試験では、具体的なセキュリティ対策の例が「回避・低減・移転・受容」のどれに該当するかを正しく識別できるかが最重要です。
・回避の例:個人情報の保有をやめる、危険な業務プロセスそのものを廃止する、USBメモリの利用自体を禁止する。
・低減の例:ファイアウォールの設置、従業員教育の実施、バックアップの取得、暗号化の適用など(大半の日常的なセキュリティ対策は「低減」に該当します)。
・移転の例:サイバー保険への加入、サーバー運用の外部委託(アウトソーシング)、SLA(サービス品質保証)に基づくクラウド移行。
・受容の例:残存リスク(対策後に残る小さなリスク)をそのまま許容する、対策費用が被害見込み額を上回るため何もしないと決定する。
特に「移転」と「低減」は問題文の書き方で混同しやすいため注意が必要です。例えば「保険に加入する」は損失の金銭的影響を移すため「移転」ですが、「システム会社に委託する」という場合も責任の移転にあたります。これらを整理して覚えておきましょう。
関連する用語
リスク対応に関連する用語には、事前に行う「リスクアセスメント」、リスクを数値で評価する「定量的リスク分析」、そしてリスク情報を整理・記録しておくための「情報資産管理台帳」があります。
構成図・実機演習へ進む
用語を構成と操作へつなげる場合は、実技TOPとラボ一覧を利用できます。
ファクトチェック:試験要綱 Ver.5.6(2026-07-06公開、2026年10月試験から適用)。Ver.5.6は2026年10月試験から適用され、科目A-1、科目A-2、科目Bを規定します。2026年8月時点では適用前の資料であるため、記事では適用日を明記し、詳細シラバスと科目A-2追補も併記します。
この記事は公式出題範囲・チェックリストとの対応を編集部で確認した学習解説です。
公式資料
用語集一覧 / ← 前の記事 / 次の記事 →