SkillStack
テクノロジ系1 / 15問

情報セキュリティマネジメント試験 令和6年度 公開問題 問1

JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクアセスメントを構成するプロセスの組合せはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

リスクアセスメントは、組織を取り巻くリスクを把握し、その大きさや対応の優先順位を判断する一連のプロセスです。JIS Q 31000:2019では、「リスク特定」「リスク分析」「リスク評価」の三つで構成されます。リスク特定では、何が起き得るか、その原因や結果は何かを洗い出します。リスク分析では、発生可能性と影響度、既存の管理策の有効性などからリスクの大きさを明らかにします。リスク評価では、分析結果をあらかじめ定めたリスク基準と比較し、対応が必要か、どのリスクを優先するかを判断します。

アのリスク受容を含む組合せは誤りです。リスク受容は、評価されたリスクを理解した上で、そのリスクを引き受ける意思決定を指し、リスクアセスメントの構成プロセスではありません。

ウのリスク対応とリスク受容を含む組合せは誤りです。リスク対応は、回避、低減、移転、保有などの対応策を選択して実施するプロセスであり、リスク分析後のアセスメントそのものとは区別されます。

エのリスク対応を含む組合せは誤りです。リスク分析とリスク評価は構成要素ですが、リスク対応ではなく、その前段階であるリスク特定が必要です。

【ポイント】 「特定で洗い出す、分析で大きさを求める、評価で優先順位を決める」と整理します。 リスク対応は、リスクアセスメントの結果を受けて実施する後続の活動です。 「評価」と「対応」を混同しないことが頻出問題への対策になります。

出典:令和6年度 情報セキュリティマネジメント試験 公開問題 問1
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の15問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める