問題
問1
リスクアセスメントを三つのプロセスに分けるとすると,リスクの特定,リスクの評価ともう一つはどれかです。
- リスクの移転
- リスクの回避
- リスクの低減
- リスクの分析
[出典:ITパスポート試験 平成31年度春期 問1]
正解
正解は「エ」です。
解説
リスクアセスメントは、リスクマネジメントのプロセスの一部で、組織が直面するリスクを理解し評価する活動です。リスクマネジメントとは、リスクを特定し、それを分析・評価し、適切な対応策を講じる一連の体系的な取り組みを指します。リスクアセスメントは、通常、大きく分けて「リスクの特定」「リスクの分析」「リスクの評価」の三つの主要なプロセスで構成されています。
したがって、正解は「エ:リスクの分析」となります。リスクの分析は、特定されたリスクが実際に発生する可能性(発生確率)と、もし発生した場合に組織に与える影響(損害の大きさや影響度)を定量的に、または定性的に詳細に調べるプロセスです。これにより、リスクの深刻度や優先順位が明確になります。
例えば、ITシステムにおけるセキュリティリスクを考える場合、「特定」では「不正アクセスが発生する可能性がある」というリスクを見つけます。「分析」では「不正アクセスがどれくらいの頻度で起こりそうか(確率)」と、「もし起こったら個人情報がどれだけ漏洩するか(影響)」を調べ、リスクの度合いを数値化または分類します。そして「評価」では、その分析結果をもとに、対策が必要かどうかを判断するのです。この一連の流れの中で、リスクの分析は特定と評価を結びつける重要なステップとなります。リスクアセスメントが完了した後、その結果を受けて初めて、リスク対応(回避、低減、移転、保有)のプロセスへと進みます。
ア(リスクの移転):
リスクの移転は、リスクアセスメント(評価プロセス)の後に行われる「リスク対応」(リスク対応策)の一つで、リスクを保険や外部委託によって第三者に移す行為です。
イ(リスクの回避):
リスクの回避は、リスクアセスメント(評価プロセス)の後に行われる「リスク対応」の一つで、リスク源となる活動やプロセス自体を中止または変更し、リスクの発生をゼロにする行為です。
ウ(リスクの低減):
リスクの低減は、リスクアセスメント(評価プロセス)の後に行われる「リスク対応」の一つで、リスクの発生確率や発生時の影響を小さくするための対策(セキュリティシステムの導入など)を講じることです。
難易度
この問題は、ITパスポート試験のストラテジ系分野で頻出する「リスクマネジメント」の基礎知識を問うものです。リスクアセスメントの主要な三要素(特定、分析、評価)を知っていれば、比較的容易に正解にたどり着けるでしょう。選択肢のア、イ、ウはリスクアセスメント後の段階であるリスク対応(リスクコントロール)の概念であり、アセスメントの一部ではないことが分かれば、消去法でも解きやすい問題です。初学者にとっては、リスクアセスメントとリスク対応の違いを正確に理解しているかが鍵となりますが、基本的な知識があれば難易度は中程度と言えます。
用語補足
リスクアセスメント:
組織が直面する潜在的な脅威(リスク)を特定し、そのリスクの発生確率と影響度を分析し、対策の必要性を評価する一連のプロセスです。例:新しいシステムを導入する前に、どのようなセキュリティ上の問題が起こり得るかを事前にチェックすること。
リスクの特定:
リスクアセスメントの最初のステップで、潜在的なリスク源やその原因、結果などを明確にする活動です。例:業務プロセスを調べて、「顧客情報が記載されたUSBメモリの紛失」という脅威を発見すること。
リスクの分析:
特定されたリスクについて、発生確率や影響度を評価するプロセスです。例:USBメモリを紛失する頻度や、紛失した場合にどれだけの個人情報が漏洩するかを推定すること。
リスクの評価:
リスク分析の結果に基づき、リスクが許容できるレベルにあるか、あるいは対策が必要な優先度の高いリスクかを判断するプロセスです。例:分析の結果、影響度が非常に高いと判明した場合、即座に対策を講じるべきだと決めること。
対策
リスクマネジメントに関する問題では、リスクアセスメント(特定、分析、評価)とリスク対応(回避、低減、移転、保有)の各プロセスとその内容を明確に区別して覚えることが重要です。アセスメントは「リスクを把握する」段階、対応は「把握したリスクに対して行動を起こす」段階と理解しましょう。
特に、リスクの移転(保険やアウトソーシングの利用)やリスクの低減(セキュリティ対策の実施)など、具体的な対応策と用語を結びつけて記憶すると、問題の選択肢を迷うことなく判断できるようになります。この問題のように、定義が問われる基本問題は確実に得点源にするための対策が必要です。

