過去問解きまくり研究所 ホーム

情報資産管理とリスクアセスメント・リスク対応|平成28年度 春期 情報セキュリティマネジメント試験 午前 問5

JIS Q 27001において,リスクを受容するプロセスに求められるものはどれか。

解説

リスクを受け入れる判断はリスク所有者の承認が要ります。

リスクを受け入れること(リスク受容)は、放っておくことと同じではありません。この大きさなら抱えてよいと誰かが責任をもって判断し、それを認める手続を踏むところまでが一組になります。設問が引いているのは、ISMSの要求事項をまとめたJIS Q 27001です。出題当時のこの規格は、受け入れると決めたリスクについて、リスク所有者が承認することを求めていました。リスク所有者とは、そのリスクを運用管理することについて権限と責任をもつ人や主体のことです。担当者が一人で抱え込むのではなく、権限をもつ立場の承認を通すことで、誰の責任でその判断がなされたのかが後から辿れる形になります。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられますが、条番号は変わっています。

出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問5

この問題を演習で解く

同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)