令和7年度 秋期 午前Ⅱ 問19
情報セキュリティ管理
リスク対応についての説明
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)におけるリスク対応についての説明として,適切なものはどれか。
- アリスクとその大きさが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス
- イリスクの特質を理解し,リスクレベルを決定するプロセス
- ウリスクの発見,認識及び記述を行うプロセス
- エリスクを修正するプロセス
答えと解説を見る
✓ これが正解エリスクを修正するプロセス
解説
リスク対応は、リスクを修正するプロセスと定義されています。
JIS Q 27000:2019 は、リスクを扱う一連の流れを、リスク特定、リスク分析、リスク評価、リスク対応という段階に分け、それぞれを定義しています。見分ける軸は、そのプロセスがリスクを調べる段階か、リスクに手を加える段階かです。リスク対応は、リスクを修正するプロセスと定義されています。手段を選んでリスクそのものの状態を変えるのがこの段階で、それより前の三つは、リスクを見つけ、理解し、受け入れられるかを判断するための段階です。特定で見つけ、分析で大きさを決め、評価で基準と比べ、対応で変える、と動詞で並べて覚えると取り違えません。
ほかの選択肢はなぜ違うのか
- アリスクとその大きさが受容可能か否かを決定…:リスク分析の結果をリスク基準と比べて、リスクとその大きさが受容できるかを決めるプロセスは、リスク評価の定義です。受け入れられるかの判断までを行う段階で、リスクに手を加えるところは含みません。
- イリスクの特質を理解し,リスクレベルを決定…:リスクの特質を理解し、リスクレベルを決定するプロセスは、リスク分析の定義です。リスクの大きさを見積もる段階であり、見積もったリスクを修正する段階ではありません。
- ウリスクの発見,認識及び記述を行うプロセス:リスクの発見、認識及び記述を行うプロセスは、リスク特定の定義です。どんなリスクがあるかを洗い出す最初の段階で、リスクを変えるための手段を選んで実行する段階とは違います。
この問題の用語
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
出典:令和7年度 秋期 システム監査技術者試験 午前Ⅱ 問19
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問19:CRYPTRECの主な活動内容(情報セキュリティマネジメントシステム)
- 令和5年度 秋期 午前Ⅱ 問19:リスク評価についての説明(リスク基準)
- 令和3年度 秋期 午前Ⅱ 問20(リスク対応)
- 平成31年度 春期 午前Ⅱ 問20(リスク対応)
- 平成21年度 春期 午前Ⅱ 問21:リスク分析に関する記述(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)