セキュリティ|令和5年度 ITパスポート試験 問72
情報セキュリティのリスクマネジメントにおけるリスク対応を,リスク回避,リスク共有,リスク低減及びリスク保有の四つに分類したとき,リスク共有の説明として,適切なものはどれか。
- 個人情報を取り扱わないなど,リスクを伴う活動自体を停止したり,リスク要因を根本的に排除したりすること
- 災害に備えてデータセンターを地理的に離れた複数の場所に分散するなど,リスクの発生確率や損害を減らす対策を講じること
- ✓ これが正解保険への加入など,リスクを一定の合意の下に別の組織へ移転又は分散することによって,リスクが顕在化したときの損害を低減すること
- リスクの発生確率やリスクが発生したときの損害が小さいと考えられる場合に,リスクを認識した上で特に対策を講じず,そのリスクを受け入れること
解説
保険などで、損害を別の組織へ移したり分け合ったりします。
リスク対応は、そのリスクにどう向き合うかで四つに分かれます。リスク共有は、保険への加入のように、あらかじめ合意したうえで、損害の負担を別の組織へ移したり、複数で分け合ったりするやり方です。起きる見込みそのものは変わりませんが、起きたときに自社がかぶる痛手を小さくできます。ほかの三つは、活動そのものをやめるリスク回避、起こりにくくしたり被害を小さくしたりするリスク低減、小さいと見て受け入れるリスク保有です。同じ言葉づかいが年によって変わることもあり、令和7年度の問いでは同じ考え方がリスク移転という語で問われています。よって適切なのは、保険への加入などで別の組織へ移転又は分散するという説明です。
ほかの選択肢はなぜ違うのか
- 個人情報を取り扱わないなど、リスクを伴う活動自体を停止したり、要因を根本的に排除したりすることは、リスク回避の説明です。危険の源を断つやり方であって、損害を誰かと分け合う形ではありません。
- データセンターを地理的に離れた複数の場所に分散するなど、発生確率や損害を減らす対策を講じることは、リスク低減の説明です。自社の中で手を打つ形なので、別の組織へ移すという性質は持ちません。
- 発生確率や損害が小さいと考えられる場合に、認識した上で特に対策を講じず受け入れることは、リスク保有の説明です。あえて何もしない選択であり、保険のように誰かへ移す動きは含みません。受け入れるのか、誰かへ移すのか。同じように小さな損害でも、選ぶ手は違います。
この問題に関係する言葉
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスク共有保険への加入などで、リスクを他者と分け合う対応のことです。活動をやめて損失そのものをなくすリスク回避とは違います。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク低減
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
出典:令和5年度 ITパスポート試験 問72
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)