平成29年度 春期 午前Ⅱ 問9
情報セキュリティ管理
リスク回避に該当するもの
個人情報の漏えいに関するリスク対応のうち,リスク回避に該当するものはどれか。
- ア個人情報の重要性と対策費用を勘案し,あえて対策をとらない。
- イ個人情報の保管場所に外部の者が侵入できないように,入退室をより厳重に管理する。
- ウ個人情報を含む情報資産を外部のデータセンタに預託する。
- エ収集済みの個人情報を消去し,新たな収集を禁止する。
答えと解説を見る
✓ これが正解エ収集済みの個人情報を消去し,新たな収集を禁止する。
解説
個人情報を消して集めるのをやめるのがリスク回避です。
リスク対応は、回避、低減、移転、保有の4つに分けて考えます。回避は、リスクの原因となる活動そのものをやめることです。低減は対策によってリスクを小さくすること、移転はリスクを他者に移すこと、保有はリスクを承知したうえで受け入れることです。個人情報の漏えいというリスクで考えると、漏えいする対象である個人情報を消去し、新たに集めることもやめれば、原因そのものがなくなります。これが回避に当たります。どの対応も、リスクの原因がその後も残るかどうかで見分けられます。
ほかの選択肢はなぜ違うのか
- ア個人情報の重要性と対策費用を勘案し,あえ…:重要性と対策費用を比べ、あえて対策をとらないという判断は、リスクを受け入れるリスク保有(受容)に当たります。個人情報は手元に残ったままで、それを取り除く対応ではありません。
- イ個人情報の保管場所に外部の者が侵入できな…:入退室の管理を厳重にして外部の者の侵入を防ぐのは、漏えいの起こりやすさを下げるリスク低減です。個人情報を保管し続けていることに変わりはなく、漏れる対象は残っています。
- ウ個人情報を含む情報資産を外部のデータセン…:情報資産を外部のデータセンタに預託するのは、管理の負担やリスクを他者に移すリスク移転に当たります。保険や業務の委託と並ぶ典型的な移転の例で、個人情報そのものはなくなっていません。
この問題の用語
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- 個人情報生きている個人を特定できる情報。氏名や生年月日のほか、ほかの情報と組み合わせれば特定できるものも含みます。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問10(リスク対応)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(情報資産)
- 平成29年度 秋期 午前Ⅱ 問12(リスク対応)
- 平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7:リスク回避に該当するもの(リスク回避)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(リスク回避)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)