平成28年度 秋期 午前 問9
情報資産管理とリスクアセスメント・リスク対応
残留リスクの定義
JIS Q 31000:2010における残留リスクの定義はどれか。
- ア監査手続を実施しても監査人が重要な不備を発見できないリスク
- イ業務の性質や本来有する特性から生じるリスク
- ウ利益を生む可能性に内在する損失発生の可能性として存在するリスク
- エリスク対応後に残るリスク
答えと解説を見る
✓ これが正解エリスク対応後に残るリスク
解説
残留リスクはリスク対応を行った後に残るリスクです。
残留リスクは、リスク対応をひととおり行ったあとになお残っているリスクのことです。対策を打ってもリスクがまったくの零になることはめったにないので、どれだけ残っているかを把握し、受け入れられる水準かどうかを確かめます。手を打たずに抱えると決めたリスクも、残っている以上は残留リスクに数えます。逆に、活動そのものをやめて回避したものは、もう残っていないので含まれません。この言葉は、監査の場面で使われる言い方や、もうけと損失の両方があり得る種類のリスクを指す言い方と紛れやすいのですが、対応の後に残る、という一点で見分けられます。なお、出題当時のJIS Q 31000:2010は残留リスクを用語として定義していました。その後の改訂版であるJIS Q 31000:2019からはこの用語定義が外れ、JIS Q 27000などで同じ意味の定義が置かれています。
ほかの選択肢はなぜ違うのか
- ア監査手続を実施しても監査人が重要な不備を…:手続を尽くしても監査を行う人が重要な不備を見つけられずに終わってしまう、という危うさを指す言い方です。対策を打った後に何が残るのかという話とは、そもそも舞台が違います。
- イ業務の性質や本来有する特性から生じるリス…:その仕事の性質や、もともと備わっている特徴から生まれる危うさを指す言い方です。手を打つ前から存在しているものなので、対応を終えた後になお残っている分を指す言葉ではありません。
- ウ利益を生む可能性に内在する損失発生の可能…:もうけが出る見込みの裏側に、損失が出る見込みも抱えている、という種類のリスクを指す言い方です。損得どちらにも振れる性質を述べたもので、対応後に残る分量の話ではありません。
この問題の用語
- 残留リスクリスク対応を行った後に、なお残っているリスクのことです。承知のうえで保有したリスクも含まれ、回避したリスクは含まれません。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- JIS Q 31000リスクマネジメントの原則と進め方を示す日本産業規格です。組織に合わせて作られるという原則や、リスク特定から対応までの順序が定められています。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 31000:2010 は現行版ではありません。現行版に残留リスクの定義は無く、JIS Q 27000 側にあります。正解は変わりません。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問9
同じ用語が出る問題
- 令和8年度 科目A 問8:フォローアップの説明(監査人)
- 令和8年度 科目A 問1:残留リスクに関する記述(残留リスク)
- 令和7年度 科目A 問1(JIS Q 31000)
- 平成31年度 春期 午前 問5:リスクファイナンシングの問題(リスク回避)
- 平成30年度 春期 午前 問2:リスク対応に関する問題(リスク保有)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)