SkillStack
テクノロジ系19 / 25問

システム監査技術者試験 令和5年度 秋期 午前II 問19

JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)におけるリスク評価についての説明として、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

リスク評価は、リスク分析によって求めたリスクの大きさを、組織があらかじめ定めたリスク基準と比較し、そのリスクを受容できるか、対応が必要かを判断するプロセスです。例えば、発生可能性と影響度から算定したリスクレベルを基準値と比べ、許容範囲内なら受容し、範囲外なら対策の対象とします。この説明に該当するため、イが正解です。

アの対策を講じてリスクを修正するプロセスは誤りです。これはリスク対応の説明です。リスクの回避、低減、共有、保有などの対応方法を選び、実施します。

ウのリスクの特質を理解し、リスクレベルを決定するプロセスは誤りです。これはリスク分析の説明です。原因、結果、発生可能性、影響度などを検討して、リスクの大きさを明らかにします。

エのリスクの発見、認識及び記述を行うプロセスは誤りです。これはリスク特定の説明です。守るべき情報資産、脅威、脆弱性、起こり得る事象や結果などを洗い出します。

【ポイント】 処理の順序は、リスク特定、リスク分析、リスク評価です。これらを合わせてリスクアセスメントと呼びます。 「発見・認識」は特定、「レベル決定」は分析、「基準との比較」は評価と覚えてください。

出典:令和5年度 秋期 システム監査技術者試験 午前II 問19
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める