平成29年度 春期 午前 問6
情報資産管理とリスクアセスメント・リスク対応
リスクアセスメントに関する問題
JIS Q 31000:2010(リスクマネジメント-原則及び指針)において,リスクマネジメントは,“リスクについて組織を指揮統制するための調整された活動”と定義されている。そのプロセスを構成する活動の実行順序として,適切なものはどれか。
- アリスク特定 → リスク対応 → リスク分析 → リスク評価
- イリスク特定 → リスク分析 → リスク評価 → リスク対応
- ウリスク評価 → リスク特定 → リスク分析 → リスク対応
- エリスク評価 → リスク分析 → リスク特定 → リスク対応
答えと解説を見る
✓ これが正解イリスク特定 → リスク分析 → リスク評価 → リスク対応
解説
洗い出し、分析、評価と進んでから対応に移ります。
リスクマネジメントの手順は、まず何が起こり得るかを洗い出すリスク特定から始まります。次に、洗い出したものの性質や起こりやすさ、影響の大きさをつかむリスク分析を行い、その結果をもとに、どこから手を付けるべきかという判断を裏付けるリスク評価を行います。ここまでの三つをまとめてリスクアセスメントと呼びます。見積もりが済んで初めて、避ける、減らす、移す、受け入れるといった手立てを選んで実行するリスク対応へ移ります。大きさが分からないうちに手を打つと、労力の掛けどころを外してしまいます。したがって、特定、分析、評価、対応の順に並ぶものが適切です。
ほかの選択肢はなぜ違うのか
- アリスク特定 → リスク対応 → リスク分…:手立ての実行が二番目に置かれ、性質や大きさを見極める作業が後ろへ回っています。どれだけの手間を掛けるべきかを決められないまま動くことになり、実行の順序として成り立ちません。
- ウリスク評価 → リスク特定 → リスク分…:先頭に判断を裏付ける段階が置かれていますが、何があるかを挙げる前では裏付ける材料がそろいません。材料をそろえる作業より前に判定を置いている点で、並びが崩れています。
- エリスク評価 → リスク分析 → リスク特…:判断を裏付ける段階と性質をつかむ段階が、いずれも洗い出しより前に来ています。後ろにあるべき段階から先に始める形になっており、本来の並びと逆向きです。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- JIS Q 31000リスクマネジメントの原則と進め方を示す日本産業規格です。組織に合わせて作られるという原則や、リスク特定から対応までの順序が定められています。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出題当時の情報です(現在との違い)
設問が示す JIS Q 31000:2010 は2019年版に置き換わっています。正解は変わりません。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問6
同じ用語が出る問題
- 令和8年度 科目A 問1:残留リスクに関する記述(リスクマネジメント)
- 令和7年度 科目B 問13:可用性に関する問題(リスク評価)
- 令和7年度 科目A 問1(JIS Q 31000)
- 令和6年度 科目A 問4:サイバーキルチェーンの問題(リスク分析)
- 令和6年度 科目A 問1:リスクアセスメントに関する問題(リスク特定)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)