情報資産管理とリスクアセスメント・リスク対応|令和元年度 秋期 情報セキュリティマネジメント試験 午前 問3
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,リスクを受容するプロセスに求められるものはどれか。
- ✓ これが正解受容するリスクについては,リスク所有者が承認すること
- 受容するリスクを監視やレビューの対象外とすること
- リスクの受容は,リスク分析前に行うこと
- リスクを受容するかどうかは,リスク対応後に決定すること
解説
受容するリスクはリスク所有者の承認が求められます。
設問が引いているのは JIS Q 27001:2014 の要求事項です。リスクを受け入れる(受容する)という判断は、そのリスクについて責任と権限をもつ人、つまりリスク所有者が承認しなければならないとされています。担当者が独断で受け入れてよいと決められるものではありません。受容は、リスクを分析して評価したうえで選ぶリスク対応の選択肢の一つであり、承認という手続を通すことで、誰が責任をもってその判断をしたのかが残ります。
ほかの選択肢はなぜ違うのか
- 受け入れると決めたリスクも、状況が変われば大きさが変わります。監視やレビューの対象から外してよいわけではなく、引き続き見ていく必要があるので、この記述は求められるものとは逆です。
- リスクの大きさが分からないうちに受け入れるかどうかは決められません。受容の判断は分析より前ではなく、リスクを分析して評価したあとに行うものなので、この記述は当てはまりません。
- 対応をすべて終えてから受容するかを決めるという順序ではありません。受容そのものがリスクへの対応の選択肢の一つとして扱われるので、対応後に決定するとするこの記述は手順が合いません。
この問題に関係する言葉
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
- リスク所有者そのリスクを管理する責任と権限を持つ人や部署のこと。必ずしも経営者とは限らず、受容するリスクを承認するのもこの役割です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出題当時の情報です(現在との違い)
設問が明示する JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問3
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)