リスクファイナンシングに該当するもの|情報セキュリティマネジメント 平成31年 春期午前試験 問5
出典:平成31年春期 午前 問5
分野:セキュリティ / 情報セキュリティ管理
リスク対応のうち,リスクファイナンシングに該当するものはどれか。
- ア:システムが被害を受けるリスクを想定して,保険を掛ける。
- イ:システムの被害につながるリスクの顕在化を抑える対策に資金を投入する。
- ウ:リスクが大きいと評価されたシステムを廃止し,新たなセキュアなシステムの構築に資金を投入する。
- エ:リスクが顕在化した場合のシステムの被害を小さくする設備に資金を投入する。
TSUNAGARU-ADVICE
まず押さえたいこと
リスクファイナンシングとは、リスクが実際に顕在化したときの損失に備えて、資金面で対応できるようにしておくことです。代表例が保険への加入で、事故や障害が発生した際の経済的損失を保険によって補てんします。
迷ったときの判断軸
ポイントは、リスクの発生そのものを抑えるのではなく、発生後の金銭的損失に備えることです。脆弱性対策や設備強化はリスクの発生確率や影響を下げる対策、システム廃止はリスク回避に関係します。保険や引当金など、損失を資金面でカバーする対策がリスクファイナンシングです。
科目Bにつなげるために
科目Bでは、リスク対応策を選ぶ際に、回避低減・移転・共有・受容などの違いを見分けることが重要です。保険は、事故そのものを防ぐのではなく、事故発生後の経済的影響を軽減する手段として整理しておきましょう。
リスク対応は、大きく分けるとリスクコントロール・リスクファイナンス(ファイナンシング)・リスク受容(リスク保有)などに分類できます。
選択肢アでは、システムが被害を受けた場合に発生する損失に備えて保険を掛けています。保険によって損失を金銭的に補てんする方法は、リスクファイナンスの代表例です。
したがって、アが適切です。
❌他選択肢が誤りの理由イ:システムの被害につながるリスクの顕在化を抑える対策に資金を投入する。
⇒リスクが発生する可能性そのものを下げる対策なので、リスク低減に該当します。損失発生後の資金面に備えるリスクファイナンスではありません。
ウ:リスクが大きいと評価されたシステムを廃止し,新たなセキュアなシステムの構築に資金を投入する。
⇒リスクの原因となるシステムそのものを廃止するので、リスク回避に該当します。資金を投入していても、目的が損失補てんではなくリスクそのものをなくすことであるため、リスクファイナンスではありません。
エ:リスクが顕在化した場合のシステムの被害を小さくする設備に資金を投入する。
⇒リスクが顕在化した際の影響を小さくするための対策なので、リスク低減に該当します。損失を金銭的に補てんするための資金確保策ではありません。