情報資産管理とリスクアセスメント・リスク対応|令和8年度 情報セキュリティマネジメント試験 科目A 問1
情報セキュリティのリスクマネジメントにおける残留リスクに関する記述のうち,適切なものはどれか。
- 経営者の意思決定に従って保有したリスクは,残留リスクに含まれない。
- 特定されていないリスクは,残留リスクに含まれない。
- ✓ これが正解リスク対応を行った後に残るリスクは,残留リスクである。
- リスクを生じさせる活動を継続しないという決定によって回避したリスクは,残留リスクである。
解説
リスク対応を行った後に残るリスクが残留リスクです。
残留リスクは、リスク対応をひととおり行ったあとになお残っているリスクです。対応してもリスクがまったくの零になることはめったにないので、どこまで残っているかを把握して、受け入れられる水準かどうかを判断します。リスクの保有は、回避や低減と並ぶリスク対応の選択肢の一つです。経営者の判断で保有すると決めたリスクは、対応をした結果として残っているリスクそのもので、規格も残留リスクを「保有リスク」ともいうと注記しています。一方で、活動そのものをやめて回避したリスクは、もう残っていないので残留リスクには入りません。
ほかの選択肢はなぜ違うのか
- 保有は放置ではなく、リスク対応の選択肢の一つです。保有すると決めたリスクは対応の後に残っているリスクそのもので、規格は残留リスクを「保有リスク」ともいうと注記しています。だから残留リスクに含まれないとするこの記述は誤りです。
- 規格は、残留リスクには特定されていないリスクが含まれ得ると注記しています。気づかれていないだけで実際には残っているのだから、含まれないとするこの記述は適切ではありません。
- 活動を続けないと決めて回避したリスクは、その活動をやめた時点でなくなります。残っていないのだから残留リスクではないので、この記述は当てはまりません。
この問題に関係する言葉
- 残留リスクリスク対応を行った後に、なお残っているリスクのことです。承知のうえで保有したリスクも含まれ、回避したリスクは含まれません。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
出典:令和8年度 情報セキュリティマネジメント試験 科目A 問1
同じ単元をまとめて解くなら情報資産管理とリスクアセスメント・リスク対応へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)