情報資産管理とリスクアセスメント・リスク対応|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問8
JIS Q 27000におけるリスク評価はどれか。
- 対策を講じることによって,リスクを修正するプロセス
- ✓ これが正解リスクが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス
- リスクの特質を理解し,リスクレベルを決定するプロセス
- リスクの発見,認識及び記述を行うプロセス
解説
分析の結果をリスク基準と比べて受け入れられるか決めます。
リスクを扱う一連の流れは、まずどんなリスクがあるかを洗い出すリスク特定、次にその性質を理解して大きさを決めるリスク分析、そして分析で出た結果を、あらかじめ決めておいたリスク基準と照らして、受け入れてよいかどうかを決めるリスク評価、と続きます。設問が聞いているのはこの最後の判断のところです。用語の規格でも、リスクやその大きさが受容できるか許容できるかを決めるために、リスク分析の結果をリスク基準と比較するプロセスと定められています。手を打つのは判断が済んだ後なので、対策そのものはリスク評価には含まれません。
ほかの選択肢はなぜ違うのか
- 手を打ってリスクを変える働きかけのことで、リスク対応と呼ばれる段階です。受け入れられるかどうかの見極めが済んだ後に来るものなので、その見極めそのものを指す言葉ではありません。
- どういう性質を持ち、どれくらいの大きさなのかを見定める段階で、リスク分析に当たります。ここで出た結果をものさしに照らすのが次の段階なので、両者は前後の関係にあります。
- どんなリスクがあるのかを見つけ出し、それと認めて書き表す段階で、リスク特定に当たります。一連の流れのいちばん最初に来るもので、受け入れの可否を決める場面ではありません。
この問題に関係する言葉
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問8
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)