範囲と具体的な記述方法を参照できます。ルネサスが24項目のリスクを有価証券報告書に記載していることが示すように、リスクの項目数・具体性・対策の記述レベルが企業のリスクマネジメントの成熟度を示す指標になります。
STEP3:特定したリスクに対するBCP(事業継続計画)の設計
ルネサスが工場火災という緊急事態から3ヶ月で完全復旧できた理由は、事前にBCP(Business Continuity Plan:事業継続計画)を策定・運用していたからです。BCPとは「リスクが現実化した際に、事業をいかに早く・いかに小さな影響で継続させるか」という計画です。主力工場が稼働停止した場合の代替生産体制・主要サプライヤーへの影響・顧客への代替供給・復旧のための優先順位という具体的な行動計画が事前に整備されていることで、緊急時の迅速な対応が可能になります。
5|よくある誤解—リスクマネジメントで失敗する経営判断のパターン
誤解① 「リスクマネジメントはコストであり・利益を生まない」 ルネサスの事例が示すように、BCP整備という「事前投資」が工場火災という緊急事態での3ヶ月復旧という「事業継続価値」を生み出しました。リスクマネジメントは「損害を防ぐコスト」ではなく「事業継続の確率を高める投資」として捉えるべきです。ニトリの事例のように、事前のリスク把握なしに問題が発生すると「対策コスト」「ブランド毀損」「顧客対応工数」という予期せぬコストが発生します。
誤解② 「リスクは発生してから対策を考えればよい」 ニトリのアスベスト混入問題は「2019年時点で製品品質リスクを認識し・分析し・対策していれば損害を低減できた可能性がある」という典型的なリスク対応の後手事例です。「問題が起きてから対策する」というリアクティブなアプローチでは損害の最小化が難しく、問題発生後の対応コストは事前の備えより常に大きくなります。
誤解③ 「リスクは大企業だけが管理すべきものだ」 有価証券報告書による開示義務は上場企業が対象ですが、リスクマネジメントの必要性は企業規模に関わりません。中小企業こそ「1つのリスク事象(主要取引先の倒産・キーパーソンの退職・主力工場の被災)が経営の存続を脅かす」という脆弱性を持ちます。中小企業庁の中小企業白書でも「リスクマネジメントの実践が中小企業の経営力強化に直結する」という観点が示されています。
6|経営判断チェックリスト—今やるべきか否かの判断軸
- 自社の事業において発生しうるリスク(自然災害・サイバーテロ・製品品質・サプライチェーン寸断・疫病蔓延・主要取引先の倒産等)を網羅的に特定・リスト化したことがない
- 同業他社・類似規模の企業の有価証券報告書「事業等のリスク」を参照して、自社が認識すべきリスクのベンチマークを行ったことがない
- 特定のリスクが現実化した際(主力工場の被災・主要サプライヤーの機能停止・サイバー攻撃等)の事業継続計画(BCP)を文書化・定期的に更新していない
- リスクマネジメントを「コスト」として捉えており、経営基盤への投資として予算・人員を確保した上で年次でリスクを見直す体制を設計したことがない
今やるべきかの判断軸
疫病蔓延リスクが17位から3位へと急上昇したコロナ禍が示すように、リスクの序列は予測不可能な速度で変化します。有価証券報告書でのリスク開示義務化(2019年〜)という制度変化は「リスクを認識・開示・対策する能力」が経営の信頼性指標として使われる時代の到来を意味します。まず「自社の業界で過去5年に発生した重大なリスク事例を5つ調査し・それぞれについて自社がBCPを持っているかを確認する」ことが、リスクマネジメント整備の最初の一歩です。
7|経営者への一言
ニトリは知らなかったリスクで損害を受け・ルネサスは知っていたリスクが現実化しても3ヶ月で復旧した—リスクマネジメントとは「悪いことを心配する作業」ではなく「何が起きても事業を続けられる経営基盤を設計する投資」だ。