過去問解きまくり研究所 ホーム

情報資産管理とリスクアセスメント・リスク対応|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問7

JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク分析の定義はどれか。

解説

リスクの特質を理解しリスクレベルを決定するのがリスク分析です。

設問が引くJIS Q 27000:2014は、リスク分析を、リスクの特質を理解し、リスクレベルを決定するプロセスと定義しています。リスクアセスメントの中の位置づけで見ると、まずどんなリスクがあるかを発見して洗い出し(リスク特定)、次にその中身を理解して大きさを見積もり(リスク分析)、その結果をリスク基準と突き合わせて受容できるかを判断します(リスク評価)。リスク分析はこの真ん中の段階で、リスクレベルという大きさの決定までを受け持ちます。なお、このリスク分析の定義文は、現行のJIS Q 27000:2019でも同じです。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でも同じです。正解は変わりません。

出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問7

この問題を演習で解く

同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)