令和6年度 科目A 問1
情報資産管理とリスクアセスメント・リスク対応
リスクアセスメントに関する問題
JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクアセスメントを構成するプロセスの組合せはどれか。
- アリスク特定,リスク評価,リスク受容
- イリスク特定,リスク分析,リスク評価
- ウリスク分析,リスク対応,リスク受容
- エリスク分析,リスク評価,リスク対応
答えと解説を見る
✓ これが正解イリスク特定,リスク分析,リスク評価
解説
リスク特定・リスク分析・リスク評価の三つで構成されます。
リスクアセスメントは、設問が引く JIS Q 31000:2019 で、リスク特定、リスク分析及びリスク評価を網羅するプロセス全体とされています。まずどんなリスクがあるかを洗い出し、次にその性質と大きさを理解し、そのうえで判断を裏付ける。この三つがひと続きの見積り作業です。よく混ざるのがリスク対応とリスク受容で、これらはアセスメントの結果を受けて手を打つ側の話なので、アセスメントの構成には入りません。見積るところまでがアセスメント、と区切って覚えると混ざりません。
ほかの選択肢はなぜ違うのか
- アリスク特定,リスク評価,リスク受容:リスク受容は、見積った結果を踏まえてそのリスクを受け入れると決めることで、アセスメントの後に来る判断です。しかもこの組合せには、真ん中に来るリスク分析が欠けています。余分なものが入り、必要なものが抜けているので、構成として成り立ちません。
- ウリスク分析,リスク対応,リスク受容:リスク対応もリスク受容も、アセスメントの結果を受けて手を打つ側の活動です。しかもリスク特定が欠けているため、洗い出しから始まるアセスメントの構成にはなりません。
- エリスク分析,リスク評価,リスク対応:リスク分析とリスク評価は含まれますが、リスク対応はアセスメントの後の段階です。さらに最初のリスク特定が欠けているので、この組合せは構成として成り立ちません。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- JIS Q 31000リスクマネジメントの原則と進め方を示す日本産業規格です。組織に合わせて作られるという原則や、リスク特定から対応までの順序が定められています。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:令和6年度 情報セキュリティマネジメント試験 科目A 問1
同じ用語が出る問題
- 令和8年度 科目A 問1:残留リスクに関する記述(リスクマネジメント)
- 令和7年度 科目B 問13:可用性に関する問題(リスク評価)
- 令和7年度 科目A 問1(JIS Q 31000)
- 科目A・B サンプル問題 科目A 問1:リスク受容に関する問題(リスク受容)
- 平成30年度 秋期 午前 問7:リスク分析の定義(リスク特定)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)