令和8年度 科目A 問1
情報資産管理とリスクアセスメント・リスク対応
残留リスクに関する記述
情報セキュリティのリスクマネジメントにおける残留リスクに関する記述のうち,適切なものはどれか。
- ア経営者の意思決定に従って保有したリスクは,残留リスクに含まれない。
- イ特定されていないリスクは,残留リスクに含まれない。
- ウリスク対応を行った後に残るリスクは,残留リスクである。
- エリスクを生じさせる活動を継続しないという決定によって回避したリスクは,残留リスクである。
答えと解説を見る
✓ これが正解ウリスク対応を行った後に残るリスクは,残留リスクである。
解説
リスク対応を行った後に残るリスクが残留リスクです。
残留リスクは、リスク対応をひととおり行ったあとになお残っているリスクです。対応してもリスクがまったくのゼロになることはめったにないので、どこまで残っているかを把握して、受け入れられる水準かどうかを判断します。リスクの保有は、回避や低減と並ぶリスク対応の選択肢の一つです。経営者の判断で保有すると決めたリスクは、対応をした結果として残っているリスクそのもので、規格も残留リスクを「保有リスク」ともいうと注記しています。一方で、活動そのものをやめて回避したリスクは、もう残っていないので残留リスクには入りません。
ほかの選択肢はなぜ違うのか
- ア経営者の意思決定に従って保有したリスクは…:保有は放置ではなく、リスク対応の選択肢の一つです。保有すると決めたリスクは対応の後に残っているリスクそのもので、規格は残留リスクを「保有リスク」ともいうと注記しています。だから残留リスクに含まれないとするこの記述は誤りです。
- イ特定されていないリスクは,残留リスクに含…:規格は、残留リスクには特定されていないリスクが含まれ得ると注記しています。気づかれていないだけで実際には残っているのだから、含まれないとするこの記述は適切ではありません。
- エリスクを生じさせる活動を継続しないという…:活動を続けないと決めて回避したリスクは、その活動をやめた時点でなくなります。残っていないのだから残留リスクではないので、この記述は当てはまりません。
この問題の用語
- 残留リスクリスク対応を行った後に、なお残っているリスクのことです。承知のうえで保有したリスクも含まれ、回避したリスクは含まれません。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
出典:令和8年度 情報セキュリティマネジメント試験 科目A 問1
同じ用語が出る問題
- 令和7年度 科目A 問1(リスクマネジメント)
- 令和6年度 科目A 問1:リスクアセスメントに関する問題(リスク対応)
- 平成31年度 春期 午前 問5:リスクファイナンシングの問題(リスク回避)
- 平成30年度 春期 午前 問2:リスク対応に関する問題(リスク保有)
- 平成28年度 秋期 午前 問9:残留リスクの定義(残留リスク)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)