令和3年度 ITパスポート 問88 解説
ISMSのリスクアセスメントにおいて,最初に行うものはどれか。
- アリスク対応
- イリスク特定
- ウリスク評価
- エリスク分析
答えを見る
正解 イリスク特定
要点リスクアセスメントはリスク特定→分析→評価の順に行う
解説
ISMSのリスクアセスメントは、リスク特定→リスク分析→リスク評価の順で行います。最初に行うのはリスク特定で、どのような情報資産にどのような脅威・脆弱性があるかを洗い出します。
- ウ:リスク評価は、分析結果をリスク基準と比べて対応の要否や優先順位を決める最後の段階なので誤り。
- エ:リスク分析は、特定したリスクの大きさ(起こりやすさと影響)を求める2番目の段階なので誤り。
- ア:リスク対応は、リスクアセスメントの後に行うので誤り。