【問8】情報・サイバーセキュリティ初級 練習問題|リスク保有を選ぶ際の条件
情報セキュリティの基礎とリスク管理 問8/20難易度C(難しい)
問題文
リスク保有(リスク受容)を選択する場合の考え方として、最も適切なものはどれか。
- 1.発生可能性が完全にゼロであると確認できた場合にだけ、選択することができるとされている
- 2.リスクの大きさにかかわらず、現場の担当者個人の判断だけで決めてよい
- 3.損失が生じた場合には、その全額を保険会社が負担することを前提にして選ぶ
- 4.受容基準の範囲内であることを確認し、責任者の承認を得て、状況の監視を続ける
解説
正解は4。リスク保有(受容)は、リスクの大きさがあらかじめ定めた受容基準の範囲内にあると確認し、そのリスクを引き受けると判断する対応である。JIS Q 27001は、リスク対応計画と、残っているリスクの受容について、リスク所有者の承認を得ることを求めている。受容後も状況が変われば見直す必要があるため、監視を続ける。1は誤り。発生可能性がゼロのリスクは存在しないのと同じで、保有は発生し得るリスクを受け入れる対応である。2は誤り。受容の判断は担当者個人に任せず、責任を負える立場の者が承認する。3は誤り。損失の負担を保険会社に移すのはリスク移転であり、保有ではない。