2026年版・3-2

リスクアセスメントとリスク対応の一問一答

情報セキュリティマネジメント試験「情報セキュリティ管理(ISMS・リスクマネジメント)」から、リスクアセスメントとリスク対応に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ管理(ISMS・リスクマネジメント)の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問13-2

JIS Q 27000におけるリスクアセスメントを構成する活動として、最も適切な組み合わせはどれか。

  • ①リスク対応、リスク受容、リスク移転
  • ②リスク特定、リスク分析、リスク評価
  • ③リスク低減、リスク回避、リスク保有
  • ④リスク監視、リスク報告、リスクレビュー
答えと解説を見る
正解 ②リスク特定、リスク分析、リスク評価
解説
JIS Q 27000の用語定義において、リスクアセスメントはリスク特定、リスク分析、リスク評価という一連のプロセス全体を指す。リスクを洗い出し(特定)、その大きさを分析し(分析)、対応の要否を判断する基準と比較する(評価)という流れで行われる。

他の選択肢が不適切な理由
リスク対応・リスク受容・リスク移転や、リスク低減・リスク回避・リスク保有は、リスクアセスメントの結果を受けて行う「リスク対応」の選択肢に含まれる用語であり、リスクアセスメントを構成する活動そのものではない。「リスク監視」「リスク報告」「リスクレビュー」はリスクマネジメント全体の中で継続的に行われる活動であるが、リスクアセスメントを構成する3活動とは異なる。
問23-2

定性的リスク分析における一般的なリスク値の算出方法として、最も適切なものはどれか。

  • ①情報資産の取得価格から、減価償却費を差し引いて算出する。
  • ②対策に要した費用の総額を、そのままリスク値として扱う。
  • ③被害を受けた他社事例の件数だけを、単純に合計して算出する。
  • ④脅威の発生可能性と、発生時の影響度を掛け合わせて算出する。
答えと解説を見る
正解 ④脅威の発生可能性と、発生時の影響度を掛け合わせて算出する。
解説
定性的リスク分析では、金銭的な数値ではなく「高・中・低」のような段階評価を用いることが多いが、いずれの場合も、脅威が発生する可能性の大きさと、発生した場合に生じる影響の大きさを掛け合わせる形でリスクの大きさを見積もる考え方が基本となる。

他の選択肢が不適切な理由
情報資産の取得価格や減価償却費は会計上の資産評価の考え方であり、リスク値の算出には用いられない。対策費用の総額をそのままリスク値とする考え方も誤りであり、対策費用はリスク対応のコストであってリスクの大きさそのものではない。他社事例の件数のみを単純合計する方法も、自組織における発生可能性や影響度を反映しない不適切な方法である。
問33-2

リスク対応の分類のうち「リスク移転(共有)」に該当する対応として、最も適切なものはどれか。

  • ①情報漏えいに備えサイバー保険に加入し、金銭的負担を保険会社と分担する。
  • ②リスクの影響が小さいと判断し、特段の対策を取らずにそのまま受け入れる。
  • ③リスクの原因となる業務そのものを廃止し、その業務を行わないようにする。
  • ④アクセス制御や暗号化などの対策を追加し、発生可能性や影響度を小さくする。
答えと解説を見る
正解 ①情報漏えいに備えサイバー保険に加入し、金銭的負担を保険会社と分担する。
解説
リスク移転(共有)とは、リスクによって生じうる損失の負担を、保険への加入や業務のアウトソーシングなどによって他者と分担することをいう。サイバー保険への加入は、情報漏えい等の発生時の金銭的負担を保険会社と共有する典型的なリスク移転の例である。

他の選択肢が不適切な理由
「特段の対策を取らずにそのまま受け入れる」のはリスク保有である。「業務そのものを廃止する」のはリスク回避である。「対策を追加して発生可能性や影響度を小さくする」のはリスク低減であり、いずれもリスク移転(共有)とは異なる対応区分である。
問43-2

