平成29年度秋期 ITパスポート 問57 解説
ISMSにおける情報セキュリティリスクの取扱いに関する“リスク及び機会に対処する活動”には,リスク対応,リスク評価,リスク分析が含まれる。この活動の流れとして,適切なものはどれか。
- アリスク対応 → リスク評価 → リスク分析
- イリスク評価 → リスク分析 → リスク対応
- ウリスク分析 → リスク対応 → リスク評価
- エリスク分析 → リスク評価 → リスク対応
答えを見る
正解 エリスク分析 → リスク評価 → リスク対応
要点リスクは分析→評価→対応の順に扱う
解説
ISMSのリスクアセスメントでは、リスクを特定したうえで、まず大きさを分析(リスク分析)し、次に基準と比べて対応の要否や優先度を判断(リスク評価)し、最後に対策を決めて実施(リスク対応)します。
したがって「リスク分析→リスク評価→リスク対応」のエが正解です。ア、イ、ウは、分析・評価の前に対応を決めていたり、評価の後に分析したりしており、順序が誤りです。