JIS Q 31000のリスクマネジメントプロセス

JIS Q 31000:2019(リスクマネジメント — 指針)において,リスクアセスメント(Risk assessment)は,「リスク特定」「リスク分析」「リスク評価」の3つのプロセスから構成される全体的なプロセスとして定義されています。組織はまず内外の状況を把握した上で,リスクを発見・認識・記述する「リスク特定」,リスクの性質やリスクレベルを把握する「リスク分析」,分析結果を組織のリスク基準と比較して対応の要否や優先順位を判断する「リスク評価」を順次実施します。 リスク対応は,リスクアセスメントの結果を踏まえ,リスクの低減,回避,移転(共有),保有などの具体的な対策を選択・実施するプロセスです。 リスク特定は,リスクを発見,認識及び記述する活動であり,リスクアセスメントを構成する要素の一つ(最初の段階)です。 リスク評価は,リスク分析の結果をリスク基準と比較して対応の優先度を判断する活動であり,リスクアセスメントを構成する要素の一つ(最後の段階)です。

JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクマネジメントプロセスに関する記述のうち,適切なものはどれか。

出典令和7年度 情報セキュリティマネジメント試験 科目A 問1
ア
リスク対応の意義は,プロセスの設計,実施及び結末の質及び効果を保証し,改善することである。
イ
リスク特定の意義は,リスクに対処するための選択肢を選定し,実施することである。
ウ
リスク評価の意義は,組織の目的の達成を助ける又は妨害する可能性のあるリスクを発見し,認識し,記述することである。
エ
リスク分析の意義は,必要に応じてリスクのレベルを含め,リスクの性質及び特徴を理解することである。