リスク対応のうち「リスク回避」に該当する対応として、最も適切なものはどれか。

  • ①リスクを認識した上で、対策を講じずにそのまま受け入れる。
  • ②業務の一部を外部の専門業者に委託し、責任の一部を移す。
  • ③情報漏えいのリスクが高い機能そのものの提供を取りやめる。
  • ④ウイルス対策ソフトを導入し、マルウェア感染の可能性を下げる。
答えと解説を見る
正解 ③情報漏えいのリスクが高い機能そのものの提供を取りやめる。
解説
リスク回避とは、リスクの原因となっている活動や機能そのものを中止・変更することにより、リスクの発生要因を根本から取り除く対応をいう。情報漏えいのリスクが高いと判断した機能の提供自体を取りやめることは、リスク回避の典型例である。

他の選択肢が不適切な理由
「対策を講じずにそのまま受け入れる」のはリスク保有である。「外部業者に委託し責任の一部を移す」のはリスク移転(共有)である。「ウイルス対策ソフトを導入して可能性を下げる」のはリスク低減であり、いずれもリスク回避とは異なる対応区分である。
問53-2

「残留リスク」の説明として、最も適切なものはどれか。

  • ①リスク対応を行う前の、当初評価された時点でのリスクそのもの。
  • ②リスク対応を実施した後もなお残る、低減しきれなかったリスク。
  • ③リスクアセスメントの対象から意図的に除外されたリスク。
  • ④既に現実の損害として発生してしまった、過去のインシデントのこと。
答えと解説を見る
正解 ②リスク対応を実施した後もなお残る、低減しきれなかったリスク。
解説
残留リスクとは、リスク低減などのリスク対応を実施した後にも、なお組織に残っているリスクのことをいう。あらゆる対策を講じても発生可能性や影響を完全にゼロにすることは現実的に困難であるため、残留リスクの大きさをリスク受容基準と照らして許容できるかどうかを判断することが重要となる。

他の選択肢が不適切な理由
「リスク対応を行う前の当初のリスク」は残留リスクではなく、対応前の固有リスクを指す。リスクアセスメントの対象から意図的に除外されたリスクは、そもそも評価の対象外であり残留リスクとは異なる。既に発生してしまった過去のインシデントは、未然のリスクではなく既に顕在化した事象である。
問63-2

「リスク受容基準」に関する記述として、最も適切なものはどれか。

  • ①全ての組織で同一の数値が法令によって一律に定められている基準である。
  • ②リスクアセスメントの結果を待たず、対策実施後に事後的にのみ定める基準である。
  • ③リスクの発生可能性のみに着目し、影響度を考慮せずに定める基準である。
  • ④どの程度のリスクまで受け入れられるかを、経営層が事前に定めておく基準である。
答えと解説を見る
正解 ④どの程度のリスクまで受け入れられるかを、経営層が事前に定めておく基準である。
解説
リスク受容基準とは、組織がどの程度の大きさのリスクまでであれば対応を行わずに受け入れられるかを、経営層の判断であらかじめ定めておく基準のことをいう。この基準に照らして、リスクアセスメントで洗い出されたリスクに対応が必要かどうかを判断する。

他の選択肢が不適切な理由
リスク受容基準は法令で一律に定められた数値ではなく、組織ごとの事業内容やリスク許容度に応じて個別に設定するものである。基準はリスクアセスメントに先立ってあらかじめ定めておくべきものであり、対策実施後に事後的に定めるものではない。発生可能性のみに着目し影響度を考慮しない基準でもない。
問73-2

リスク分析の手法に関する記述のうち、最も適切なものはどれか。

  • ①定量的リスク分析は、被害額を金額や具体的な数値で表現して分析する手法である。
  • ②定性的リスク分析は、必ず金銭的な被害額を算出しなければ成立しない手法である。
  • ③定量的リスク分析は、担当者の主観的な印象のみに基づいて評価する手法である。
  • ④定性的リスク分析と定量的リスク分析は、法令上どちらか一方のみしか採用できない。
答えと解説を見る
正解 ①定量的リスク分析は、被害額を金額や具体的な数値で表現して分析する手法である。
解説
定量的リスク分析とは、想定される被害額や発生確率などを、可能な限り具体的な金額や数値で表現して分析する手法である。一方、定性的リスク分析は「高・中・低」などの段階的な尺度で評価する手法であり、両者を組み合わせて用いることも多い。

