情報セキュリティマネジメント試験のリスク対応|回避・低減・移転・保有の見分け方

地震に備えて保険に入る——これはリスクを「減らした」のでしょうか、それとも「移した」のでしょうか。情報セキュリティマネジメント試験では、この判断そのものが繰り返し問われます。手の打ち方は4つの型に整理されていて、どれに当てはまるかを見分けられるかが得点を分けます。
リスクアセスメントとリスク対応は別のもの
リスクアセスメントは、リスクを見つけて中身を理解し、対応が必要かどうかを判断するところまで。実際に手を打つのがリスク対応です。過去問では、アセスメントを構成する3つのプロセスがそのまま問われています。
リスク特定、リスク分析、リスク評価
(出典:情報セキュリティマネジメント試験 令和6年 問1)

評価までがアセスメント、そこから先が対応と覚えておきましょう。この境目を入れ替えた選択肢が、誤答として出ています。
ちなみにJIS Q 31000:2019では、リスクは「目的に対する不確かさの影響」と定義され、その影響は好ましい方向にも働きます。この考え方は2010年版から共通です。危険を減らすだけがリスク対応ではありません。
リスク対応の4つの型
JIS Q 31000:2019 はリスク対応の選択肢を7つ挙げています。試験でよく問われるのは次の4つです(カッコ内は別の呼び方)。
| 型 | 何をするか | 例 |
|---|---|---|
| 回避 | リスクを生む活動そのものをやめる | 危険性の高いサービスの提供を中止する |
| 低減 | 起こる確率や、起きたときの被害を小さくする | 機器を二重化する、入退室管理を厳しくする |
| 移転(共有) | 契約や保険によって、他者とリスクを分け合う | 保険をかける、業務を外部に委託する |
| 保有(受容) | 情報に基づいて判断したうえで、リスクを持ち続ける | 影響が小さいので特別な対応をとらないと決める |
表の低減は、規格の「起こりやすさを変える」「結果を変える」を、小さくする方向でまとめた呼び名です。逆に「機会を追求するためにリスクを取る又は増加させる」「リスク源を除去する」は、この4つに当てはめにくい選択肢です。4分類は覚え方の整理だと考えてください。
なお、規格の語は「共有」で、「移転」は試験でよく使う呼び名です。
過去問の選択肢は、規格の表現をもとに作られます。次はJIS Q 31000:2010をもとにしたものです。
・ある機会を追求するために、そのリスクを取る又は増加させる。 ・一つ以上の他者とそのリスクを共有する。 ・リスク源を除去する。 ・リスクを生じさせる活動を開始又は継続しないと決定することによって、リスクを回避する。
(出典:情報セキュリティマネジメント試験 平成28年秋期 問2)
この4行は1問の選択肢で、規格の7項目から4つを取り出したものです(上の表の4分類とは別で、低減と保有は入っていません)。
設問は「地震保険に加入する対応はどれに分類されるか」、正解は2番目の「一つ以上の他者とそのリスクを共有する」です。冒頭の問いかけの答えがこれにあたります。保険をかけても、地震の確率も建物の被害も変わりません。変わるのは、金銭的な損失を誰が負担するかです。

