令和5年度 問72
セキュリティ
リスク共有の説明
情報セキュリティのリスクマネジメントにおけるリスク対応を,リスク回避,リスク共有,リスク低減及びリスク保有の四つに分類したとき,リスク共有の説明として,適切なものはどれか。
- ア個人情報を取り扱わないなど,リスクを伴う活動自体を停止したり,リスク要因を根本的に排除したりすること
- イ災害に備えてデータセンターを地理的に離れた複数の場所に分散するなど,リスクの発生確率や損害を減らす対策を講じること
- ウ保険への加入など,リスクを一定の合意の下に別の組織へ移転又は分散することによって,リスクが顕在化したときの損害を低減すること
- エリスクの発生確率やリスクが発生したときの損害が小さいと考えられる場合に,リスクを認識した上で特に対策を講じず,そのリスクを受け入れること
答えと解説を見る
✓ これが正解ウ保険への加入など,リスクを一定の合意の下に別の組織へ移転又は分散することによって,リスクが顕在化したときの損害を低減すること
解説
保険などで、損害を別の組織へ移したり分け合ったりします。
リスク対応は、そのリスクにどう向き合うかで四つに分かれます。リスク共有は、保険への加入のように、あらかじめ合意したうえで、損害の負担を別の組織へ移したり、複数で分け合ったりするやり方です。起きる見込みそのものは変わりませんが、起きたときに自社がかぶる痛手を小さくできます。ほかの三つは、活動そのものをやめるリスク回避、起こりにくくしたり被害を小さくしたりするリスク低減、小さいと見て受け入れるリスク保有です。同じ考え方をリスク移転と呼ぶこともあります。よって適切なのは、保険への加入などで別の組織へ移転又は分散するという説明です。
ほかの選択肢はなぜ違うのか
- ア個人情報を取り扱わないなど,リスクを伴う…:個人情報を取り扱わないなど、リスクを伴う活動自体を停止したり、要因を根本的に排除したりすることは、リスク回避の説明です。危険の源を断つやり方であって、損害を誰かと分け合う形ではありません。
- イ災害に備えてデータセンターを地理的に離れ…:データセンターを地理的に離れた複数の場所に分散するなど、発生確率や損害を減らす対策を講じることは、リスク低減の説明です。自社の中で手を打つ形なので、別の組織へ移すという性質は持ちません。
- エリスクの発生確率やリスクが発生したときの…:発生確率や損害が小さいと考えられる場合に、認識した上で特に対策を講じず受け入れることは、リスク保有の説明です。あえて何もしない選択であり、保険のように誰かへ移す動きは含みません。受け入れるのか、誰かへ移すのか。同じように小さな損害でも、選ぶ手は違います。
この問題の用語
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスク共有保険への加入などで、リスクを他者と分け合う対応のことです。活動をやめて損失そのものをなくすリスク回避とは違います。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和5年度 ITパスポート試験 問72
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスク対応)
- 令和8年度 問79:経営者に求められる役割(リスクマネジメント)
- 令和8年度 問40:内部統制の活動内容(リスク保有)
- 令和7年度 問91:リスク対応に関する問題(リスク回避)
- 令和6年度 問64:リスク共有の例(リスク共有)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)