情報資産管理とリスクアセスメント・リスク対応|平成29年度 春期 情報セキュリティマネジメント試験 午前 問6
JIS Q 31000:2010(リスクマネジメント-原則及び指針)において,リスクマネジメントは,“リスクについて組織を指揮統制するための調整された活動”と定義されている。そのプロセスを構成する活動の実行順序として,適切なものはどれか。
- リスク特定 → リスク対応 → リスク分析 → リスク評価
- ✓ これが正解リスク特定 → リスク分析 → リスク評価 → リスク対応
- リスク評価 → リスク特定 → リスク分析 → リスク対応
- リスク評価 → リスク分析 → リスク特定 → リスク対応
解説
洗い出し、分析、評価と進んでから対応に移ります。
リスクマネジメントの手順は、まず何が起こり得るかを洗い出すリスク特定から始まります。次に、洗い出したものの性質や起こりやすさ、影響の大きさをつかむリスク分析を行い、その結果をもとに、どこから手を付けるべきかという判断を裏付けるリスク評価を行います。ここまでの三つをまとめてリスクアセスメントと呼びます。見積もりが済んで初めて、避ける、減らす、移す、受け入れるといった手立てを選んで実行するリスク対応へ移ります。大きさが分からないうちに手を打つと、労力の掛けどころを外してしまいます。したがって、特定、分析、評価、対応の順に並ぶものが適切です。
ほかの選択肢はなぜ違うのか
- 手立ての実行が二番目に置かれ、性質や大きさを見極める作業が後ろへ回っています。どれだけの手間を掛けるべきかを決められないまま動くことになり、実行の順序として成り立ちません。
- 先頭に判断を裏付ける段階が置かれていますが、何があるかを挙げる前では裏付ける材料がそろいません。材料をそろえる作業より前に判定を置いている点で、並びが崩れています。
- 判断を裏付ける段階と性質をつかむ段階が、いずれも洗い出しより前に来ています。後ろにあるべき段階から先に始める形になっており、本来の並びと逆向きです。
この問題に関係する言葉
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 31000:2010 は2019年版に置き換わっています。正解は変わりません。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問6
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)