平成28年度 秋期 午前 問8
情報資産管理とリスクアセスメント・リスク対応
リスク評価に関する問題
JIS Q 27000におけるリスク評価はどれか。
- ア対策を講じることによって,リスクを修正するプロセス
- イリスクが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス
- ウリスクの特質を理解し,リスクレベルを決定するプロセス
- エリスクの発見,認識及び記述を行うプロセス
答えと解説を見る
✓ これが正解イリスクが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス
解説
分析の結果をリスク基準と比べて受け入れられるか決めます。
リスクを扱う一連の流れは、まずどんなリスクがあるかを洗い出すリスク特定、次にその性質を理解して大きさを決めるリスク分析、そして分析で出た結果を、あらかじめ決めておいたリスク基準と照らして、受け入れてよいかどうかを決めるリスク評価、と続きます。設問が聞いているのはこの最後の判断のところです。用語の規格でも、リスクやその大きさが受容できるか許容できるかを決めるために、リスク分析の結果をリスク基準と比較するプロセスと定められています。手を打つのは判断が済んだ後なので、対策そのものはリスク評価には含まれません。
ほかの選択肢はなぜ違うのか
- ア対策を講じることによって,リスクを修正す…:手を打ってリスクを変える働きかけのことで、リスク対応と呼ばれる段階です。受け入れられるかどうかの見極めが済んだ後に来るものなので、その見極めそのものを指す言葉ではありません。
- ウリスクの特質を理解し,リスクレベルを決定…:どういう性質を持ち、どれくらいの大きさなのかを見定める段階で、リスク分析に当たります。ここで出た結果をものさしに照らすのが次の段階なので、両者は前後の関係にあります。
- エリスクの発見,認識及び記述を行うプロセス:どんなリスクがあるのかを見つけ出し、それと認めて書き表す段階で、リスク特定に当たります。一連の流れのいちばん最初に来るもので、受け入れの可否を決める場面ではありません。
この問題の用語
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問8
同じ用語が出る問題
- 令和7年度 科目B 問13:可用性に関する問題(リスク評価)
- 令和7年度 科目A 問1(リスク特定)
- 令和6年度 科目A 問4:サイバーキルチェーンの問題(リスク分析)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(リスク基準)
- 平成30年度 秋期 午前 問7:リスク分析の定義(リスクレベル)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)