ISMSにおける情報セキュリティリスクの取扱いに関する“リスク及び機会に対処する活動”には,リスク対応,リスク評価,リスク分析が含まれる。この活動の流れとして,適切なものはどれか。
- アリスク対応 → リスク評価 → リスク分析
- イリスク評価 → リスク分析 → リスク対応
- ウリスク分析 → リスク対応 → リスク評価
- エリスク分析 → リスク評価 → リスク対応
正解と解説を見る
正解
エ リスク分析 → リスク評価 → リスク対応
ISMSにおけるリスク対応の一連の活動は、まずリスクの大きさなどを分析する「リスク分析」を行い、その結果を基に対応の優先度を判断する「リスク評価」を行い、最後に具体的な対策を講じる「リスク対応」を行うという順序で進められる。したがって正解は選択肢4の「リスク分析 → リスク評価 → リスク対応」である。他の選択肢はこの順序を入れ替えたものであり、評価や対応を分析より先に行うことはできないため誤りとなる。