平成27年度 春期 (特別措置試験) 問53
セキュリティ
リスク回避に該当する事例
ISMSにおけるセキュリティリスクへの対応には,リスク移転,リスク回避,リスク受容及びリスク低減がある。リスク回避に該当する事例はどれか。
- アセキュリティ対策を行って,問題発生の可能性を下げた。
- イ問題発生時の損害に備えて,保険に入った。
- ウリスクが小さいことを確認し,問題発生時は損害を負担することにした。
- エリスクの大きいサービスから撤退した。
答えと解説を見る
✓ これが正解エリスクの大きいサービスから撤退した。
解説
危うさの元そのものを、やめてしまうのが回避になります。
危うさへの手当ては四つに分けられます。起こる見込みや損の大きさを下げる低減、リスク移転のように他へ移すもの、そのまま受け入れる受容、そして元そのものを断つ回避です。設問が聞いているのは最後の一つで、その事業をやめる、その仕組みを使わないといった形になります。危うさを小さくするのではなく、その源をなくしてしまうところが違います。シラバスは四つを、同じ用語例の行に並べています。どれを選ぶかは、起こりやすさと、起きたときの大きさの掛け合わせで決めます。どちらも大きいものは、そもそも手を出さないという判断になります。大きいが滅多に起きないものは、他へ移すのが向きます。よく起きるが小さいものは、手当てをして減らします。どちらも小さいものは、そのまま持ちます。四つの升目に置いて覚えます。
ほかの選択肢はなぜ違うのか
- アセキュリティ対策を行って,問題発生の可能…:手当てをして、起こる見込みのほうを下げた事例です。源は残したまま、小さくする側にあたります。起こりやすいけれど一つひとつは小さい、という危うさへの手なら、こちらが答えになります。いちばん多く使われている手当てになります。
- イ問題発生時の損害に備えて,保険に入った。:損が出たときの負担を、保険の会社へ移した事例です。源も損の大きさも変わらず、負う相手だけが移ります。滅多に起きないが、起きると大きいという危うさへの手なら、こちらが答えです。保険のほか、他社へまるごと任せる形もあります。
- ウリスクが小さいことを確認し,問題発生時は…:小さいと確かめたうえで、そのまま持つことにした事例です。確かめてから決めているので、ただの放置とは違います。どちらも小さいと分かった危うさへの手なら、こちらが答えになります。決めたということを記録に残すのが要点になります。
この問題の用語
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問53
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問40:内部統制の活動内容(リスク移転)
- 令和7年度 問91:リスク対応に関する問題(リスク回避)
- 平成30年度 春期 (特別措置試験) 問61:リスク対応に関する問題(リスク受容)
- 平成29年度 春期 (特別措置試験) 問63:リスク対応に含まれるもの(リスク受容)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)