テクノロジ系19 / 25問
システム監査技術者試験 令和7年度 秋期 午前II 問19
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)におけるリスク対応についての説明として、適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
JIS Q 27000:2019におけるリスク対応とは、リスクを修正するプロセスです。リスクを修正する方法には、危険な活動を行わないというリスク回避、発生可能性や結果を変えるリスク低減、保険や契約などによるリスク共有、一定のリスクを認識して受け入れるリスク保有などがあります。必ずしもリスクをゼロにすることだけを意味せず、目的や費用対効果を踏まえて適切な状態へ変えることが要点です。したがって、簡潔に「リスクを修正するプロセス」としたエが正解です。
アの説明は誤りです。これはリスク評価の説明です。リスク分析で求めたリスクレベルを、組織が定めたリスク基準と比較し、受容できるか、対応が必要かを判断します。
イの説明は誤りです。これはリスク分析の説明です。特定されたリスクの原因、結果、発生可能性などを検討し、リスクの特質を理解してリスクレベルを決定します。
ウの説明は誤りです。これはリスク特定の説明です。情報資産、脅威、脆弱性などを手掛かりとして、どのようなリスクが存在するかを発見し、認識して記述します。
【ポイント】 リスクアセスメントは、リスク特定、リスク分析、リスク評価の一連のプロセスです。 その結果を受けてリスク対応を行い、対応後に残るリスクを残留リスクと呼びます。
出典:令和7年度 秋期 システム監査技術者試験 午前II 問19
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる