平成30年度 春期 午前 問2
情報資産管理とリスクアセスメント・リスク対応
リスク対応に関する問題
リスク対応のうち,リスクの回避に該当するものはどれか。
- アリスクが顕在化する可能性を低減するために,情報システムのハードウェア構成を冗長化する。
- イリスクの顕在化に伴う被害からの復旧に掛かる費用を算定し,保険を掛ける。
- ウリスクレベルが大きいと評価した情報システムを用いるサービスの提供をやめる。
- エリスクレベルが小さいので特別な対応をとらないという意思決定をする。
答えと解説を見る
✓ これが正解ウリスクレベルが大きいと評価した情報システムを用いるサービスの提供をやめる。
解説
危ないサービスの提供そのものをやめるのがリスク回避です。
リスク対応には向きの違ういくつかのやり方があり、リスク回避はその中で、リスクを生む活動そのものを行わないと決める対応です。起こりにくくするのでもなく、起きたときの損失を埋め合わせるのでもなく、リスクが生まれる元を手放してしまうところに特徴があります。リスクレベルが大きいと評価した情報システムを用いるサービスの提供をやめるという判断は、まさにその活動を取りやめる決定なので、リスク回避に当たります。ほかの三つは、いずれも活動を続けることを前提にして、発生を抑え込む、損失を金銭で手当てする、そのまま抱えると決める、という別の向きの対応です。
ほかの選択肢はなぜ違うのか
- アリスクが顕在化する可能性を低減するために…:ハードウェアの構成を冗長化して顕在化の可能性を下げる手当ては、事業を続けながら発生を抑え込むリスクコントロールの側にあります。活動そのものを取りやめる決定ではありません。
- イリスクの顕在化に伴う被害からの復旧に掛か…:復旧に掛かる費用を算定して保険を掛けるのは、損失が出たあとの金銭面の手当てで、リスクファイナンシングやリスク移転として整理されます。サービスは続ける前提の備えです。
- エリスクレベルが小さいので特別な対応をとら…:小さいと判断して特別な手を打たないまま抱えると決めるのは、リスク保有あるいはリスク受容と呼ばれる対応です。活動をやめるという決断とは正反対の位置にあります。
この問題の用語
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスクファイナンシングリスクが現実になったときの損失を、お金の備えで埋める対応。保険を掛ける、あらかじめ資金を積んでおくといった手当てがこれにあたります。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問2
同じ用語が出る問題
- 令和8年度 科目A 問1:残留リスクに関する記述(リスク保有)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(リスクレベル)
- 平成31年度 春期 午前 問5:リスクファイナンシングの問題(リスク移転)
- 平成29年度 秋期 午前 問6:リスクファイナンシングの問題(リスクファイナンシング)
- 平成28年度 秋期 午前 問9:残留リスクの定義(リスク回避)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)