SkillStack
テクノロジ系88 / 100問

ITパスポート試験 令和3年度 公開問題 問88

ISMSのリスクアセスメントにおいて、最初に行うものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

ISMSのリスクアセスメントでは、最初にリスク特定を行います。まず、組織が保護すべき情報資産、それを脅かす原因、悪用される可能性のある弱点、想定される事故などを洗い出し、「どのようなリスクが存在するのか」を明確にします。対象となるリスクが分からなければ、発生可能性や影響の大きさを調べることも、対応の優先順位を決めることもできません。したがって、イのリスク特定が正解です。

アのリスク対応は誤りです。これは、評価されたリスクに対し、低減、回避、移転、保有などの方法を選び、必要な対策を実施する段階です。リスクアセスメントの結果を受けて行います。

ウのリスク評価は誤りです。これは、分析で求めたリスクの大きさを組織の評価基準と比較し、対策が必要か、どのリスクを優先するかを判断する段階です。

エのリスク分析は誤りです。これは、特定したリスクについて、事故の発生可能性と発生した場合の影響度などを調べ、リスクレベルを算定する段階です。

【ポイント】 リスクアセスメントの順序は「特定→分析→評価」です。 その後に、低減、回避、移転、保有などのリスク対応を行います。 名称が似ているため、特定は洗い出し、分析は大きさの算定、評価は優先順位の判断と区別します。

出典:令和3年度 ITパスポート試験 公開問題 問88
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の100問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める