2026年版・6-1

事例問題:情報資産管理とリスクアセスメントの実践の一問一答

情報セキュリティマネジメント試験「科目B実践問題・周辺分野」から、事例問題:情報資産管理とリスクアセスメントの実践に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 科目B実践問題・周辺分野の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問16-1

A社の総務部に配属されて間もない田中さんは、上司から情報資産台帳の整備を任された。情報資産の重要度を評価する観点として、最も適切なものはどれか。

  • ①情報を取り扱う部署の従業員数の多さで評価する
  • ②情報の機密性・完全性・可用性の三観点で評価する
  • ③情報を保管している書棚や部屋の広さで評価する
  • ④情報にアクセスできる者の役職の高さだけで評価する
答えと解説を見る
正解 ②情報の機密性・完全性・可用性の三観点で評価する
解説
情報資産の重要度は、機密性(限られた者だけがアクセスできる状態が保たれているか)、完全性(情報が正確かつ改ざんされていない状態が保たれているか)、可用性(必要なときに情報にアクセスできる状態が保たれているか)の三つの観点から総合的に評価するのが基本である。これらの観点ごとに損なわれた場合の影響度を評価し、情報資産台帳に記録することで、後のリスクアセスメントの基礎データとなる。

他の選択肢が不適切な理由
従業員数の多さは情報そのものの重要度とは関係がない。保管場所の広さも情報の価値を示す指標ではない。アクセスできる者の役職の高さだけを基準にすると、実際には機密性が低い情報でも役員しか扱わないという理由だけで過大評価される一方、現場の機密情報が見落とされるおそれがある。
問26-1

B社の情報システム部門でリスクアセスメントを実施したところ、複数のリスクが組織のリスク受容基準を超えることが判明した。限られた予算の中でリスク対応を検討する際に、最も適切な進め方はどれか。

  • ①経営層への説明を省き情報システム部門の裁量で全て決定する
  • ②識別された全リスクに同額の対策費用を均等に割り当てる
  • ③対策費用が最も安いリスクから順に処理し他は翌年度に回す
  • ④リスクの大きさと対策費用を踏まえて対応の優先順位を付ける
答えと解説を見る
正解 ④リスクの大きさと対策費用を踏まえて対応の優先順位を付ける
解説
リスクアセスメントの結果、受容基準を超えるリスクが複数ある場合は、リスクの大きさ(発生可能性と影響度)と対策に要する費用対効果を総合的に勘案し、優先順位を付けてリスク対応(低減・保有・回避・移転)を検討するのが基本である。限られた資源を最も効果的に配分するため、経営層を交えたリスク基準に基づく合理的な判断が求められる。

他の選択肢が不適切な理由
全リスクに同額を割り当てる方法はリスクの大小を無視しており非効率である。単に対策費用の安さだけで順序を決めると、影響の大きいリスクへの対応が後回しになりかねない。リスク対応は経営に関わる意思決定であるため、情報システム部門だけの裁量で決定せず経営層の承認を得る必要がある。発生確率の低いリスクだけを優先するのは影響度を無視した判断であり適切でない。
問36-1

C社の営業部門では、顧客リストを含む表計算ファイルが、社内規程上の情報分類(社外秘・部外秘・公開等)を付与されないまま共有フォルダで扱われていた。情報セキュリティ委員会の指摘を受けた際にとるべき対応として最も適切なものはどれか。

  • ①社内の情報分類基準に照らして直ちに格付けを行い取扱制限を明示する
  • ②指摘された事実は都合が悪いため報告書への記載を避けて済ませる
  • ③顧客リストは営業部門の資産なので他部署の基準は適用しないと回答する
  • ④分類作業に時間がかかるため今後作成するファイルだけを対象とする
答えと解説を見る
正解 ①社内の情報分類基準に照らして直ちに格付けを行い取扱制限を明示する
解説
情報資産は組織で定めた分類基準(機密性の高さ等に応じた社外秘・部外秘・公開といった区分)に従って格付けし、格付けに応じた取扱制限(アクセス権限、保管方法、廃棄方法等)を明示する必要がある。顧客リストのような個人情報を含むファイルは特に機密性が高いと考えられるため、速やかに正しい分類を付与し、既存の未分類ファイルも遡って点検・是正することが求められる。

他の選択肢が不適切な理由
指摘事実を報告書に残さないことは問題の隠蔽であり、是正の機会を失わせ組織全体のリスクを高める。情報分類基準は組織横断で適用される全社的なルールであり、特定の部門の資産だからといって適用を免れることはできない。既存のファイルを対象外とすると、既に存在するリスクを放置することになり是正にならない。
問46-1

D社では新たにクラウド型の勤怠管理サービスを導入することになった。導入前のリスクアセスメントにおいて、機密性の観点からの検討に加えて確認すべき事項として最も適切なものはどれか。

