平成28年度 春期 午前 問5
情報資産管理とリスクアセスメント・リスク対応
リスク受容に関する問題
JIS Q 27001において,リスクを受容するプロセスに求められるものはどれか。
- ア受容するリスクについては,リスク所有者が承認すること
- イ受容するリスクをモニタリングやレビューの対象外とすること
- ウリスクの受容は,リスク分析前に行うこと
- エリスクを受容するかどうかは,リスク対応後に決定すること
答えと解説を見る
✓ これが正解ア受容するリスクについては,リスク所有者が承認すること
解説
リスクを受け入れる判断はリスク所有者の承認が必要です。
リスクを受け入れること(リスク受容)は、放っておくことと同じではありません。この大きさなら抱えてよいと誰かが責任をもって判断し、それを認める手続を踏むところまでが一組になります。設問が引いているのは、ISMSの要求事項をまとめたJIS Q 27001です。出題当時のこの規格は、受け入れると決めたリスクについて、リスク所有者が承認することを求めていました。リスク所有者とは、そのリスクを運用管理することについて権限と責任をもつ人や主体のことです。担当者が一人で抱え込むのではなく、権限をもつ立場の承認を通すことで、誰の責任でその判断がなされたのかが後から辿れる形になります。
ほかの選択肢はなぜ違うのか
- イ受容するリスクをモニタリングやレビューの…:いったん受け入れたリスクでも、事業や環境が動けば大きさは変わります。だからモニタリングやレビューの枠から外すのではなく、その後も見続けることが必要な側であり、この記述は向きが反対になっています。
- ウリスクの受容は,リスク分析前に行うこと:どれほどの大きさなのか分からないうちに、抱えてよいかどうかは決められません。分析より前に置くというこの順序では、判断の材料がそろわないまま結論を出すことになってしまいます。
- エリスクを受容するかどうかは,リスク対応後…:抱えるという選び方そのものが、リスク対応として取り得る道の一つです。ほかの手立てをすべて終えてから改めて決めるという段取りではないため、この記述は位置づけを取り違えています。
この問題の用語
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
- リスク所有者そのリスクを管理する責任と権限を持つ人や部署のこと。必ずしも経営者とは限らず、受容するリスクを承認するのもこの役割です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- モニタリング活動が決めたとおり行われているかを継続して監視すること。システムの稼働や計画の進み具合を見て、異常やずれに早く気づくために行います。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- レビュー決めたことや作ったものを、あらためて見直すことをいいます。設計書やプログラムの誤りを早く見つけるために、関係者で行うことが多いです。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられますが、条番号は変わっています。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問5
同じ用語が出る問題
- 令和7年度 科目A 問1(リスク分析)
- 令和6年度 科目A 問8:内部統制に関する問題(モニタリング)
- 令和6年度 科目A 問1:リスクアセスメントに関する問題(リスク受容)
- 科目A・B サンプル問題 科目A 問1:リスク受容に関する問題(リスク所有者)
- 平成29年度 秋期 午前 問41:PDCAに関する問題(レビュー)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)