IPA過去問ドリル

平成30年度 春期 情報セキュリティマネジメント試験 午前 問3

テクノロジ/セキュリティ

JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク評価についての説明として,適切なものはどれか。

出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問3

正解:イ

解説

JIS Q 27000におけるリスク評価とは、リスク分析の結果を、あらかじめ定めたリスク基準と比較して、リスクの大きさが受容可能か否かを決定するプロセスを指します。

選択肢ごとの解説

  • 誤り。対策を講じてリスクを修正するプロセスはリスク対応の説明です。
  • 正しい。リスク分析結果をリスク基準と比較し受容可能かを決定するのがリスク評価です。
  • 誤り。リスクの特質を理解しリスクレベルを決定するプロセスはリスク分析の説明です。
  • 誤り。リスクの発見,認識及び記述を行うプロセスはリスク特定の説明です。
情報セキュリティマネジメントの過去問を演習モードで解く