情報資産管理とリスクアセスメント・リスク対応|平成30年度 春期 情報セキュリティマネジメント試験 午前 問2
リスク対応のうち,リスクの回避に該当するものはどれか。
- リスクが顕在化する可能性を低減するために,情報システムのハードウェア構成を冗長化する。
- リスクの顕在化に伴う被害からの復旧に掛かる費用を算定し,保険を掛ける。
- ✓ これが正解リスクレベルが大きいと評価した情報システムを用いるサービスの提供をやめる。
- リスクレベルが小さいので特別な対応をとらないという意思決定をする。
解説
危ないサービスの提供そのものをやめるのがリスク回避です。
リスク対応には向きの違ういくつかのやり方があり、リスク回避はその中で、リスクを生む活動そのものを行わないと決める対応です。起こりにくくするのでもなく、起きたときの損失を埋め合わせるのでもなく、リスクが生まれる元を手放してしまうところに特徴があります。リスクレベルが大きいと評価した情報システムを用いるサービスの提供をやめるという判断は、まさにその活動を取りやめる決定なので、リスク回避に当たります。ほかの三つは、いずれも活動を続けることを前提にして、発生を抑え込む、損失を金銭で手当てする、そのまま抱えると決める、という別の向きの対応です。
ほかの選択肢はなぜ違うのか
- ハードウェアの構成を冗長化して顕在化の可能性を下げる手当ては、事業を続けながら発生を抑え込むリスクコントロールの側にあります。活動そのものを取りやめる決定ではありません。
- 復旧に掛かる費用を算定して保険を掛けるのは、損失が出たあとの金銭面の手当てで、リスクファイナンシングやリスク移転として整理されます。サービスは続ける前提の備えです。
- 小さいと判断して特別な手を打たないまま抱えると決めるのは、リスク保有あるいはリスク受容と呼ばれる対応です。活動をやめるという決断とは正反対の位置にあります。
この問題に関係する言葉
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスクファイナンシングリスクが現実になったときの損失を、お金の備えで埋める対応。保険を掛ける、あらかじめ資金を積んでおくといった手当てがこれにあたります。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問2
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)