【問16】情報・サイバーセキュリティ初級 練習問題|リスクアセスメントの見直し
情報セキュリティの基礎とリスク管理 問16/20難易度B(標準)
問題文
リスクアセスメントを見直す必要があるタイミングとして、最も適切なものはどれか。
- 1.一度実施した結果は、その後も永続的に有効であるため、見直しは不要である
- 2.情報セキュリティ事故が実際に発生した場合に限って、リスクアセスメントを見直す
- 3.新システムの導入や組織変更などの大きな変更があったときと、定めた間隔ごと
- 4.リスクアセスメントの担当者が交代したときにだけ、その結果を見直す
解説
正解は3。脅威や脆弱性、業務や組織の状況は時間とともに変化するため、リスクアセスメントは一度で終わりではない。JIS Q 27001は、あらかじめ定めた間隔で、又は重大な変更が提案されたとき若しくは重大な変更が発生したときに、リスクアセスメントを実施するよう求めている。新システムの導入、組織変更、新たな脅威の出現などが見直しのきっかけになる。1は誤り。前提が変われば結果は古くなり、有効性を失う。2は誤り。事故が起きてからでは遅く、事故の前に、定期的かつ変更時に見直す。4は誤り。担当者の交代そのものがきっかけなのではなく、環境や状況の変化が見直しの基準になる。