令和4年度 問76
セキュリティ
リスク移転に関する問題
情報セキュリティのリスクマネジメントにおけるリスク対応を,リスク回避,リスク共有,リスク低減及びリスク保有の四つに分類するとき,情報漏えい発生時の損害に備えてサイバー保険に入ることはどれに分類されるか。
- アリスク回避
- イリスク共有
- ウリスク低減
- エリスク保有
答えと解説を見る
✓ これが正解イリスク共有
解説
保険に入るのは、損害の負担を他者と分け合うリスク共有です。
リスク対応は、危険にどう向き合うかで四つに分かれます。危険のもとになる活動そのものをやめてしまうのがリスク回避、起きる見込みや起きたときの被害を小さくするのがリスク低減、そのまま受け入れて備えないのがリスク保有、そして損害の負担を他の相手と分け合うのがリスク共有です。サイバー保険に入るのは、情報が漏れたときの金銭の負担を保険会社に引き受けてもらう取決めですから、四つのうちリスク共有に当たります。この分類はリスク移転と呼ばれることもあり、呼び名は違っても、外の相手に負担を移すという中身は同じです。漏えいそのものが起きにくくなるわけではない点に気をつけてください。四つのどれかは、危険そのものを減らしたのか、負担の行き先を変えたのかで見分けます。よって分類されるのはリスク共有です。
ほかの選択肢はなぜ違うのか
- アリスク回避:リスク回避は、危険のもとになっている活動そのものをやめてしまう対応です。たとえば個人情報を扱う事業から手を引くといった選び方がこれにあたります。保険に入ることは事業を続けることが前提なので、当てはまりません。
- ウリスク低減:リスク低減は、起きる見込みを下げたり、起きたときの被害を小さくしたりする対応です。暗号化や権限の絞り込みがこれにあたります。保険は漏えいそのものを起きにくくするわけではないので、この分類には入りません。減らしているのは危険そのもので、負担の行き先ではありません。
- エリスク保有:リスク保有は、対策の費用に見合わないなどの理由で、そのまま受け入れて特別な手当てをしない対応です。保険料を払って備えている時点で、何もせずに受け入れているとはいえないので、当てはまりません。
この問題の用語
- リスク共有保険への加入などで、リスクを他者と分け合う対応のことです。活動をやめて損失そのものをなくすリスク回避とは違います。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
出典:令和4年度 ITパスポート試験 問76
同じ用語が出る問題
- 令和8年度 問40:内部統制の活動内容(リスク保有)
- 令和7年度 問91:リスク対応に関する問題(リスク移転)
- 令和6年度 問91:情報漏えい対策(情報漏えい)
- 令和6年度 問64:リスク共有の例(リスク共有)
- 令和5年度 問72:リスク共有の説明(リスク回避)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)