戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

情報セキュリティマネジメント 2026年 科目A 問01


問題文

情報セキュリティのリスクマネジメントにおける残留リスクに関する記述のうち、適切なものはどれか。

選択肢

ア:経営者の意思決定に従って保有したリスクは、残留リスクに含まれない。
イ:特定されていないリスクは、残留リスクに含まれない。
ウ:リスク対応を行った後に残るリスクは、残留リスクである。(正解)
エ:リスクを生じさせる活動を継続しないという決定によって回避したリスクは、残留リスクである。

🔒 解説は解答すると表示されます

残留リスク【情報セキュリティマネジメント解説】

正解の理由

リスクとは「損害が発生する可能性とその影響の組合せ」です。リスク対応とは、そのリスクを減らす・回避する・移転する・受容するなどの対策を指します。選択肢ウは、「リスク対応を行った後に残るリスクは、残留リスクである」と述べており、残留リスクの定義と完全に一致します。すなわち、既に特定されていて対応(例えば対策の実施や移転)を行った結果として、完全には取り除けないまま残るリスクが残留リスクです。企業の意思決定で「この程度のリスクは許容する」としたものも、対応後に残るリスクとして扱います。

解法ステップ

  1. 「残留リスク」が何を指すかをはっきりさせる:対応(対策)を実施した後に残るリスクかどうか。
  2. 各選択肢をその定義に照らす:対応後に残っているか、あるいはそもそも存在しないか。
  3. 対応の結果として「残る」ものだけを残留リスクと認定する。
  4. 選択肢の語句(保有・特定されていない・回避)をそれぞれ「対応後に残るか」で判定する。

選択肢別の誤答解説

  • ア: 「経営者の意思決定に従って保有したリスクは、残留リスクに含まれない。」
    誤り。経営者がリスクを受容(保有)する決定をした場合、そのリスクは対応(受容という選択)を経た後に残っているため、残留リスクに含まれます。受容はリスク対応のひとつであり、結果的に残るリスクは残留リスクです。
  • イ: 「特定されていないリスクは、残留リスクに含まれない。」
    一見正しく見えますが、混乱しやすい点があります。未特定のリスク(まだ把握していないリスク)は「存在する可能性があるが認識されていないリスク」です。残留リスクは通常「既に特定されているリスクに対して対応を行った後に残るもの」を指すため、未特定リスクはカテゴリ的に残留リスクとは区別されます。つまり「未特定リスクは残留リスクではない」という主張自体は概念的に合っていますが、問題文の意図(リスクマネジメントの一般定義)では“残留リスクは対応後に残る既知のリスク”が正しい定義なので、選択肢としては正解にならない理由を明確にできます。重要なのは、「未特定リスクは別扱い(未知のリスク)」であり、残留リスクの定義の核心は“対応後に残る”点です。
    (つまり、未特定のリスクを理由に残留リスクを否定するのは定義のずらしであり、出題意図に合致しません。)
  • ウ: 「リスク対応を行った後に残るリスクは、残留リスクである。」
    正しい。これが残留リスクの標準的な定義です。例:情報漏えい対策を強化しても、完全ゼロにはできないリスクが残る。それが残留リスクです。
  • エ: 「リスクを生じさせる活動を継続しないという決定によって回避したリスクは、残留リスクである。」
    誤り。活動を中止してリスクを生じさせなくした場合、そのリスクは回避(avoidance)され、発生の可能性自体がなくなるため残留しません。よって残留リスクには該当しません。

よくある誤解

  1. 「受容したリスクは残留リスクではない」と勘違いする
    実際は、受容(リスクを保有する決定)もリスク対応の一種です。受容後に残るリスクは残留リスクに含まれます。
  2. 「未特定のリスク=残留リスク」と混同する
    未特定リスクは“まだ認識していない”リスクで、残留リスクは“対応後に残る既知のリスク”です。扱い方が異なります。
  3. 「回避は残留の一種」と誤認する
    回避(リスク要因を除去)が成功すれば、そのリスクは残らないため残留にはなりません。

補足コラム

実務では、残留リスクはリスク登録簿(リスクレジスター)に記録し、経営者や管理責任者が受容の判断を文書で承認します。ISMS(Information Security Management System:情報セキュリティマネジメントシステム)運用下では、残留リスクの評価と受容判断を定期的に見直すことが求められます。
また、未特定リスク(未知のリスク)は監視やインシデント対応体制、外部からの情報収集で早めに発見し、既知のリスクとして扱っていくことが現場で重要です。
職場イメージ例:社内でファイル共有サーバのアクセス制御を強化しても、完全に外部からの不正アクセスをゼロにはできない。その「完全には無くせない」リスクが残留リスクであり、管理職が「受容する」か、さらに投資して低減させるかを決めます。

FAQ

Q1: 「固有リスク(固有のリスク)と残留リスクの違いは?」
A1: 固有リスク(inherent risk)は対策を行う前のリスクの大きさです。残留リスクは対策後に残ったリスクです。差分が対策による低減効果です。
Q2: 経営者が『このリスクは許容する』と言ったら記録は必要ですか?
A2: はい。受容判断は説明責任のため文書化し、誰がいつどの理由で受容したかを残します。これがリスク管理の実務です。
Q3: 未特定リスクはどう扱えばよいですか?
A3: 定期的なリスクレビュー、モニタリング、外部情報収集や演習(ペネトレーションテスト等)で早期に特定し、既知のリスクとして対応します。

関連キーワード: 残留リスク、リスク対応、リスク受容、リスク回避、リスクレジスター
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

情報セキュリティマネジメントを
クイズ形式で学習しませんか?

クイズ画面へ遷移する→

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について