情報資産管理とリスクアセスメント・リスク対応|令和7年度 情報セキュリティマネジメント試験 科目A 問1
JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクマネジメントプロセスに関する記述のうち,適切なものはどれか。
- リスク対応の意義は,プロセスの設計,実施及び結末の質及び効果を保証し,改善することである。
- リスク特定の意義は,リスクに対処するための選択肢を選定し,実施することである。
- リスク評価の意義は,組織の目的の達成を助ける又は妨害する可能性のあるリスクを発見し,認識し,記述することである。
- ✓ これが正解リスク分析の意義は,必要に応じてリスクのレベルを含め,リスクの性質及び特徴を理解することである。
解説
リスク分析はリスクの性質と特徴を理解する段階です。
設問が引く JIS Q 31000:2019 は、リスクマネジメントプロセスの各段階に、それぞれの意義を定めています。リスク分析の意義は「必要に応じてリスクのレベルを含め,リスクの性質及び特徴を理解すること」です。まずどんなリスクがあるかを洗い出し(リスク特定)、次にその中身と大きさを理解し(リスク分析)、それを踏まえて判断を裏付け(リスク評価)、最後に手を打つ(リスク対応)という流れになっています。この設問は、四つの段階の意義を入れ替えて並べているので、どの説明がどの段階のものかを見分ければ解けます。
ほかの選択肢はなぜ違うのか
- プロセスの設計や実施、結末の質と効果を保証して改善するという説明は、活動全体を見張って見直す段階のものです。リスク対応の意義として示されているものではないため、対応付けが誤っています。
- リスクに対処するための選択肢を選定し実施することは、リスク対応の意義です。リスク特定はまだ何があるかを洗い出す段階なので、対処の選択と実施を当てているこの説明は段階が入れ替わっています。
- 目的の達成を助ける、または妨害する可能性のあるリスクを発見し認識して記述することは、リスク特定の意義です。リスク評価に当てているこの説明は、段階の対応付けが誤っています。
この問題に関係する言葉
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:令和7年度 情報セキュリティマネジメント試験 科目A 問1
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)