情報資産管理台帳でリスクアセスメントを行う場合は、資産価値、想定されるリスク、現在の安全管理措置、リスク判定結果、外部委託先への預託有無といった項目に加えて、リスクが大きいと判定された場合の対応策(追加で講じる安全管理措置)の欄と追加対策の完了確認欄も設けることをおすすめします。
リスク判定だけで終わらせず、リスク対応までを台帳上で追えるようにすることで、リスクアセスメントからリスク対応までの流れが一貫し、記録としても説明しやすくなります。
外部記憶媒体の一覧や、預託先の管理状況確認シートを別シートとして設ける構成も有効かと存じます。
ただし、情報資産管理台帳へリスクアセスメントを統合することで想定リスクの特定が少数となってしまい重要なリスクや自社で発生しているインシデントに関連したリスクの特定漏れが発生しているケースが見受けられますのでご注意ください。
システムの管理状況については、台帳の保管場所欄にシステム名を記載するだけでは把握しきれないため、ソフトウェアの更新状況等は引き続き確認した方がよいと考えます。
ただし、この確認は全部門に台帳で依頼するよりも、情報システム部門等、システムを管理する一部の部門で実施する方が効率的です。
台帳とは別に、システムの管理状況を確認するためのシートや手順を用意し、担当部門で確認する運用をご検討ください。
また、考慮すべきリスクとして実際発生しているサイバー攻撃を想定する必要があります。