情報資産管理とリスクアセスメント・リスク対応|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問8
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)では,リスクを運用管理することについて,アカウンタビリティ及び権限をもつ人又は主体を何と呼んでいるか。
- 監査員
- トップマネジメント
- 利害関係者
- ✓ これが正解リスク所有者
解説
リスクを運用管理する権限と責任をもつ人がリスク所有者です。
JIS Q 27000 は、リスク所有者を「リスクを運用管理することについて,アカウンタビリティ及び権限をもつ人又は主体」と定めています。効いているのは「運用管理」と「権限」です。あるリスクについて責任をもち、それにどう対応するかを決められる立場。それがリスク所有者です。設問は、この定義文をそのまま言い換えて、その立場を何と呼ぶかを問う形になっています。
ほかの選択肢はなぜ違うのか
- 監査員は、決められた基準どおりに運用されているかを客観的に確かめる役です。物事が正しく行われているかを点検する立場であって、リスクそのものを運用管理する権限をもつ人ではありません。
- トップマネジメントは、最高位で組織を指揮し管理する個人又は人々の集まりです。組織全体の方向づけを担う立場であって、個々のリスクを運用管理する権限をもつ人として名指しされる立場とは別です。
- 利害関係者は、ある活動に影響を与えたり影響を受けたりする個人又は組織を広く指す言葉です。リスクに関心をもつ側ではあっても、それを運用管理する権限をもつ人という意味ではありません。
この問題に関係する言葉
- リスク所有者そのリスクを管理する責任と権限を持つ人や部署のこと。必ずしも経営者とは限らず、受容するリスクを承認するのもこの役割です。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。複数名でもよく、個々のリスクに責任を持つリスク所有者とは役割が違います。
- 利害関係者決定や活動に影響を与える、または影響を受ける人や組織のこと。要件定義で洗い出す対象で、リスク所有者のような責任者は指しません。
- 監査員監査を行い、決められた基準に照らして確かめる役割の人です。リスクを運用管理する権限をもつリスク所有者とは、別の役割です。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 には後継版があります。正解は変わらないとみられます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問8
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)