他の選択肢が不適切な理由
定性的リスク分析は段階的な尺度による評価が中心であり、必ず金銭的な被害額の算出を必要とするわけではない。定量的リスク分析は主観的な印象のみに基づく評価ではなく、客観的なデータや数値に基づいて行う点に特徴がある。両手法は組織の判断で選択・併用できるものであり、法令でいずれか一方に限定されているわけではない。
問83-2

ISMSにおける「リスクオーナー」の役割として、最も適切なものはどれか。

  • ①リスクアセスメントの結果を、集計するだけの事務作業を担当する。
  • ②情報システムの開発・保守だけを専門に担当する技術者を指す。
  • ③特定のリスクについて管理の責任と権限を持ち、対応方針を決定する。
  • ④外部監査人として、ISMSの運用状況を第三者の立場から評価する。
答えと解説を見る
正解 ③特定のリスクについて管理の責任と権限を持ち、対応方針を決定する。
解説
リスクオーナーとは、特定された個々のリスクについて、その管理に関する責任と権限を持ち、リスク対応の方針(低減・保有・回避・移転)を最終的に決定する者をいう。多くの場合、当該リスクに関連する業務の責任者がリスクオーナーとして指名される。

他の選択肢が不適切な理由
リスクオーナーは単なる集計作業の担当者ではなく、対応方針を決定する権限と責任を持つ役割である。情報システムの開発・保守を担う技術者そのものを指す語でもない。外部監査人はISMSの運用状況を第三者の立場から評価する役割であり、リスクへの責任と権限を持つリスクオーナーとは異なる。
問93-2

リスクアセスメントを再実施すべき状況として、最も適切なものはどれか。

  • ①前回の実施から、ちょうど1週間が経過したときに再実施する。
  • ②情報セキュリティの事故が一度も発生していないときに実施する。
  • ③既存のリスク対応策が、想定どおりに機能していると確認できたとき。
  • ④新しい情報システムの導入や組織変更など、状況の変化があったとき。
答えと解説を見る
正解 ④新しい情報システムの導入や組織変更など、状況の変化があったとき。
解説
リスクアセスメントは、定期的な見直しに加えて、新しい情報システムの導入、組織体制や業務内容の変更、新たな脅威の出現など、リスクの前提条件に影響する状況の変化があった際にも再実施すべきとされる。状況が変わればリスクの大きさや優先順位も変化しうるためである。

他の選択肢が不適切な理由
再実施の時期は組織が定める頻度や状況の変化に応じて判断するものであり、一律に1週間という機械的な期間で決まるものではない。事故が発生していないことや既存の対応策が機能していることは、リスクアセスメントを再実施しない理由にはならず、むしろ状況の変化点を捉えて見直すことが重要である。
問103-2

「適用宣言書(Statement of Applicability, SoA)」に関する記述として、最も適切なものはどれか。

  • ①リスクアセスメントで特定した個々のリスクを記録した台帳のことをいう文書である。
  • ②附属書Aの管理策について、適用要否・理由・実施状況をまとめた文書である。
  • ③従業員が入社時に提出する、秘密保持に関する誓約書のことをいう文書である。
  • ④情報セキュリティ事故の発生時に、監督官庁へ提出する報告書のことである。
答えと解説を見る
正解 ②附属書Aの管理策について、適用要否・理由・実施状況をまとめた文書である。
解説
適用宣言書(SoA)とは、リスクアセスメント及びリスク対応の結果を踏まえ、ISO/IEC 27001附属書Aに列挙された各管理策について、自組織で適用するかしないか、及びその理由と実施状況をまとめた文書をいう。ISMS認証審査における重要な文書の一つである。

他の選択肢が不適切な理由
適用宣言書は、個々のリスクを記録するリスク登録簿(リスク台帳)とは異なり、附属書Aの管理策の適用状況を示す文書である。従業員の秘密保持誓約書とも異なり、また情報セキュリティ事故発生時に個別に提出する報告書でもない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。