【問178】ITパスポート 練習問題|リスクアセスメントの手順
情報セキュリティ 問3/25難易度B(標準)
問題文
情報セキュリティのリスクマネジメントにおいて、リスクアセスメントに含まれる活動の組合せとして最も適切なものはどれか。
- 1.リスク回避、リスク低減、リスク移転、リスク保有
- 2.リスク分析、リスク対応、リスクコミュニケーション
- 3.リスク特定、リスク対応、残留リスクの承認
- 4.リスク特定、リスク分析、リスク評価
解説
正解は4。リスクマネジメントの国際的な枠組み(JIS Q 31000)では、リスクアセスメントはリスク特定、リスク分析、リスク評価の三つの活動から構成される。リスク特定でどのようなリスクが存在するかを洗い出し、リスク分析で発生のしやすさと影響の大きさからリスクの大きさを見積もり、リスク評価であらかじめ定めた受容基準と照らして対応の優先順位を決める。その結果を受けて実際に手を打つ工程がリスク対応であり、アセスメントとは区別される。1は誤り。これはリスク評価の後に選択するリスク対応の4分類であって、アセスメントの構成要素ではない。2は誤り。リスクコミュニケーションは関係者との情報共有活動で、三つの活動には含まれない。3は誤り。リスク対応や残留リスクの承認は、いずれもアセスメントを終えた後の工程に当たる。ITパスポートでは、評価までがアセスメント、手を打つのが対応という切り分けを押さえておきたい。