見分け方は「誰が、何を引き受けたか」
4つを覚えるより、判断の順序を持つほうが本番で速いです。次の順で自問してみてください。
- 活動そのものをやめたか → 回避
- 他者と分け合ったか(保険・外部委託)→ 移転
- 確率や被害を小さくしたか(二重化・暗号化)→ 低減
- 判断したうえで持ち続けると決めたか → 保有
引っかかりやすいのが回避と低減です。冗長化やアクセス制限は活動を続けたままなので低減。やめたかどうかが分かれ目です。
もう一つ紛らわしいのが移転と保有です。ただし外部委託をしても、委託元の責任まで消えるわけではありません。移せるのは負担の一部です。
もう一つの分け方:お金で備えるか、起こりにくくするか
4つの型とは別に、リスクコントロールとリスクファイナンシングという切り口もあります。これも繰り返し問われています。
- リスクコントロール: リスクの起こりやすさや結果そのものに手を入れる対応。回避と低減がここに入ります
- リスクファイナンシング: 損失が出たときのお金の手当て。保険をかける(移転)や、自己資金で備える(保有)が、試験ではここに整理されます
たとえば二重化はコントロール、保険はファイナンシングです。確率や被害を小さくしたのか、起きた後のお金を用意したのかで分かれると考えてみてください。
ただし、移転がすべてファイナンシングというわけではありません。保険による移転はファイナンシング、外部委託のような契約による移転はコントロールに数える整理もあります。公開問題で問われているのは保険の例なので、まずは「保険=ファイナンシング」で足ります。
試験ではこう出る
公開されている過去問で見るかぎり、出題は分類名を先に示して、当てはまる具体策を4択から選ばせる形が中心です。「リスクの回避に該当するものはどれか」といった聞き方です。逆に、具体策から分類を選ばせる形(さきほどの地震保険)も出ます。まずは1問どうぞ。
腕試し問題
出典:情報セキュリティマネジメント試験 平成30年春期 問2
リスク対応のうち、リスクの回避に該当するものはどれか。
解答と解説
解説(解答せずに開けます)
正解はウです。
正答の理由
「サービスの提供をやめる」は、リスクを生じさせる活動そのものを中止する判断です。これが回避にあたります。
誤答の解説
- ❌ ア「ハードウェア構成を冗長化する」→ 活動は続けたまま被害を小さくしているので低減
- ❌ イ「保険を掛ける」→ 損失の負担を保険会社と分け合うので移転
- ❌ エ「特別な対応をとらないという意思決定をする」→ 判断したうえでリスクを持ち続けるので保有
ポイント
- 4つの型が1問に1つずつ並ぶ出題パターンがある
- 「やめる」という語が出てきたら回避を疑う
もう1問、さきほどの2つの切り口が問われる形も解いてみましょう。
腕試し問題
出典:情報セキュリティマネジメント試験 平成31年春期 問5
リスク対応のうち、リスクファイナンシングに該当するものはどれか。
解答と解説
解説(解答せずに開けます)
正解はアです。
正答の理由
保険を掛けるのは、被害が出たときの損失を金銭で手当てする対応です。リスクそのものが起こりにくくなるわけではないので、リスクファイナンシングにあたります。
誤答の解説
- ❌ イ「顕在化を抑える対策に資金を投入する」→ 起こりにくくしているのでリスクコントロール(低減)
- ❌ ウ「システムを廃止し、新たに構築する」→ 資金の使い道がリスクそのものへの手当てなのでリスクコントロール。**リスクコントロールと判断できれば足ります。**回避か低減かまで決める必要はありません
- ❌ エ「被害を小さくする設備に資金を投入する」→ 被害の大きさを抑えているのでリスクコントロール(低減)
ポイント
- **「資金を投入する」は4つのうち3つに付いています。**お金を使ったかどうかでは判別できません
- 分かれ目はリスクそのものに手を入れたか、損失の穴埋めを用意したか
まとめ
- リスクアセスメント(特定 → 分析 → 評価)のあとに、リスク対応が来る
- 試験で問われる整理は回避・低減・移転・保有の4つ(規格の選択肢は7つ)
- 見分ける順序は「やめたか → 分け合ったか → 小さくしたか → 持ち続けると決めたか」
- 保険は移転(共有)。確率も物理的な被害も変わらず、金銭的な負担を分け合う
線引きさえ持っておけば、あとは選択肢を順に当てはめるだけです。迷ったら「やめたかどうか」から確認してみてください。
この記事のタグ
- テクノロジ系
- 情報セキュリティ管理
- リスクアセスメント
- リスク対応
- JIS Q 31000

