IPA過去問ドリル

平成28年度 秋期 情報セキュリティマネジメント試験 午前 問8

テクノロジ/セキュリティ

JIS Q 27000におけるリスク評価はどれか。

出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問8

正解:イ

解説

JIS Q 27000(及びJIS Q 31000)では、リスクアセスメントはリスク特定・リスク分析・リスク評価から構成され、このうちリスク評価は、リスク分析の結果をリスク基準と比較し、リスクが受容可能か否かを決定するプロセスと定義されています。

選択肢ごとの解説

  • 誤り。対策を講じることによってリスクを修正するプロセスは、リスク対応の説明です。
  • 正しい。リスク分析の結果をリスク基準と比較し、受容可能か否かを決定するプロセスがリスク評価です。
  • 誤り。リスクの特質を理解しリスクレベルを決定するプロセスはリスク分析の説明です。
  • 誤り。リスクの発見、認識及び記述を行うプロセスはリスク特定の説明です。
情報セキュリティマネジメントの過去問を演習モードで解く