過去問解きまくり研究所 ホーム

情報資産管理とリスクアセスメント・リスク対応|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問7

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に従ったリスク評価において,情報セキュリティリスクが受容可能か否かの意思決定を行う際に,リスク分析結果と比較するものはどれか。

解説

分析結果と比べるのは先に決めておいたリスク基準です。

設問が引く JIS Q 27001:2014 に従ったリスク評価は、見積もったリスクの大きさを、あらかじめ決めておいた物差しと突き合わせて、そのリスクを受け入れてよいかどうかを決める段階です。この物差しにあたるのが、組織の情報セキュリティのリスク基準です。どこまでなら受け入れられるのかを先に決めておくからこそ、見積もった大きさが基準を超えるかどうかという形で判断でき、担当者によって結論がぶれずにすみます。リスクアセスメントの流れで言えば、どんなリスクがあるかを洗い出すリスク特定、その特質を理解して大きさを決めるリスク分析、そしてその結果をリスク基準と比べて受容の可否を決めるリスク評価、という並びになり、比較の相手として置かれているのがリスク基準です。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられますが、条番号は変わっています。

出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問7

この問題を演習で解く

同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)