令和6年度 春期 午前Ⅱ 問16
セキュリティ
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)における用語の定義として,適切なものはどれか。
- アトップマネジメントとは,リスクを運用管理することについて,アカウンタビリティ及び権限をもつ人又は主体のことである。
- イリスクアセスメントとは,リスクを修正するプロセスのことであり,リスクを生じさせる活動を開始又は継続しないと決定することによって,リスクを回避することを含む。
- ウリスク評価とは,リスク及び/又はその大きさが受容可能か又は許容可能かを決定するために,リスク分析の結果をリスク基準と比較するプロセスのことである。
- エリスク分析とは,リスクを発見,認識及び記述するプロセスのことであり,リスク源,事象,それらの原因及び起こり得る結果の特定が含まれる。
答えと解説を見る
✓ これが正解ウリスク評価とは,リスク及び/又はその大きさが受容可能か又は許容可能かを決定するために,リスク分析の結果をリスク基準と比較するプロセスのことである。
解説
リスク評価は、リスク分析の結果をリスク基準と比較するプロセスです。
JIS Q 27000:2019のリスクに関する用語は、プロセスの流れの順に整理すると見分けやすくなります。リスクアセスメントは、リスク特定、リスク分析、リスク評価の三つをまとめたプロセス全体を指します。リスク特定でリスクを発見・認識・記述し、リスク分析でリスクの特質を理解してリスクレベルを決め、最後のリスク評価で、分析の結果をリスク基準と比べてそのリスクを受け入れられるかどうかを決めます。設問の記述はこの最後の段階の定義と一致します。比べて判断するのが評価、大きさを決めるのが分析、見つけるのが特定と、動詞で区別しておくと迷いません。
ほかの選択肢はなぜ違うのか
- アトップマネジメントとは,リスクを運用管理…:リスクを運用管理することについてアカウンタビリティと権限をもつ人や主体は、リスク所有者の定義です。トップマネジメントは、最高位で組織を指揮し管理する個人やグループを指すので、用語と定義の組合せが違います。
- イリスクアセスメントとは,リスクを修正する…:リスクを修正するプロセスで、リスクを回避する決定も含むというのは、リスク対応の定義です。リスクアセスメントはリスクを特定、分析、評価するプロセス全体であり、リスクに手を打つ段階ではありません。
- エリスク分析とは,リスクを発見,認識及び記…:リスクを発見、認識、記述するプロセスで、リスク源や事象、原因、結果の特定を含むというのは、リスク特定の定義です。リスク分析はその後の段階で、リスクの特質を理解しリスクレベルを決めるプロセスです。
この問題の用語
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 権限そのアカウントに許された操作の範囲のことです。用途ごとに必要なものだけを与え、定義用と更新用のように分けて持たせます。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- リスク源リスクを生じさせる可能性をもつ、もとになるもののことです。事象やその原因・結果とあわせて、リスク特定で洗い出します。
出典:令和6年度 春期 ITサービスマネージャ試験 午前Ⅱ 問16
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問17:JIS Q 22301の問題(情報セキュリティマネジメントシステム)
- 令和7年度 春期 午前Ⅱ 問2:力量に関する問題(トップマネジメント)
- 平成27年度 秋期 午前Ⅱ 問1:JIS Q 31000の問題(リスク評価)
- 平成23年度 秋期 午前Ⅱ 問18:感度分析に関する問題(リスク分析)
- 平成23年度 秋期 午前Ⅱ 問10:JIS Q 20000の問題(リスクアセスメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)