情報資産管理とリスクアセスメント・リスク対応|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問9
JIS Q 31000:2010における残留リスクの定義はどれか。
- 監査手続を実施しても監査人が重要な不備を発見できないリスク
- 業務の性質や本来有する特性から生じるリスク
- 利益を生む可能性に内在する損失発生の可能性として存在するリスク
- ✓ これが正解リスク対応後に残るリスク
解説
残留リスクはリスク対応を行った後に残るリスクです。
残留リスクは、リスク対応をひととおり行ったあとになお残っているリスクのことです。対策を打ってもリスクがまったくの零になることはめったにないので、どれだけ残っているかを把握し、受け入れられる水準かどうかを確かめます。手を打たずに抱えると決めたリスクも、残っている以上は残留リスクに数えます。逆に、活動そのものをやめて回避したものは、もう残っていないので含まれません。この言葉は、監査の場面で使われる言い方や、もうけと損失の両方があり得る種類のリスクを指す言い方と紛れやすいのですが、対応の後に残る、という一点で見分けられます。
ほかの選択肢はなぜ違うのか
- 手続を尽くしても監査を行う人が重要な不備を見つけられずに終わってしまう、という危うさを指す言い方です。対策を打った後に何が残るのかという話とは、そもそも舞台が違います。
- その仕事の性質や、もともと備わっている特徴から生まれる危うさを指す言い方です。手を打つ前から存在しているものなので、対応を終えた後になお残っている分を指す言葉ではありません。
- もうけが出る見込みの裏側に、損失が出る見込みも抱えている、という種類のリスクを指す言い方です。損得どちらにも振れる性質を述べたもので、対応後に残る分量の話ではありません。
この問題に関係する言葉
- 残留リスクリスク対応を行った後に、なお残っているリスクのことです。承知のうえで保有したリスクも含まれ、回避したリスクは含まれません。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
出題当時の情報です(現在との違い)
設問が示す JIS Q 31000:2010 は現行版ではありません。現行版に残留リスクの定義は無く、JIS Q 27000 側にあります。正解は変わりません。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問9
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)