令和4年度 秋期 午前 問41
セキュリティ
リスクアセスメントに関する問題
JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクアセスメントを構成するプロセスの組合せはどれか。
- アリスク特定,リスク評価,リスク受容
- イリスク特定,リスク分析,リスク評価
- ウリスク分析,リスク対応,リスク受容
- エリスク分析,リスク評価,リスク対応
答えと解説を見る
✓ これが正解イリスク特定,リスク分析,リスク評価
解説
見立てで終わる三つが並びます。
設問は、JIS Q 31000:2019 が示すリスクアセスメントを構成するプロセスの組合せを選ばせています。軸は、並べられた三つの語がすべて見立ての段にとどまっているかどうかです。リスクマネジメントの流れは、まず適用範囲と状況を確定し、次にリスクを見立て、その結果を受けて手当てを選び、最後に監視と報告へ進みます。このうちアセスメントと呼ばれるのは、どんなリスクがあるかを挙げる特定、起こりやすさと影響の大きさを見積もる分析、そして見積もった値をあらかじめ定めた基準と照らして順位を付ける評価の三つです。分析と評価は日本語では似て見えますが、基準と比べるかどうかで分かれます。正解は、リスク特定、リスク分析、リスク評価を並べた組合せです。手当てを決める段の語が一つでも混じっていれば、その時点で見立ての範囲からはみ出します。
ほかの選択肢はなぜ違うのか
- アリスク特定,リスク評価,リスク受容:特定と評価に受容を並べた組合せです。受容は、挙げて測った結果を踏まえたうえで、そのまま抱えると決める手当ての選び方の一つなので、測るところまでの段には収まりません。
- ウリスク分析,リスク対応,リスク受容:分析に対応と受容を並べた組合せです。何があるかを挙げる工程が抜けている上に、手当てを決める段の語が二つも入っており、範囲から二重に外れています。
- エリスク分析,リスク評価,リスク対応:分析と評価に対応を並べた組合せです。前の二つは範囲に収まりますが、対応は基準と照らした後で回避や低減などを選ぶ工程なので、後ろへ一つはみ出しています。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- JIS Q 31000リスクマネジメントの原則と進め方を示す日本産業規格です。組織に合わせて作られるという原則や、リスク特定から対応までの順序が定められています。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:令和4年度 秋期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和6年度 春期 午前 問40:リスク特定に関する問題(リスク特定)
- 令和5年度 春期 午前 問54:デルファイ法の説明(リスクマネジメント)
- 令和4年度 秋期 午前 問58:ISMS内部監査に関する問題(リスクアセスメント)
- 令和3年度 秋期 午前 問60:指摘事項に関する問題(リスク受容)
- 平成27年度 春期 午前 問41:残留リスクの定義(JIS Q 31000)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)