平成30年度 秋期 午前Ⅱ 問25
セキュリティ
リスク回避に該当するもの
個人情報の漏えいリスクに関するリスク対応のうち,リスク回避に該当するものはどれか。
- ア個人情報の重要性と対策費用を勘案し,あえて対策をとらない。
- イ個人情報の保管場所に外部の者が侵入できないように,入退室をより厳重に管理する。
- ウ個人情報を含む情報資産を外部のデータセンタで保管する。
- エ取得済みの個人情報を消去し,新たな取得を禁止する。
答えと解説を見る
✓ これが正解エ取得済みの個人情報を消去し,新たな取得を禁止する。
解説
個人情報を消去し新たな取得を禁じ、リスクの源をなくすのがリスク回避です。
リスク対応には、リスクの原因となる活動そのものをやめるリスク回避、発生の可能性や影響を小さくするリスク低減、保険や外部委託などで他者とリスクを分け合うリスク移転(共有)、対策をとらずに受け入れるリスク保有(受容)があります。個人情報の漏えいリスクに対して、取得済みの個人情報を消去し、新たな取得も禁止すれば、漏えいする個人情報そのものがなくなります。リスクの源を取り除いて、リスクが生じる状況から抜け出しているので、リスク回避に当たります。見分ける軸は、リスクの原因をなくすのか、小さくするのか、他者に分けるのか、そのまま抱えるのかです。四つの対応を動詞で区別して覚えると判断しやすくなります。
ほかの選択肢はなぜ違うのか
- ア個人情報の重要性と対策費用を勘案し,あえ…:個人情報の重要性と対策費用を比べたうえで、あえて対策をとらないのは、リスクを承知で受け入れるリスク保有(受容)です。個人情報を持ち続けているので、リスクの源はなくなっていません。
- イ個人情報の保管場所に外部の者が侵入できな…:入退室の管理を厳しくして外部の者が保管場所に入れないようにするのは、漏えいの起こりやすさを下げる対策で、リスク低減に当たります。個人情報自体は保有し続けるのでリスク回避ではありません。
- ウ個人情報を含む情報資産を外部のデータセン…:個人情報を含む情報資産を外部のデータセンタに預けて保管するのは、保管の管理を外部と分担する対応で、リスク移転(共有)の考え方に当たります。個人情報を持つこと自体はやめていません。
この問題の用語
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:平成30年度 秋期 ITストラテジスト試験 午前Ⅱ 問25
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)