  • ①従業員の好みに合うデザインかという観点だけを追加で確認する
  • ②画面の配色など操作性に関するリスクだけを追加で確認する
  • ③サービス障害時の復旧目標時間など可用性に関するリスクも確認する
  • ④契約時の値引き交渉の余地があるかという観点だけを追加で確認する
答えと解説を見る
正解 ③サービス障害時の復旧目標時間など可用性に関するリスクも確認する
解説
クラウドサービスの導入検討では、不正アクセスによる情報漏えいといった機密性の観点だけでなく、サービス提供者側の障害によって業務が停止する可用性の観点や、データが意図せず改ざん・消失する完全性の観点も含めて多面的にリスクを洗い出す必要がある。特に勤怠管理のように日々の業務で継続的に利用するシステムでは、目標復旧時間(RTO)やバックアップ体制などの可用性リスクの確認が欠かせない。

他の選択肢が不適切な理由
操作性やデザインの好みは業務継続や情報保護に直結するリスクではなく、リスクアセスメントで優先的に扱うべき事項ではない。値引き交渉の余地はコストの観点であり、情報セキュリティリスクの評価とは別の検討事項である。
問56-1

E社の情報システム担当者が全ての識別済みリスクに対して一律に高コストな対策を導入しようとしたところ、上司から再検討を指示された。上司の意図として最も適切なものはどれか。

  • ①情報セキュリティ対策を縮小させる意図
  • ②対策費用を増やして予算を使い切らせる意図
  • ③上司の判断のみで全て決定させる意図
  • ④リスクの大きさに見合う対応を選ばせる意図
答えと解説を見る
正解 ④リスクの大きさに見合う対応を選ばせる意図
解説
リスク対応の検討では、リスクの大きさ(発生可能性と影響度)に見合った対策を選定することが重要であり、影響の小さいリスクにまで一律に高コストな対策を講じることは、限られた経営資源の非効率な配分につながる。上司の指摘は、費用対効果を踏まえてリスクごとに適切な対応レベル(低減・保有・回避・移転)を選び直すよう促すものと考えるのが最も自然である。

他の選択肢が不適切な理由
予算消化を目的化することは本末転倒であり、リスク対応の合理性を欠く。現場の担当者が具体的な対策案を検討すること自体は通常の業務プロセスであり、全ての決定を上司に集約すべきという意図とは考えにくい。再検討の指示は対策の質を高める趣旨であり、対策そのものの縮小を意味するものではない。
問66-1

F社の営業担当者が顧客訪問時に使用するノートPCとUSBメモリについて、リスクアセスメントの結果、紛失・盗難時の情報漏えいリスクが高いと評価された。取り得るリスク低減策として最も適切なものはどれか。

  • ①紛失時の始末書の様式をあらかじめ用意しておく
  • ②保存データを暗号化し持ち出しに承認手続きを設ける
  • ③PCとUSBメモリの購入価格をより安価な製品に変更する
  • ④紛失の発生確率を下げるため訪問件数の目標を減らす
答えと解説を見る
正解 ②保存データを暗号化し持ち出しに承認手続きを設ける
解説
紛失・盗難による情報漏えいリスクへの代表的な低減策は、保存データそのものを暗号化しておくことである。万一端末を紛失しても、暗号化により第三者が中身を読み取ることは実質的に困難になる。あわせて、持ち出し自体を許可制にし、必要最小限のデータしか持ち出さないよう承認手続きを設けることで、リスクをさらに引き下げることができる。

他の選択肢が不適切な理由
始末書の様式を用意することは事後対応の準備であり、漏えいそのものを防ぐ低減策にはならない。購入価格を安価な製品に変更しても情報漏えいリスクとは無関係である。訪問件数を減らすことは営業活動そのものを制約する対応であり、情報セキュリティ上合理的なリスク低減策とはいえない。
問76-1

G社では、ある部門が保有する設計図面データについて、管理責任者(情報資産のオーナー)が明確に定められていないまま長年運用されてきたことが監査で判明した。是正措置として最も適切なものはどれか。

  • ①当該情報資産のオーナーを定め管理責任の所在を明確にする
  • ②設計図面データを直ちに全て削除して運用を終了する
  • ③監査で指摘された事実を社内に一切公表せず処理する
  • ④オーナーを定める代わりに全従業員に等しく責任を分散させる
答えと解説を見る
正解 ①当該情報資産のオーナーを定め管理責任の所在を明確にする
解説
情報資産には、その資産の分類・取扱いに関する意思決定や管理を行う責任者(オーナー)を定めることが情報セキュリティ管理の基本である。オーナーが不明確なまま運用されると、アクセス権限の見直しや廃棄の判断など重要な意思決定が滞り、結果として不適切な取扱いが放置されるリスクが高まる。監査での指摘を受けて、速やかにオーナーを指定し責任の所在を明確化することが適切な是正措置である。

