平成27年度 春期 午前 問41
セキュリティ
残留リスクの定義
JIS Q 31000:2010(リスクマネジメント−原則及び指針)における,残留リスクの定義はどれか。
- ア監査手続を実施しても監査人が重要な不備を発見できないリスク
- イ業務の性質や本来有する特性から生じるリスク
- ウ利益を生む可能性に内在する損失発生の可能性として存在するリスク
- エリスク対応後に残るリスク
答えと解説を見る
✓ これが正解エリスク対応後に残るリスク
解説
リスク対応を打った後に、なお残っているリスクです。
設問は、リスクマネジメントの規格が定める残留リスクの定義を選ばせています。名前がそのまま答えになります。残留とは残ったものという意味ですから、手を打った後になお残っているものを指します。組織はリスクに対して、避ける、小さくする、他者と分け合う、そのまま持つといった対応を選びますが、どれを打っても危険がゼロになることはありません。マルウェア対策の仕組みを入れても、新しい種類には数日効かないことがあり、その分は手元に残ります。ですから、リスク対応後に残るリスクという記述が当てはまります。大切なのは、この残りを承知したうえで受け入れると決めることです。経営者がここまでで良いと判断する対象がこれにあたります。なお、残留リスクには、まだ特定されていないリスクが含まれることもあります。四つの記述はどれも実在する別のリスクなので、いつの時点の話かという一点で見分けると迷いません。出題当時の JIS Q 31000:2010 には残留リスクの定義がありました。その後の改正版では用語の定義が絞られ、残留リスクは JIS Q 0073 の側で定義されています。
ほかの選択肢はなぜ違うのか
- ア監査手続を実施しても監査人が重要な不備を…:監査を行う側が手続を尽くしても重要な不備を見つけられない可能性を述べたもので、主語が組織ではなく監査人です。対応を打つ前か後かという時間の軸の話にもなっていません。
- イ業務の性質や本来有する特性から生じるリス…:業務そのものの性質や特性から生まれる、何の手当てもしていない素の状態の大きさを述べたものです。時間の順で言えば対応の前の姿であり、対応の後に残った分ではありません。
- ウ利益を生む可能性に内在する損失発生の可能…:もうけの見込みと損失の見込みを併せ持つ種類を述べたもので、損得の両面があるという分類の話です。手を打った結果として何が残るかという定義とは、見ている軸が違います。
この問題の用語
- 残留リスクリスク対応を行った後に、なお残っているリスクのことです。承知のうえで保有したリスクも含まれ、回避したリスクは含まれません。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- JIS Q 31000リスクマネジメントの原則と進め方を示す日本産業規格です。組織に合わせて作られるという原則や、リスク特定から対応までの順序が定められています。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
出典:平成27年度 春期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 秋期 午前 問59:監査人が行うフォローアップ(監査人)
- 令和6年度 春期 午前 問40:リスク特定に関する問題(残留リスク)
- 令和5年度 春期 午前 問54:デルファイ法の説明(リスクマネジメント)
- 令和4年度 秋期 午前 問41:リスクアセスメントに関する問題(JIS Q 31000)
- 令和3年度 秋期 午前 問51:フェーズ・ゲートに関する問題(リスク対応)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)