残留リスクの定義

残留リスク(residual risk)は,JIS Q 27000(情報セキュリティマネジメントシステム — 用語)やJIS Q 31000(リスクマネジメント — 指針)において「リスク対応の後に残るリスク」と定義されています。リスク対応(低減・移転・回避・保有)を実施した後に組織に残存するリスクであり,これには対策を講じても除去しきれなかったリスクや,許容可能なレベルとして意図的に受容(保有)したリスクが含まれます。 経営者の意思決定に従って許容・受容したリスク(リスク保有)も,組織内に残存するため残留リスクに含まれます。 リスクアセスメントで特定・識別されなかった未知のリスクであっても,潜在的に組織内に残るリスクとして残留リスクに該当し得ます。 リスクを生じさせる活動そのものを中止・断念する「リスク回避」を選択した場合,そのリスク要因自体が消滅するため,残留リスクにはなりません。

情報セキュリティのリスクマネジメントにおける残留リスクに関する記述のうち,適切なものはどれか。

出典令和8年度 情報セキュリティマネジメント試験 科目A 問1
ア
経営者の意思決定に従って保有したリスクは,残留リスクに含まれない。
イ
特定されていないリスクは,残留リスクに含まれない。
ウ
リスク対応を行った後に残るリスクは,残留リスクである。
エ
リスクを生じさせる活動を継続しないという決定によって回避したリスクは,残留リスクである。