他の選択肢が不適切な理由
業務上必要なデータを直ちに削除することは事業継続に支障を来し、過剰な対応である。監査指摘を公表せず処理することは組織のガバナンス上不適切であり、是正の実効性も担保できない。責任を全従業員に等しく分散させることは、実質的に誰も責任を負わない状態を招き、オーナー不在の問題を解決しない。
問86-1

H社では、対策を講じた後もなお残るリスク(残留リスク)について、情報システム部門の担当者レベルの判断で受容するかどうかを決めていた。この運用を見直す際に最も適切な考え方はどれか。

  • ①残留リスクの受容可否は毎回外部の監査法人に一任する
  • ②残留リスクは存在しないものとして扱い記録を省略する
  • ③残留リスクの受容は経営者やリスクオーナーが判断する
  • ④担当者レベルの判断を継続し記録も残さないようにする
答えと解説を見る
正解 ③残留リスクの受容は経営者やリスクオーナーが判断する
解説
対策を講じてもなお残るリスク(残留リスク)をどこまで受容するかは、組織全体の事業への影響を踏まえた経営判断であるため、現場の担当者レベルではなく、経営者や各リスクの責任を負うリスクオーナーが判断すべき事項である。受容の判断内容と根拠は記録として残し、後日の見直しに活用できるようにすることも重要である。

他の選択肢が不適切な理由
対策後もリスクが完全にゼロになることは通常なく、残留リスクを存在しないものとして扱うことは実態を無視した誤った運用である。外部監査法人は監査を通じて意見を述べる立場であり、組織の内部意思決定である受容判断そのものを代行する立場にはない。記録を残さない運用は、後日の説明責任を果たせず、また同様の判断基準の継続性も損なう。
問96-1

I社の情報セキュリティ委員会は、これまでリスクアセスメントを新システム導入時にしか実施していなかったが、運用体制の見直しを検討している。今後の実施タイミングとして追加すべき最も適切なものはどれか。

  • ①リスクアセスメントは初回の導入時だけで十分なので追加は不要とする
  • ②定期的な見直しに加え組織や環境に大きな変化があった時にも実施する
  • ③監査で指摘を受けた場合に限り次年度以降に実施すればよいとする
  • ④経営者から特に要望があった場合にのみ不定期に実施すればよいとする
答えと解説を見る
正解 ②定期的な見直しに加え組織や環境に大きな変化があった時にも実施する
解説
リスクアセスメントは一度実施すれば終わりというものではなく、あらかじめ定めた周期(年一回など)での定期的な見直しに加え、組織改編、新たな脅威の出現、業務プロセスの変更、新システムの導入など、リスクの状況に大きな変化が生じた場合にも、その都度実施することが望ましい。継続的にリスクの状況を把握し、対策の見直しにつなげることが情報セキュリティ管理の基本である。

他の選択肢が不適切な理由
初回導入時だけで終える運用では、その後の環境変化に伴う新たなリスクを見逃すおそれがある。監査での指摘を待つ姿勢は受動的であり、リスクが顕在化する前の予防的な取組みにならない。経営者からの要望だけに依存する運用は、体系的・継続的なリスク管理としては不十分である。
問106-1

J社のオフィスでは、離席時にPC画面をロックせず、机上に書類を出したままにする従業員が散見された。クリアデスク・クリアスクリーンの考え方に基づいて実施すべき対応として最も適切なものはどれか。

  • ①オフィスの照明を明るくすることで覗き見のリスクを解消する
  • ②書類を出したままにする従業員のみ席替えを命じて対応する
  • ③画面ロックの機能を利用者ごとに任意で設定できるようにする
  • ④離席時の画面ロックと書類の施錠保管を全社ルールで徹底する
答えと解説を見る
正解 ④離席時の画面ロックと書類の施錠保管を全社ルールで徹底する
解説
クリアデスク・クリアスクリーンは、離席時にPC画面をロックし、机上に重要な書類を放置せず施錠可能な場所に保管するという物理的セキュリティの基本原則である。第三者による覗き見や書類の持ち出しといったリスクを低減するため、特定の従業員だけでなく全社的なルールとして定め、周知徹底することが適切である。

他の選択肢が不適切な理由
特定の従業員のみを対象とした席替えでは、組織全体のリスクを低減する仕組みにならない。画面ロックを任意設定にすると、実施しない従業員が残りルールとしての実効性を欠く。照明を明るくすることは作業環境の改善であり、画面や書類が放置されていること自体のリスクを解消するものではない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。