平成27年度 秋期 午前Ⅱ 問1
サービスマネジメント
JIS Q 31000の問題
ITILでは,リスクを管理する際のフレームワークの一つとして,Risk ITフレームワークを取り上げている。Risk ITフレームワークの説明はどれか。
- ア“原則”,“アプローチ”,“プロセス”,“組込みとレビュー”の四つの概念に基づくフレームワークを適用し,プロセスは“識別”,“評価”,“計画”,“実施”のステップに従ってリスクを管理する。
- イ“コミュニケーション及び協議”,“組織の状況の確定”,“リスクアセスメント”,“リスク対応”,“モニタリング及びレビュー”の五つのプロセスに基づき,リスクを管理する。
- ウ“リスクガバナンス”,“リスク評価”,“リスク対応”の三つの領域において,事業目標と関連付けて,リスクを管理する。
- エ“リスクマネジメントは,不確かさに明確に対処する”といったリスクマネジメントの11の原則を遵守して,効果的にリスクを管理する。
答えと解説を見る
✓ これが正解ウ“リスクガバナンス”,“リスク評価”,“リスク対応”の三つの領域において,事業目標と関連付けて,リスクを管理する。
解説
Risk ITは3領域で、事業目標と結び付けてリスクを管理します。
Risk ITフレームワークは、ITに関わるリスクを事業の目標と結び付けて扱うための枠組みで、リスクガバナンス、リスク評価、リスク対応の三つの領域で構成されます。見分ける軸は、それぞれの肢がいくつの要素を、どんな名前で並べているかです。三つの領域を挙げ、事業目標との関連付けをうたう説明が、この枠組みの形と合っています。ほかの肢は、原則・アプローチ・プロセスなどの概念で組み立てる別の枠組みや、リスクマネジメントの一般的なプロセスと原則を定めた規格の説明です。3領域、5プロセス、11原則のように、数と名前を組にして覚えると取り違えません。
ほかの選択肢はなぜ違うのか
- ア“原則”,“アプローチ”,“プロセス”,…:原則、アプローチ、プロセス、組込みとレビューの四つの概念で組み立て、識別・評価・計画・実施の手順でリスクを扱うのは、別のリスク管理の枠組みの説明です。三つの領域で事業目標と関連付けるRisk ITの形とは合いません。
- イ“コミュニケーション及び協議”,“組織の…:コミュニケーション及び協議から始まり、組織の状況の確定、リスクアセスメント、リスク対応、モニタリング及びレビューと続く五つの並びは、JIS Q 31000 が示すリスクマネジメントのプロセスの形です。Risk ITの三つの領域とは構成が違います。
- エ“リスクマネジメントは,不確かさに明確に…:不確かさに明確に対処するといった原則を11個並べて守らせる考え方は、JIS Q 31000 の出題当時の版が示していたリスクマネジメントの原則です。原則を数え上げる説明であり、三つの領域で組み立てるRisk ITの説明ではありません。
この問題の用語
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- JIS Q 31000リスクマネジメントの原則と進め方を示す日本産業規格です。組織に合わせて作られるという原則や、リスク特定から対応までの順序が定められています。
- レビュー決めたことや作ったものを、あらためて見直すことをいいます。設計書やプログラムの誤りを早く見つけるために、関係者で行うことが多いです。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- モニタリング活動が決めたとおり行われているかを継続して監視すること。システムの稼働や計画の進み具合を見て、異常やずれに早く気づくために行います。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
出典:平成27年度 秋期 ITサービスマネージャ試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問16:リスクマトリックスの定義(リスクマネジメント)
- 令和6年度 春期 午前Ⅱ 問16(リスク評価)
- 令和4年度 春期 午前Ⅱ 問19:転嫁に該当するもの(リスク対応)
- 平成28年度 秋期 午前Ⅱ 問15:内部統制に関する問題(モニタリング)
- 平成23年度 秋期 午前Ⅱ 問10:JIS Q 20000の問題(リスクアセスメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)