セキュリティ|令和4年度 ITパスポート試験 問76
情報セキュリティのリスクマネジメントにおけるリスク対応を,リスク回避,リスク共有,リスク低減及びリスク保有の四つに分類するとき,情報漏えい発生時の損害に備えてサイバー保険に入ることはどれに分類されるか。
- リスク回避
- ✓ これが正解リスク共有
- リスク低減
- リスク保有
解説
保険に入るのは、損害の負担を他者と分け合うリスク共有です。
リスク対応は、危険にどう向き合うかで四つに分かれます。危険のもとになる活動そのものをやめてしまうのがリスク回避、起きる見込みや起きたときの被害を小さくするのがリスク低減、そのまま受け入れて備えないのがリスク保有、そして損害の負担を他の相手と分け合うのがリスク共有です。サイバー保険に入るのは、情報が漏れたときの金銭の負担を保険会社に引き受けてもらう取決めですから、四つのうちリスク共有に当たります。この分類はリスク移転と呼ばれることもあり、呼び名は違っても、外の相手に負担を移すという中身は同じです。漏えいそのものが起きにくくなるわけではない点に気をつけてください。四つのどれかは、危険そのものを減らしたのか、負担の行き先を変えたのかで見分けます。よって分類されるのはリスク共有です。
ほかの選択肢はなぜ違うのか
- リスク回避は、危険のもとになっている活動そのものをやめてしまう対応です。たとえば個人情報を扱う事業から手を引くといった選び方がこれにあたります。保険に入ることは事業を続けることが前提なので、当てはまりません。
- リスク低減は、起きる見込みを下げたり、起きたときの被害を小さくしたりする対応です。暗号化や権限の絞り込みがこれにあたります。保険は漏えいそのものを起きにくくするわけではないので、この分類には入りません。減らしているのは危険そのもので、負担の行き先ではありません。
- リスク保有は、対策の費用に見合わないなどの理由で、そのまま受け入れて特別な手当てをしない対応です。保険料を払って備えている時点で、何もせずに受け入れているとはいえないので、当てはまりません。
この問題に関係する言葉
- リスク共有保険への加入などで、リスクを他者と分け合う対応のことです。活動をやめて損失そのものをなくすリスク回避とは違います。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
出典:令和4年度 ITパスポート試験 問76
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)