JIS Q 27001のリスク受容プロセス

JIS Q 27001において,特定・評価されたリスクを受容(保有)する際は,そのリスクに対して責任と権限を持つリスク所有者の正式な承認が必要です。 受容したリスクであっても,環境変化や新たな脅威に対応するため,定期的な監視やレビューの対象とする必要があります。 リスクの受容は,リスク特定・分析・評価(リスクアセスメント)を行い,残留リスクを確認した上で決定します。 リスク受容はリスク対応の選択肢の一つであり,リスク対応計画の策定・実施プロセスの中で決定されます。

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,リスクを受容するプロセスに求められるものはどれか。

出典令和元年度 秋期 情報セキュリティマネジメント試験 午前 問3
ア
受容するリスクについては,リスク所有者が承認すること
イ
受容するリスクを監視やレビューの対象外とすること
ウ
リスクの受容は,リスク分析前に行うこと
エ
リスクを受容するかどうかは,リスク対応後に決定すること