セキュリティ

ITパスポート試験情報セキュリティにおけるリスクアセスメントを,リスク特定,リスク分析,リスク評価の三つのプロセスに分けたとき,リ…

テクノロジ系セキュリティ難易度:hard
情報セキュリティにおけるリスクアセスメントを,リスク特定,リスク分析,リスク評価の三つのプロセスに分けたとき,リスク分析に関する記述として,最も適切なものはどれか。
受容基準と比較できるように,各リスクのレベルを決定する必要がある。
全ての情報資産を分析の対象にする必要がある。
特定した全てのリスクについて,同じ分析技法を用いる必要がある。
リスクが受容可能かどうかを決定する必要がある。
正解
ア.受容基準と比較できるように,各リスクのレベルを決定する必要がある。

ISO/IEC 27005およびJIS Q 31000に基づくリスクアセスメントでは、リスク分析は「リスクの起こりやすさと結果の大きさを組み合わせてリスクレベルを算出し、受容基準と比較できる状態にする」プロセスと定義される。受容基準と比較できるよう各リスクのレベルを決定することがリスク分析の責任範囲である。なお、リスクレベルをリスク基準と比較するのはリスク評価、そのうえでリスクを受容するか否かを最終的に決定するのはリスク対応のプロセスであり、レベル決定までを担うリスク分析とは段階が異なる。

?選択肢ごとの解説

ア ○ISO/IEC 27005およびJIS Q 31000に基づくリスクアセスメントでは、リスク分析は「リスクの起こりやすさと結果の大きさを組み合わせてリスクレベルを算出し、受容基準と比較できる状態にする」プロセスと定義される。受容基準と比較できるよう各リスクのレベルを決定することがリスク分析の責任範囲である。なお、リスクレベルをリスク基準と比較するのはリスク評価、そのうえでリスクを受容するか否かを最終的に決定するのはリスク対応のプロセスであり、レベル決定までを担うリスク分析とは段階が異なる。
イ ×「全ての情報資産を分析対象にする必要がある」は誤りである。リスク分析が対象とするのはリスク特定で認識されたリスクであり、リスクが認識されなかった情報資産は分析の…
ウ ×分析技法を統一することは必須ではない。ベースラインアプローチ・詳細リスク分析・非公式アプローチなど複数の手法があり、分析の時間とコストを最適化するため組織や情報…
エ ×リスクが受容可能かどうかを最終的に決定するのはリスク分析ではなくリスク対応のプロセスである。リスク分析はリスクレベルを決定するまでを担い、リスク評価ではそのレベ…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

ITパスポート試験は全2,669問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 最終更新 2026-08-15 · ITパスポート試験 過去問 · itpass-r4k-q86

【ITパスポート試験】情報セキュリティにおけるリスクアセスメントを,リスク特定,リ…|正解「受容基準と比較できるように,…」|ukamiru 過去問