セキュリティ

ITパスポート試験ISMSにおけるリスク分析に関する

テクノロジ系セキュリティ難易度:hard
ISMSにおけるリスク分析に関する記述として,適切なものはどれか。
異なる情報資産について,脅威と脆弱性のレベルが同じであれば,その資産価値が小さいほどリスク値は大きくなる。
システムの規模や重要度にかかわらず,全てのリスクを詳細に分析しなければならない。
電子データは分析の対象とするが,紙媒体のデータは対象としない。
リスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。
正解
エ.リスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。

ISO/IEC 27001に基づくISMSのリスク分析は、組織が扱う情報の性質・業種規制・脅威環境によってリスクの種類・大きさが異なるため、画一的な手法ではなく組織の実態に合った分析手法(定性的・定量的・ハイブリッド等)を適宜選択することを要求している。

?選択肢ごとの解説

ア ×リスク値は「資産価値 × 脅威 × 脆弱性」の関数として評価される。脅威と脆弱性のレベルが同じ場合、資産価値が大きいほどリスク値が大きくなる。資産価値が小さいほ…
イ ×ISMSはリスクの重要度に応じてアプローチを変えることが認められており、重要度の低いリスクには簡略化した分析で対応可能である。全リスクに詳細分析を義務付けるコス…
ウ ×ISMSにおける情報資産には電子データだけでなく、紙書類・口頭情報・知識・施設・設備なども含まれる。情報の記録形態に関わらず組織が保護すべき情報はすべてリスク分…
エ ○ISO/IEC 27001に基づくISMSのリスク分析は、組織が扱う情報の性質・業種規制・脅威環境によってリスクの種類・大きさが異なるため、画一的な手法ではなく組織の実態に合った分析手法(定性的・定量的・ハイブリッド等)を適宜選択することを要求している。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

ITパスポート試験は全2,669問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 最終更新 2026-08-15 · ITパスポート試験 過去問 · itpass-h30h-q70

【ITパスポート試験】ISMSにおけるリスク分析に関する|正解「リスクの内容は業界や業種によ…」|ukamiru 過去問