情報資産管理とリスクアセスメント・リスク対応|平成28年度 春期 情報セキュリティマネジメント試験 午前 問5
JIS Q 27001において,リスクを受容するプロセスに求められるものはどれか。
- ✓ これが正解受容するリスクについては,リスク所有者が承認すること
- 受容するリスクをモニタリングやレビューの対象外とすること
- リスクの受容は,リスク分析前に行うこと
- リスクを受容するかどうかは,リスク対応後に決定すること
解説
リスクを受け入れる判断はリスク所有者の承認が要ります。
リスクを受け入れること(リスク受容)は、放っておくことと同じではありません。この大きさなら抱えてよいと誰かが責任をもって判断し、それを認める手続を踏むところまでが一組になります。設問が引いているのは、ISMSの要求事項をまとめたJIS Q 27001です。出題当時のこの規格は、受け入れると決めたリスクについて、リスク所有者が承認することを求めていました。リスク所有者とは、そのリスクを運用管理することについて権限と責任をもつ人や主体のことです。担当者が一人で抱え込むのではなく、権限をもつ立場の承認を通すことで、誰の責任でその判断がなされたのかが後から辿れる形になります。
ほかの選択肢はなぜ違うのか
- いったん受け入れたリスクでも、事業や環境が動けば大きさは変わります。だからモニタリングやレビューの枠から外すのではなく、その後も見続けることが要る側であり、この記述は向きが反対になっています。
- どれほどの大きさなのか分からないうちに、抱えてよいかどうかは決められません。分析より前に置くというこの順序では、判断の材料がそろわないまま結論を出すことになってしまいます。
- 抱えるという選び方そのものが、リスク対応として取り得る道の一つです。ほかの手立てをすべて終えてから改めて決めるという段取りではないため、この記述は位置づけを取り違えています。
この問題に関係する言葉
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
- リスク所有者そのリスクを管理する責任と権限を持つ人や部署のこと。必ずしも経営者とは限らず、受容するリスクを承認するのもこの役割です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- モニタリング活動が決めたとおり行われているかを継続して監視すること。受け入れると決めたリスクも、監視やレビューの対象から外しません。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられますが、条番号は変わっています。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問5
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)