リスク受容の承認

JIS Q 27001(情報セキュリティマネジメントシステム — 要求事項)において,特定・分析・評価されたリスクを受容(保有)する際には,そのリスクに対して権限と責任をもつ「リスク所有者(Risk Owner)」の正式な承認を得ることが規格で要求されています。 受容したリスクであっても,環境変化や新たな脅威に対応するため,定期的な監視やレビューの対象から外してはなりません。 リスクの受容は,リスクアセスメント(特定・分析・評価)を行い,残留リスクを確認した上で決定します。分析前に行うものではありません。 リスク受容はリスク対応(低減・回避・移転・保有)の選択肢の一つであり,リスク対応計画を策定する段階で決定します。対応完了後に決定するものではありません。

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において, リスクを受容するプロセスに求められるものはどれか。

出典情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問1
ア
受容するリスクについては,リスク所有者が承認すること
イ
受容するリスクを監視やレビューの対象外とすること
ウ
リスクの受容は,リスク分析前に行うこと
エ
リスクを受容するかどうかは,リスク対応後に決定すること