ISMS・諸規程・情報セキュリティ継続|平成28年度 春期 情報セキュリティマネジメント試験 午前 問49
事業継続計画の策定に際し,リスクへの対応として適切なものはどれか。
- 全リスクを網羅的に洗い出し,リスクがゼロとなるように策定する。
- ✓ これが正解想定するリスクのうち,許容できる損失を超えるものを優先的に対処する。
- 想定するリスクの全てについて,発生時の対応策をとることを目的とする。
- 想定するリスクの優先度に差をつけずに検討する。
解説
許容できる損失を超えるリスクから優先して対処します。
事業継続計画を立てるとき、使える人手も時間もお金も限りがあります。そこでリスクアセスメントによって、起こりやすさと起きたときの影響の大きさを見積もり、組織として受け入れられる損失の水準と照らし合わせます。その水準を超えてしまうもの、つまり起きたら事業が立ち行かなくなるようなものから先に手を打つのが、限られた資源の使い方として理にかなっています。水準の内側に収まるものについては、いったん受け入れたうえで様子を見るというリスク受容の判断もできます。重いものから順に対処するという進め方が、リスク対応の考え方に沿った形です。
ほかの選択肢はなぜ違うのか
- 洗い出しを漏れなく行うこと自体は大切ですが、残るものをまったくゼロにする水準を目標に据えると、費用も時間も際限なく膨らみます。到達できない目標を掲げた計画は、実際には動かせなくなります。
- 想定した全部に発生時の手当てを用意することをねらいに置くと、限られた資源が薄く広がってしまい、止めてはいけない業務への備えまで手薄になります。どこから守るかの見極めが抜け落ちています。
- 重いものと軽いものを横並びのまま検討する進め方では、先に備えるべきものが後回しになりかねません。差をつけないやり方は公平に見えて、限られた資源をどこへ配るかという判断を手放しています。
この問題に関係する言葉
- 事業継続計画予期せぬ事態でも重要な業務を続けられるよう、事前に決めておく行動計画。全業務を同じ水準で守るのではなく、優先順位をつけて策定します。
- BCP事業継続計画のこと。災害やシステム障害が起きても重要業務を続けるために、平時のうちに決めておく行動計画を指します。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問49
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)