【問179】ITパスポート 練習問題|リスクへの対応方針の選択
情報セキュリティ 問4/25難易度A(易しい)
問題文
取り扱う個人情報の量に見合った安全管理が難しいと判断した企業が、個人情報を収集する会員サービスそのものを終了した。この判断が該当するリスク対応の分類はどれか。
- 1.リスク保有
- 2.リスク回避
- 3.リスク低減
- 4.リスク移転
解説
正解は2。情報セキュリティのリスク対応は、リスク回避、リスク低減(軽減)、リスク移転(共有)、リスク保有(受容)の四つに分類される。リスク回避は、リスクの原因となる活動そのものをやめることでリスクが生じる余地をなくす対応であり、安全管理の負担に見合わないと判断して個人情報を扱うサービスを終了する行為はこれに当たる。1は誤り。リスク保有は、影響が小さく対策の費用に見合わないリスクについて、特段の対策をとらないまま受け入れる対応である。3は誤り。リスク低減は、暗号化、アクセス制御、従業員教育などの対策によって発生頻度や影響の大きさを小さくする対応であり、活動そのものは続ける点が回避と異なる。4は誤り。リスク移転は、サイバー保険への加入や業務の外部委託によって、損失の負担や対応の責任を他者へ移す対応である。ITパスポートでは、具体的な施策が四つのどれに当たるかを判断させる出題が定番であり、活動の中止は回避、保険は移転と結び付けて覚えるとよい。