平成29年度 秋期 午前 問43
セキュリティ
リスクアセスメントに関する問題
リスクアセスメントを構成するプロセスの組合せはどれか。
- アリスク特定,リスク評価,リスク受容
- イリスク特定,リスク分析,リスク評価
- ウリスク分析,リスク対応,リスク受容
- エリスク分析,リスク評価,リスク対応
答えと解説を見る
✓ これが正解イリスク特定,リスク分析,リスク評価
解説
リスクアセスメントは、特定と分析と評価の三つで組み立てます。
リスクアセスメントは、三つの手順をひとまとめにした呼び名です。最初はリスク特定で、どこにどんな危険が潜むかを洗い出します。次のリスク分析では、起こりやすさと影響の大きさを見積もります。最後のリスク評価で、見積もった値を基準に照らして順位を付けます。ここまでが、手を打つ前の見立ての段でした。だから特定と分析と評価を並べた肢が当たりました。リスク対応は、この見立てを受けて実際に手を打つ段です。減らす、移す、避ける、そのまま引き受けるといった選び方をします。リスク受容は、そのうちの一つの選び方に当たりました。どちらも見立ての外側に置かれる働きです。見立てと手当てを分けて覚えると、迷いません。全体はリスクマネジメントと呼ばれ、この二段を含みます。問われたのは、前半の三つだけでした。
ほかの選択肢はなぜ違うのか
- アリスク特定,リスク評価,リスク受容:特定と評価は入っていますが、受容が混ざりました。受容は手を打つ段の選び方です。しかも分析が抜け落ちています。見積もる手順を欠いたままでは、順位が付きません。三つのうち一つが外側の言葉でした。組み合わせが崩れています。
- ウリスク分析,リスク対応,リスク受容:分析だけが見立ての側の言葉でした。対応も受容も、手を打つ段に属します。肝心の特定と評価が抜け落ちています。洗い出しと順位付けを飛ばした形でした。見立ての手順として成り立ちません。三つのうち二つが外側です。並びとして誤りです。
- エリスク分析,リスク評価,リスク対応:分析と評価はどちらも見立ての側です。ところが先頭に来るはずの特定がありません。危険を洗い出す段を飛ばしています。しかも末尾に対応が入り込みました。手を打つ段まで含めてしまいます。前も後ろもはみ出していました。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:平成29年度 秋期 基本情報技術者試験 午前 問43
同じ用語が出る問題
- 令和7年度 科目B 問6:RPOに関する問題(リスクアセスメント)
- 平成31年度 春期 午前 問40:リスクファイナンシングの問題(リスク対応)
- 平成30年度 秋期 午前 問58(リスクアセスメント)
- 平成22年度 春期 午前 問80:ISMSに関する問題(リスク対応)
- 平成21年度 秋期 午前 問60:損害の負担を受容するリスク対応(リスク対応)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)