情報資産管理とリスクアセスメント・リスク対応|平成29年度 春期 情報セキュリティマネジメント試験 午前 問5
JIS Q 31000:2010(リスクマネジメント-原則及び指針)において,リスクマネジメントを効果的なものにするために,組織が順守することが望ましいこととして挙げられている原則はどれか。
- リスクマネジメントは,静的であり,変化が生じたときに終了する。
- ✓ これが正解リスクマネジメントは,組織に合わせて作られる。
- リスクマネジメントは,組織の主要なプロセスから分離した単独の活動である。
- リスクマネジメントは,リスクが顕在化した場合を対象とする。
解説
組織に合わせて作り込むことが原則に挙がっています。
設問が引くのは、リスクマネジメントの原則と指針をまとめた JIS Q 31000:2010 です。ここでいう原則は、リスクマネジメントを形だけで終わらせず効果のあるものにするために、組織が守るとよい心構えを並べたものです。組織が置かれている状況も、抱えているリスクの姿も、組織ごとに違います。だから、よそのやり方をそのまま持ち込むのではなく、その組織の状況とリスクに合わせて作り込む必要があります。リスクマネジメントは組織に合わせて作られるという記述は、この考え方をそのまま述べた原則です。残りの三つは、いずれも原則が示している向きと逆を述べています。
ほかの選択肢はなぜ違うのか
- 変化が起きたところで終わるという書き方は、一度整えれば済むという発想です。組織を取り巻く状況は絶えず動くので、その動きを捉えて繰り返し見直し続けることが求められます。
- 主要な業務から切り離した単独の活動として置くと、日々の意思決定に反映されないまま形だけが残ります。運営の中に組み込んで働かせることこそが求められている姿です。
- リスクが現実になった場合だけを扱うという書き方は、起きてから動く発想です。まだ起きていないものを見積もって先に手を打てるところに、この活動の値打ちがあります。
この問題に関係する言葉
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- JIS Q 31000リスクマネジメントの原則と進め方を示す日本産業規格です。組織に合わせて作られるという原則や、リスク特定から対応までの順序が定められています。
出題当時の情報です(現在との違い)
設問が示す JIS Q 31000:2010 は2019年版に置き換わり、題名も「リスクマネジメント-指針」に変わりました。正解は変わりません。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問5
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)