リスクマネジメントとは?
リスクマネジメントとは、組織が直面するリスクを特定・分析・評価し、適切な対応を選択・実行して、継続的に見直していく一連の活動全体を指す。ISMSにおいてリスクアセスメントとリスク対応を含む中心的な活動である。
情報セキュリティマネジメント試験の過去問では7回出題されています(2016年度〜2026年度)。
りすくまねじめんと
リスクマネジメントの意味
組織が直面するリスクを特定・分析・評価し、適切な対応を選択・実行して、継続的に見直していく一連の活動全体を指す。ISMSにおいてリスクアセスメントとリスク対応を含む中心的な活動である。
リスクマネジメントの具体例
新しいクラウドサービスを導入する前に、情報漏えいのリスクを洗い出して評価し、契約条件の見直しやアクセス制限といった対応を決めるプロセス全体がリスクマネジメントにあたる。
リスクマネジメントは試験でどう引っ掛けられる?
リスクアセスメントと同義ではない。リスクマネジメントはアセスメント(特定・分析・評価)にリスク対応と監視・見直しまで含めた上位の活動。順序も「特定→分析→評価→対応」で、対応方法を決めてからリスクを分析するのではない。
リスクマネジメントと関連する用語
リスクマネジメントが出た過去問
情報技術セキュリティ評価のための国際標準であり、コモンクライテリア(CC)と呼ばれるものはどれか。
要点:コモンクライテリアはISO/IEC 15408
ISO/IEC 15408はコモンクライテリア(CC)と呼ばれる、IT製品やシステムのセキュリティ機能とその保証レベルを評価するための国際規格である。日本ではJIS X 5070として規格化され、評価済み製品の調達判断に利用される。品質のISO 9001、環境のISO 14000シリーズ、情報セキュリティリスクマネジメントのISO/IEC 27005と混同しないよう番号で押さえたい。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問30(IPA)情報セキュリティに係るリスクマネジメントが効果的に実施されるよう、リスクアセスメントに基づいた適切なコントロールの整備、運用状況を検証又は評価し、保証又は助言を…
正解:情報セキュリティ監査
要点:独立した立場でコントロールを検証し保証・助言するのが情報セキュリティ監査
独立かつ専門的な立場の実施者が、情報セキュリティのコントロールの整備状況・運用状況を検証・評価し、保証または助言を与える活動は情報セキュリティ監査である。独立性が要件となる点が、自己点検型の手法と決定的に異なる。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問3(IPA)JIS Q 31000:2010(リスクマネジメント-原則及び指針)において、リスクマネジメントを効果的なものにするために、組織が順守することが望ましいこととし…
正解:リスクマネジメントは、組織に合わせて作られる。
要点:リスクマネジメントは組織に合わせ、動的で業務と一体
JIS Q 31000が掲げる原則には「リスクマネジメントは組織に合わせて作られる」があり、組織の外部・内部状況やリスクプロファイルに適合させることが求められる。他の原則として、動的で変化に対応すること、組織のプロセスに不可欠な要素であること、意思決定の一部であることなども挙げられている。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問5(IPA)JIS Q 31000:2010(リスクマネジメント-原則及び指針)において、リスクマネジメントは、“リスクについて組織を指揮統制するための調整された活動”と定…
正解:リスク特定 → リスク分析 → リスク評価 → リスク対応
要点:特定・分析・評価がリスクアセスメント、その後に対応
リスクマネジメントプロセスでは、まずリスクアセスメントとして「リスク特定→リスク分析→リスク評価」を順に行い、その結果を受けてリスク対応を選択・実施する。特定で何が起こり得るかを洗い出し、分析でリスクレベルを算定し、評価でリスク基準と比較して対応要否と優先順位を決める、という流れである。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問6(IPA)JIS Q 31000:2019(リスクマネジメントー指針)におけるリスクアセスメントを構成するプロセスの組合せはどれか。
正解:リスク特定,リスク分析,リスク評価
要点:リスクアセスメントはリスク特定・分析・評価の三つで構成される
JIS Q 31000では、リスクアセスメントはリスク特定・リスク分析・リスク評価の三つのプロセスで構成されます。まずどんなリスクがあるかを洗い出し(特定)、その性質やリスクレベルを把握し(分析)、リスク基準と照らして対応の要否や優先順位を判断します(評価)。その結果を受けて実施するリスク対応は、アセスメントの外側にある別のプロセスです。
出典:令和6年度 (公開問題) 情報セキュリティマネジメント試験 kamokuAB 問1(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。