情報資産管理とリスクアセスメント・リスク対応|令和6年度 情報セキュリティマネジメント試験 科目A 問1
JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクアセスメントを構成するプロセスの組合せはどれか。
- リスク特定,リスク評価,リスク受容
- ✓ これが正解リスク特定,リスク分析,リスク評価
- リスク分析,リスク対応,リスク受容
- リスク分析,リスク評価,リスク対応
解説
リスク特定・リスク分析・リスク評価の三つで構成されます。
リスクアセスメントは、用語をまとめた規格 JIS Q 27000 で「リスク特定,リスク分析及びリスク評価のプロセス全体」と定められています。まずどんなリスクがあるかを洗い出し、次にその性質と大きさを理解し、そのうえで判断を裏付ける。この三つがひと続きの見積り作業です。よく混ざるのがリスク対応とリスク受容で、これらはアセスメントの結果を受けて手を打つ側の話なので、アセスメントの構成には入りません。見積るところまでがアセスメント、と区切って覚えると混ざりません。
ほかの選択肢はなぜ違うのか
- リスク受容は、見積った結果を踏まえてそのリスクを受け入れると決めることで、アセスメントの後に来る判断です。しかもこの組合せには、真ん中に来るリスク分析が欠けています。余分なものが入り、必要なものが抜けているので、構成として成り立ちません。
- リスク対応もリスク受容も、アセスメントの結果を受けて手を打つ側の活動です。しかもリスク特定が欠けているため、洗い出しから始まるアセスメントの構成にはなりません。
- リスク分析とリスク評価は含まれますが、リスク対応はアセスメントの後の段階です。さらに最初のリスク特定が欠けているので、この組合せは構成として成り立ちません。
この問題に関係する言葉
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
出典:令和6年度 情報セキュリティマネジメント試験 科目A 問1
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)