【問8】情報・サイバーセキュリティ管理士 練習問題|残留リスクと受容基準
情報セキュリティの基礎と管理 問8/25難易度B(標準)
問題文
残留リスクに関する説明として、最も適切なものはどれか。
- 1.対策の実施後に残るリスクで、経営者が受容するか判断する
- 2.対策を実施すれば必ずゼロになるため、記録に残す必要はない
- 3.対策を検討する前の段階で見積もられる、対策前のリスクを指す
- 4.外部委託先で発生するリスクだけを指し、自社内の分は含まない
解説
正解は1。残留リスクとは、リスク対応を実施してもなお残るリスクをいう。JIS Q 27001では、リスク対応計画とともに残留リスクについてリスク所有者の承認を得ることが求められており、経営層が受容基準に照らして受け入れるかどうかを判断し、その結果を文書として記録する。2は誤り。費用と効果の制約からリスクをゼロにすることはできず、残留リスクは必ず存在するため記録と承認が必要である。3は誤り。対策前のリスクは固有リスクであり、残留リスクとは区別される。4は誤り。残留リスクは委託先に限らず、自社で対策を講じた後に残るリスクも含む概念である。受容できない残留リスクには追加の対応を計画するという流れを押さえておきたい。