平成31年度 春期 午前 問7
情報資産管理とリスクアセスメント・リスク対応
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)では,リスクを運用管理することについて,アカウンタビリティ及び権限をもつ人又は主体を何と呼んでいるか。
- ア監査員
- イトップマネジメント
- ウ利害関係者
- エリスク所有者
答えと解説を見る
✓ これが正解エリスク所有者
解説
リスクを運用管理する権限と責任をもつ人がリスク所有者です。
JIS Q 27000 は、リスク所有者を「リスクを運用管理することについて,アカウンタビリティ及び権限をもつ人又は主体」と定めています。効いているのは「運用管理」と「権限」です。あるリスクについて責任をもち、それにどう対応するかを決められる立場。それがリスク所有者です。設問は、この定義文をそのまま言い換えて、その立場を何と呼ぶかを問う形になっています。
ほかの選択肢はなぜ違うのか
- ア監査員:監査員は、決められた基準どおりに運用されているかを客観的に確かめる役です。物事が正しく行われているかを点検する立場であって、リスクそのものを運用管理する権限をもつ人ではありません。
- イトップマネジメント:トップマネジメントは、最高位で組織を指揮し管理する個人又は人々の集まりです。組織全体の方向づけを担う立場であって、個々のリスクを運用管理する権限をもつ人として名指しされる立場とは別です。
- ウ利害関係者:利害関係者は、ある活動に影響を与えたり影響を受けたりする個人又は組織を広く指す言葉です。リスクに関心をもつ側ではあっても、それを運用管理する権限をもつ人という意味ではありません。
この問題の用語
- リスク所有者そのリスクを管理する責任と権限を持つ人や部署のこと。必ずしも経営者とは限らず、受容するリスクを承認するのもこの役割です。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 利害関係者決定や活動に影響を与える、または影響を受ける人や組織のこと。利用者や株主、取引先などが含まれ、ステークホルダとも呼ばれます。
- 監査員監査を行い、決められた基準に照らして確かめる役割の人です。リスクを運用管理する権限をもつリスク所有者とは、別の役割です。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でも同文です。正解は変わりません。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問7
同じ内容が出た回
同じ用語が出る問題
- 令和8年度 科目A 問9:サービスレベル目標の説明(トップマネジメント)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(情報セキュリティマネジメントシステム)
- 科目A・B サンプル問題 科目A 問1:リスク受容に関する問題(リスク所有者)
- 平成31年度 春期 午前 問40:情報セキュリティ監査基準の問題(利害関係者)
- 平成30年度 春期 午前 問38:内部監査に関する問題(監査員)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)