情報資産管理とリスクアセスメント・リスク対応|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問6
リスク対応のうち,リスクファイナンシングに該当するものはどれか。
- システム被害につながるリスクの発生を抑える対策に資金を投入する。
- リスクが大きいと評価されたシステムを廃止し,新たなセキュアなシステムの構築に資金を投入する。
- リスクが顕在化した場合のシステム被害を小さくする設備に資金を投入する。
- ✓ これが正解リスクによってシステムが被害を受けた場合を想定して保険を掛ける。
解説
保険を掛けて損失に備えるのはリスクファイナンシングです。
リスク対応は、リスクの発生や影響そのものを抑えるリスクコントロールと、リスクが現実になったときの損失を金銭面で手当てするリスクファイナンシングに大別できます。システムが被害を受けるリスクを想定して保険を掛けることは、被害そのものを減らすのではなく、被害が出たときの損失を保険金で埋め合わせる備えなので、リスクファイナンシングの典型です。損失の負担を保険会社へ移すという意味で、リスク移転の形にも当たります。残りの三つは、発生を抑える、影響を小さくする、原因そのものを断つと手立てはそれぞれ違いますが、いずれもリスクそのものへ働きかける対策に資金を使う話であり、リスクコントロールの側です。
ほかの選択肢はなぜ違うのか
- リスクの顕在化を抑える対策への資金投入は、発生そのものを減らすリスクコントロールです。起きたときの損失を金銭で埋め合わせる備えではありません。
- リスクが大きいシステムを廃止して新しいセキュアなシステムに置き換えるのは、リスクの原因を断つリスク回避に当たる対応です。損失の金銭的な手当てではありません。
- 被害を小さくする設備への資金投入は、影響の低減を狙うリスクコントロールです。損失が出たときに資金面で補う備えとは性格が異なります。
この問題に関係する言葉
- リスクファイナンシングリスクが現実になったときの損失を、お金の備えで埋める対応。保険を掛ける、あらかじめ資金を積んでおくといった手当てがこれにあたります。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問6
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)