平成30年度 春期 (特別措置試験) 問61
セキュリティ
リスク対応に関する問題
情報セキュリティリスクへの対応には,リスク移転,リスク回避,リスク受容及びリスク低減がある。リスク受容に該当する記述はどれか。
- アセキュリティ対策を行って,問題発生の可能性を下げること
- イ特段の対応は行わずに,損害発生時の負担を想定しておくこと
- ウ保険などによってリスクを他者などに移すこと
- エ問題の発生要因を排除してリスクが発生する可能性を取り去ること
答えと解説を見る
✓ これが正解イ特段の対応は行わずに,損害発生時の負担を想定しておくこと
解説
手を打たずに、損害が出たときの負担を見込んでおく対応です。
リスク対応は、四つに分けて考えます。一つ目は、対策を打って起きる見込みそのものを小さくするやり方です。二つ目は、起きる元になっていることをやめて、そもそも起こらないようにするやり方です。三つ目は、保険などを使って、負担する相手を別のところへ移すやり方です。四つ目が、あえて手を打たず、起きたときの損害は自分で引き受けると決めておくやり方で、設問が聞いているのはこれです。大事なのは、何も考えていないのと、引き受けると決めているのは違うという点です。決めている側は、損害の大きさをあらかじめ見積もっています。対策にかける費用のほうが重いと判断したから手を打たない。だから、負担を想定しておくと書いてある側が当てはまります。四つの名前は、損害を最後に誰が引き受けるかで並べ直すと混ざりません。
ほかの選択肢はなぜ違うのか
- アセキュリティ対策を行って,問題発生の可能…:対策を行って問題が起きる見込みを下げることは、起きにくくする側の対応です。手を打っている時点で、あえて打たないと決める対応とは向きが逆になります。負担を誰が引き受けるかの話ではなく、起きる確率を動かす話です。
- ウ保険などによってリスクを他者などに移すこ…:保険などによって他者に移すことは、損害を引き受ける相手を自分の外へ動かす対応です。設問が聞いているのは、引き受ける相手が自分のままで、あえて対応を取らないと決める側です。移す先があるかどうかで見分けられます。
- エ問題の発生要因を排除してリスクが発生する…:発生要因を排除して起きる可能性を取り去ることは、原因そのものをなくす側の対応です。損害を引き受けるという話がそもそも出てきません。設問が求めているのは、起きることを認めたうえで負担を見込んでおく側です。起きる前提かどうかが違います。
この問題の用語
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
出典:平成30年度 春期 ITパスポート試験(特別措置試験) 問61
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスク対応)
- 令和8年度 問40:内部統制の活動内容(リスク移転)
- 令和7年度 問91:リスク対応に関する問題(リスク回避)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 平成29年度 春期 (特別措置試験) 問63:リスク対応に含まれるもの(リスク受容)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)