リスクファイナンシングに該当するもの|情報セキュリティマネジメント 平成31年 春期午前試験 問5

出典:平成31年春期 午前 問5 分野:セキュリティ / 情報セキュリティ管理
リスク対応のうち,リスクファイナンシングに該当するものはどれか。
  • ア:システムが被害を受けるリスクを想定して,保険を掛ける。
  • イ:システムの被害につながるリスクの顕在化を抑える対策に資金を投入する。
  • ウ:リスクが大きいと評価されたシステムを廃止し,新たなセキュアなシステムの構築に資金を投入する。
  • エ:リスクが顕在化した場合のシステムの被害を小さくする設備に資金を投入する。
解説

リスク対応は、大きく分けるとリスクコントロール・リスクファイナンス(ファイナンシング)・リスク受容(リスク保有)などに分類できます。

  • リスクコントロール:潜在的なリスクに対して、リスクを回避したり低減したりする対策を講じます。リスク回避、リスク低減などが該当します。
  • リスクファイナンス:リスクが顕在化して損失が発生した場合に備えて、損失の補てんや対応のための資金確保策を講じます。代表例が保険です。
  • リスク受容(リスク保有):損失額や発生可能性などを踏まえ、予算との兼ね合いなどから、あえて追加の対策を行わずリスクを受け入れます。

選択肢アでは、システムが被害を受けた場合に発生する損失に備えて保険を掛けています。保険によって損失を金銭的に補てんする方法は、リスクファイナンスの代表例です。

したがって、が適切です。

❌他選択肢が誤りの理由
イ:システムの被害につながるリスクの顕在化を抑える対策に資金を投入する。
⇒リスクが発生する可能性そのものを下げる対策なので、リスク低減に該当します。損失発生後の資金面に備えるリスクファイナンスではありません。
ウ:リスクが大きいと評価されたシステムを廃止し,新たなセキュアなシステムの構築に資金を投入する。
⇒リスクの原因となるシステムそのものを廃止するので、リスク回避に該当します。資金を投入していても、目的が損失補てんではなくリスクそのものをなくすことであるため、リスクファイナンスではありません。
エ:リスクが顕在化した場合のシステムの被害を小さくする設備に資金を投入する。
⇒リスクが顕在化した際の影響を小さくするための対策なので、リスク低減に該当します。損失を金銭的に補てんするための資金確保策ではありません。
TSUNAGARU-ADVICE

まず押さえたいこと

リスクファイナンシングとは、リスクが実際に顕在化したときの損失に備えて、資金面で対応できるようにしておくことです。代表例が保険への加入で、事故や障害が発生した際の経済的損失を保険によって補てんします。

迷ったときの判断軸

ポイントは、リスクの発生そのものを抑えるのではなく、発生後の金銭的損失に備えることです。脆弱性対策や設備強化はリスクの発生確率や影響を下げる対策、システム廃止はリスク回避に関係します。保険や引当金など、損失を資金面でカバーする対策がリスクファイナンシングです。

科目Bにつなげるために

科目Bでは、リスク対応策を選ぶ際に、回避低減・移転・共有・受容などの違いを見分けることが重要です。保険は、事故そのものを防ぐのではなく、事故発生後の経済的影響を軽減する手段として整理しておきましょう。