×
科目A-2|情報セキュリティ管理
リスク対応(Risk Treatment)は、リスクアセスメントによって見出された許容できないリスクに対し、組織が取るべき具体的な戦略を決定する段階です。それぞれの対応を選択する基準は、対策にかかるコスト(費用)と、リスクがもたらす損失(被害額)のバランスです。例えば「低減」をする場合、10万円の被害を防ぐために100万円のシステムを導入するのは不合理なため、他の簡易なルール設定(低減)にするか、あるいはリスクを受け入れる「受容」を選択します。「回避」はリスクそのものを完全に排除する強力な手段ですが、ビジネス活動の制限(例:海外との取引をリスク回避のために一切禁止するなど)を伴うことが多いため、慎重な経営判断が必要です。「移転(共有とも呼ばれます)」は、クラウド事業者にシステム運用を委託して責任を分担したり、保険会社と契約して金銭的損失をカバーしたりする方法です。これら4つのアプローチを組み合わせ、組織全体のセキュリティとビジネスの継続性を最大化するポートフォリオを構築します。

試験でのポイント