【問7】情報・サイバーセキュリティ管理士 練習問題|リスク対応の4分類
情報セキュリティの基礎と管理 問7/25難易度A(易しい)
問題文
リスク対応の分類のうち、リスク移転に該当するものはどれか。
- 1.重要度の低いリスクについて、特段の対策を行わずそのまま受け入れる
- 2.保険への加入や業務の外部委託によって、損失の負担を他者に移す
- 3.リスクの原因となる業務や仕組みそのものを廃止し、事業から外す
- 4.セキュリティ対策を導入し、発生確率や被害の大きさを小さくする
解説
正解は2。リスク移転(リスク共有)は、リスクが顕在化したときの損失の負担を保険会社や委託先など他者に移す対応である。ただし移転できるのは主に金銭的な損失であり、社会的信用の低下や法令上の責任まで移せるわけではない点に注意が必要である。1は誤り。対策を行わずに受け入れるのはリスク保有(受容)であり、受容基準の範囲内にあるリスクに適用する。3は誤り。原因となる業務や仕組みそのものをやめるのはリスク回避であり、事業機会も失う代わりにリスクを消滅させる。4は誤り。対策を導入して発生確率や影響を小さくするのはリスク低減であり、実務上最も多く採られる対応である。本試験では具体例がどの分類に当たるかを判断させる形式が定番である。