テクノロジ系88 / 100問
ITパスポート試験 令和3年度 公開問題 問88
ISMSのリスクアセスメントにおいて、最初に行うものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
ISMSのリスクアセスメントでは、最初にリスク特定を行います。まず、組織が保護すべき情報資産、それを脅かす原因、悪用される可能性のある弱点、想定される事故などを洗い出し、「どのようなリスクが存在するのか」を明確にします。対象となるリスクが分からなければ、発生可能性や影響の大きさを調べることも、対応の優先順位を決めることもできません。したがって、イのリスク特定が正解です。
アのリスク対応は誤りです。これは、評価されたリスクに対し、低減、回避、移転、保有などの方法を選び、必要な対策を実施する段階です。リスクアセスメントの結果を受けて行います。
ウのリスク評価は誤りです。これは、分析で求めたリスクの大きさを組織の評価基準と比較し、対策が必要か、どのリスクを優先するかを判断する段階です。
エのリスク分析は誤りです。これは、特定したリスクについて、事故の発生可能性と発生した場合の影響度などを調べ、リスクレベルを算定する段階です。
【ポイント】 リスクアセスメントの順序は「特定→分析→評価」です。 その後に、低減、回避、移転、保有などのリスク対応を行います。 名称が似ているため、特定は洗い出し、分析は大きさの算定、評価は優先順位の判断と区別します。
出典:令和3年度 ITパスポート試験 公開問題 問88
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の100問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる