IPA過去問ドリル

令和元年度 秋期 情報セキュリティマネジメント試験 午前 問3

テクノロジ/セキュリティ

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,リスクを受容するプロセスに求められるものはどれか。

出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問3

正解:ア

解説

JIS Q 27001では、リスクを受容する際には、リスク所有者がリスク対応計画及び残留リスクを承認することが求められています。

選択肢ごとの解説

  • 正しい。受容するリスクはリスク所有者が承認する必要があります。
  • 誤り。受容したリスクも監視やレビューの対象から外してはなりません。
  • 誤り。リスクの受容は、リスクアセスメント(分析・評価)の後に検討するプロセスです。
  • 誤り。リスクを受容するかどうかは、リスク対応の選択肢の一つとして、リスク対応の中で決定します。
情報セキュリティマネジメントの過去問を演習モードで解く