出典:平成29年度 春期 情報セキュリティマネジメント試験(SG) 午前 問5
スポンサーリンク
予備知識
| 用語 | 意味 |
|---|---|
| リスク | 「危険性」のこと。もしくは「不確実性」のこと |
| リスクマネジメント | リスクを見つけて、分析して、評価して、対処して、といった「リスクに対する対応」全般を指す用語 |
| プロセス | 今回は「過程」とか「工程」とか「手順」とか「やり方」とか、そんな感じの意味 |
問題
| 問題文 |
|---|
| JIS Q 31000:2010(リスクマネジメント-原則及び指針)において,リスクマネジメントを効果的なものにするために,組織が順守することが望ましいこととして挙げられている原則はどれか。 |
| ピヨ意訳:「JIS Q 31000:2010」っていう規約で「リスク対応をバッチリにするために、これは守った方が良いよ!」と述べている原則は、どれ? |
| 解答選択肢 | |
|---|---|
| ア | リスクマネジメントは,静的であり,変化が生じたときに終了する。 |
| ピヨ意訳:何かが変わったら終わりにする | |
| イ | リスクマネジメントは,組織に合わせて作られる。 |
| ピヨ意訳:組織に合わせて作る | |
| ウ | リスクマネジメントは,組織の主要なプロセスから分離した単独の活動である。 |
| ピヨ意訳:組織の主要なプロセスとは分けて、単独でやる | |
| エ | リスクマネジメントは,リスクが顕在化した場合を対象とする。 |
| ピヨ意訳:「あっ!これがリスクだ!」って分かったときに、やる | |

正解
| 正解 | |
|---|---|
| イ | リスクマネジメントは,組織に合わせて作られる。 |
| ピヨ意訳:組織に合わせて作る | |
ピヨピヨ解説
リスクマネジメントは、ざっくり言えば「リスク管理」ね。
問題文には「順守することが望ましいこととして挙げられている」と書いてあります。
ということは、言ってることが合ってそうな選択肢を選べば正解でしょう。
それを踏まえて、それぞれの選択肢を見ていきましょう。
「ア:リスクマネジメントは,静的であり,変化が生じたときに終了する。」は間違いっぽいですね。
変化が生じたとしても、形を変えるなり何なりして続けるべきでしょう。
少なくとも「終了する」のは間違いな気がします。
「イ:リスクマネジメントは,組織に合わせて作られる。」は正しい気がしますね。
組織も人間と同じです。
組織によって、あれやこれやの違いがあります。
その違いを無視してリスクを管理するのは現実的では ありません。
組織に合わせて作るのは正しいはずです。
「ウ:リスクマネジメントは,組織の主要なプロセスから分離した単独の活動である。」は間違いっぽいですね。
むしろ、ガッツリと主要なプロセスに組み込むべきな気がします。
「エ:リスクマネジメントは,リスクが顕在化した場合を対象とする。」も間違いな気がします。
この選択肢は、裏を返せば「顕在化しないかぎりは対象としない」と言っています。
「リスクの顕在化」自体を防ぐことも考えるべきです。
「備えあれば憂いなし」と言いますしね。
ということで「イ:リスクマネジメントは,組織に合わせて作られる。」が正しい気がします。
きっと「イ」が正解でしょう!
答えをカンニングしたところ「イ:リスクマネジメントは,組織に合わせて作られる。」が正解でした。






