過去問解きまくり研究所 ホーム

情報資産管理とリスクアセスメント・リスク対応|平成29年度 春期 情報セキュリティマネジメント試験 午前 問6

JIS Q 31000:2010(リスクマネジメント-原則及び指針)において,リスクマネジメントは,“リスクについて組織を指揮統制するための調整された活動”と定義されている。そのプロセスを構成する活動の実行順序として,適切なものはどれか。

解説

洗い出し、分析、評価と進んでから対応に移ります。

リスクマネジメントの手順は、まず何が起こり得るかを洗い出すリスク特定から始まります。次に、洗い出したものの性質や起こりやすさ、影響の大きさをつかむリスク分析を行い、その結果をもとに、どこから手を付けるべきかという判断を裏付けるリスク評価を行います。ここまでの三つをまとめてリスクアセスメントと呼びます。見積もりが済んで初めて、避ける、減らす、移す、受け入れるといった手立てを選んで実行するリスク対応へ移ります。大きさが分からないうちに手を打つと、労力の掛けどころを外してしまいます。したがって、特定、分析、評価、対応の順に並ぶものが適切です。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が示す JIS Q 31000:2010 は2019年版に置き換わっています。正解は変わりません。

出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問6

この問題を演習で解く

同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)