リスク受容のプロセスに求められるもの|情報セキュリティマネジメント 令和4年 サンプル問題 問1
出典:令和4年度 サンプル問題 科目A 問1
分野:セキュリティ / 情報セキュリティ対策
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,リスクを受容するプロセスに求められるものはどれか。
- ア:受容するリスクについては,リスク所有者が承認すること
- イ:受容するリスクを監視やレビューの対象外とすること
- ウ:リスクの受容は,リスク分析前に行うこと
- エ:リスクを受容するかどうかは,リスク対応後に決定すること
TSUNAGARU-ADVICE
まず押さえたいこと
リスクを受容する場合は、単に担当者が「問題ない」と判断するのではなく、そのリスクに責任をもつリスク所有者が承認することが必要です。リスク受容は、評価したリスクについて、組織としてそのまま保有してよいと正式に判断するプロセスです。
迷ったときの判断軸
リスク受容は、リスク特定や分析より前に行うものではありません。また、受容したリスクも状況が変化する可能性があるため、監視やレビューの対象から外すわけではありません。「誰が受容を承認するのか」ならリスク所有者と結び付けて整理しましょう。
科目Bにつなげるために
科目Bでは、対策コストや業務への影響を踏まえて、あえてリスクを受容する事例もあります。その際は、担当者だけで決めるのではなく、リスクの内容を把握した責任者が承認し、その後も継続的に監視するというガバナンスの視点を意識しましょう。
JIS Q 27001:2014では、情報セキュリティリスク対応の結果として残るリスクについて、リスク所有者が受容を承認することが求められます。リスク所有者とは、そのリスクを管理し、対応について責任をもつ人や組織です。
本問では、「リスクを受容するプロセスに求められるもの」が問われています。受容するリスクについては、単に担当者が判断するのではなく、リスク所有者による承認が必要なので、アが適切です。
❌他選択肢が誤りの理由イ:受容するリスクを監視やレビューの対象外とすること
⇒リスクを受容したからといって、その後の監視やレビューが不要になるわけではありません。状況の変化によってリスクの大きさが変わる可能性があるため、必要に応じて継続的に確認します。
ウ:リスクの受容は,リスク分析前に行うこと
⇒リスクを受容するかどうかは、リスクを特定・分析・評価した結果を踏まえて判断します。分析前では、リスクの大きさや影響を適切に判断できません。
エ:リスクを受容するかどうかは,リスク対応後に決定すること
⇒リスク対応を実施する前に、リスク評価結果を基に対応方法を決定します。また、対応後に残る残留リスクについても受容の承認が必要ですが、「受容するかどうかは必ずリスク対応後に決定する」という説明は適切ではありません。