リスクアセスメントを構成するプロセス|情報セキュリティマネジメント 令和6年 公開問題 問1

出典:令和6年度 公開問題 科目A 問1 分野:セキュリティ / 情報セキュリティ管理
JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクアセスメントを構成するプロセスの組合せはどれか。
  • ア:リスク特定,リスク評価,リスク受容
  • イ:リスク特定,リスク分析,リスク評価
  • ウ:リスク分析,リスク対応,リスク受容
  • エ:リスク分析,リスク評価,リスク対応
の問題
解説

JIS Q 31000:2019におけるリスクアセスメントは、リスク特定、リスク分析、リスク評価の3つのプロセスで構成されます。

まずリスク特定で「どのようなリスクがあるか」を明らかにし、次にリスク分析で「そのリスクの性質や大きさ」を調べます。最後にリスク評価で、分析結果を基準と照らし合わせて、対応が必要かどうかなどを判断します。そのため、が適切です。

❌他選択肢が誤りの理由
ア:リスク特定,リスク評価,リスク受容
⇒リスク受容は、リスクを認識したうえで受け入れるというリスク対応に関する考え方です。リスクアセスメントを構成するプロセスではありません。また、リスク分析が抜けています。
ウ:リスク分析,リスク対応,リスク受容
⇒リスク対応とリスク受容は、リスクアセスメントを構成する3プロセスには含まれません。リスク特定とリスク評価も不足しています。
エ:リスク分析,リスク評価,リスク対応
⇒リスク対応は、リスクアセスメントの結果を受けて実施する活動です。リスクアセスメントでは、リスク対応ではなくリスク特定が含まれます。
TSUNAGARU-ADVICE

まず押さえたいこと

リスクアセスメントは、リスク特定 → リスク分析 → リスク評価の3つのプロセスで構成されます。まずリスクを見つけ、次にその原因や影響、発生可能性などを分析し、最後に対応が必要か、どの程度優先すべきかを評価します。

迷ったときの判断軸

「見つける」がリスク特定、「性質や大きさを理解する」がリスク分析、「対応の必要性や優先順位を判断する」がリスク評価です。リスク対応やリスク受容は、リスクアセスメントの後に行うものなので、3つの構成要素には含まれないと整理しましょう。

科目Bにつなげるために

科目Bでは、事例から脅威や脆弱性を見つけただけで終わらず、そのリスクがどの程度重大かを分析・評価してから対策を選ぶ流れが重要です。特定 → 分析 → 評価 → 対応という順序を意識して事例を読むと、設問で何を判断すべきか整理しやすくなります。

の問題 試験TOPへ
の問題