リスクアセスメント(リスク特定・分析・評価)とは?
リスクアセスメント(リスク特定・分析・評価)とは、リスクマネジメントの中核となるプロセスで、リスク特定(何がリスクか洗い出す)、リスク分析(発生可能性と影響度を把握する)、リスク評価(リスク基準と照らして対応の要否を判断する)の3段階からなる。
情報セキュリティマネジメント試験の過去問では16回出題されています(2016年度〜2026年度)。
りすくあせすめんと
リスクアセスメント(リスク特定・分析・評価)の意味
リスクマネジメントの中核となるプロセスで、リスク特定(何がリスクか洗い出す)、リスク分析(発生可能性と影響度を把握する)、リスク評価(リスク基準と照らして対応の要否を判断する)の3段階からなる。
リスクアセスメント(リスク特定・分析・評価)の具体例
「顧客データベースへの不正アクセス」というリスクを特定し、発生頻度と被害額を分析し、あらかじめ定めたリスク基準と比較して対応が必要かどうかを評価する、という流れで進める。
リスクアセスメント(リスク特定・分析・評価)は試験でどう引っ掛けられる?
特定・分析・評価の順序と役割を混同しやすい。分析は「大きさを測る」段階、評価は「基準と比べて判断する」段階という違いがある。
リスクアセスメント(リスク特定・分析・評価)と関連する用語
リスクアセスメント(リスク特定・分析・評価)が出た過去問
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいてISMS内部監査を行った結果として判明した状況のうち,監査人が指摘事…
正解:リスクアセスメントを実施した後に,リスク受容基準を決めた。
要点:リスク受容基準はアセスメントより先に定める
JIS Q 27001では、リスクアセスメントを行う前にリスク受容基準を含むリスク基準を確立しておくことが要求されている。順序が逆になると、算定結果を見てから受容の線引きを決めることになり、判断の客観性が損なわれる。したがって、アセスメント実施後に受容基準を決めていた状況は要求事項からの逸脱であり、指摘事項として記載すべきである。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問37(IPA)JIS Q 27000におけるリスク評価はどれか。
正解:リスクが受容可能か否かを決定するために、リスク分析の結果をリスク基準と比較するプロセス
要点:リスク評価は分析結果を基準と比べ受容可否を決める
JIS Q 27000ではリスクアセスメントを、リスク特定・リスク分析・リスク評価の三つの段階で定義している。このうちリスク評価は、リスク分析で求めたリスクレベルをあらかじめ定めたリスク基準と照らし合わせ、受容できるか、対応が必要かを決めるプロセスである。順序としては「洗い出す→大きさを測る→基準と比べて判断する」と押さえるとよい。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問8(IPA)情報セキュリティに係るリスクマネジメントが効果的に実施されるよう、リスクアセスメントに基づいた適切なコントロールの整備、運用状況を検証又は評価し、保証又は助言を…
正解:情報セキュリティ監査
要点:独立した立場でコントロールを検証し保証・助言するのが情報セキュリティ監査
独立かつ専門的な立場の実施者が、情報セキュリティのコントロールの整備状況・運用状況を検証・評価し、保証または助言を与える活動は情報セキュリティ監査である。独立性が要件となる点が、自己点検型の手法と決定的に異なる。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問3(IPA)a〜dのうち,リスクアセスメントプロセスのリスク特定において特定する対象だけを全て挙げたものはどれか。〔特定する対象〕 a リスク対応に掛かる費用 b リスクに…
正解:b, c, d
要点:リスク特定ではリスク源・事象・原因と結果を洗い出す
リスク特定は、リスクを発見し認識して記述する段階であり、リスク源、起こり得る事象、その原因と結果を洗い出す。対応に掛かる費用は、その後のリスク対応の段階で検討するものであり、特定の対象には含まれない。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問5(IPA)JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に従ったリスク評価において,情報セキュリティリスクが受容可能か否かの意思決定を…
正解:組織の情報セキュリティのリスク基準
要点:リスク評価は分析結果をリスク基準と比較して受容可否を決める
リスク評価では、リスク分析で求めたリスクレベルを、あらかじめ定めたリスク基準(リスク受容基準やリスクアセスメントの実施基準)と比較する。この比較によって、受容できるか、対応が必要かの意思決定と優先順位付けを行う。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問7(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。