過去問解きまくり研究所 ホーム

情報資産管理とリスクアセスメント・リスク対応|平成30年度 春期 情報セキュリティマネジメント試験 午前 問3

JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク評価についての説明として,適切なものはどれか。

解説

分析結果をリスク基準と比べ受容の可否を決めるのがリスク評価です。

設問が引くJIS Q 27000:2014は、リスク評価を、リスクとその大きさが受容できるかどうかを決めるために、リスク分析の結果をリスク基準と比較するプロセスと定義しています。リスクアセスメントは、リスク特定、リスク分析、リスク評価という三つが続いた流れになっていて、まずどんなリスクがあるかを洗い出し、次にその特質を理解して大きさを決め、最後に、その大きさをあらかじめ用意しておいたものさしと突き合わせて、受け入れてよいかを判断します。リスク評価はこの最後の判断の段階です。突き合わせる相手がリスク基準であること、そして出口が受容の可否であること、この二つがそろっているのは一つの選択肢だけです。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でもほぼ同じです。正解は変わりません。

出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問3

この問題を演習で解く

同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)