アカウンタビリティ及び権限をもつ人又は主体の呼称|情報セキュリティマネジメント 平成31年 春期午前試験 問7
出典:平成31年春期 午前 問7
分野:セキュリティ / 情報セキュリティ管理
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)では,リスクを運用管理することについて,アカウンタビリティ及び権限をもつ人又は主体を何と呼んでいるか。
- ア:監査員
- イ:トップマネジメント
- ウ:利害関係者
- エ:リスク所有者
TSUNAGARU-ADVICE
まず押さえたいこと
リスク所有者とは、あるリスクについて運用管理する責任(アカウンタビリティ)と権限をもつ人又は主体です。リスクへの対応方針を検討したり、残ったリスクを受容するかどうかを判断したりする立場になります。
迷ったときの判断軸
特定のリスクに責任と権限をもつ = リスク所有者と整理しましょう。トップマネジメントは組織全体のISMSに責任をもちますが、個別リスクの運用管理を担う者を指す用語ではありません。監査員は評価する立場、利害関係者は組織の活動から影響を受ける人や組織です。
科目Bにつなげるために
科目Bでは、リスク対応後に残ったリスクについて、誰が責任をもち、誰が受容を承認するのかを判断する場面につながります。リスク所有者は単なる担当者ではなく、そのリスクの管理について責任と権限をもつ立場だと押さえておきましょう。
JIS Q 27000では、リスクを運用管理することについて、アカウンタビリティ及び権限をもつ人又は主体を「リスク所有者」と定義しています。リスク所有者は、担当するリスクについて、対応方針の判断や受容などに責任をもつ立場です。
本問では、「リスクを運用管理することについて」「アカウンタビリティ及び権限をもつ人又は主体」という部分が判断のポイントです。この定義に該当するため、エが適切です。
❌他選択肢が誤りの理由ア:監査員
⇒監査員は、監査基準などに基づいて、組織の管理状況や仕組みが適切に運用されているかを確認・評価する立場です。特定のリスクを運用管理する責任と権限をもつ者ではありません。
イ:トップマネジメント
⇒トップマネジメントは、組織を最高位で指揮し、管理する人又は人々を指します。組織全体の方針や責任を担いますが、JIS Q 27000における「特定のリスクを運用管理することについてアカウンタビリティ及び権限をもつ人又は主体」の定義そのものではありません。
ウ:利害関係者
⇒利害関係者は、組織の意思決定や活動に影響を与える、又は影響を受ける人や組織などを指します。リスクを運用管理する責任と権限をもつ者を意味する用語ではありません。