戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

ITパスポート 2009年 春期 32


問題文

システム開発プロジェクトにおけるリスク管理として、適切なものはどれか。

選択肢

リスク管理は、要件定義が完了した時点から実施する。
リスク管理を行う範囲には、スキル不足など個人に依存するものは含まない。
リスクに対しては発生の予防と、発生による被害を最小限にする対策を行う。(正解)
リスクの発生は予防措置を徹底することで防止でき、その場合は事後対策が不要になる。

🔒 解説は解答すると表示されます

システム開発プロジェクトにおけるリスク管理として、適切なものはどれか。 【ITパスポート 解説】

正解の理由

リスク管理(risk management:問題になる可能性がある事象を見つけ、対策する活動)は、発生を防ぐ「予防」と、発生したときの被害を小さくする「影響緩和(ミティゲーション)」の両方を含みます。選択肢の中でこの考えを正しく示しているのが です。
理由をかみくだくと二点です。
  • 発生の確率を下げる対策(例:設計レビューで致命的な手戻りを減らす)は重要です(予防)。
  • しかし、どんなに予防してもゼロにはならないため、発生時に被害を小さくする対策(例:バックアップや代替手順、スケジュールに余裕を持たせる)は必須です(影響緩和・事後対応)。
    この「予防+被害最小化」の組み合わせが標準的なリスク管理の考え方です。

解法ステップ

  1. 問題文のキーワード「リスク管理」を確認する。ここでの「リスク」は「将来起こり得る悪影響の原因」を指す。
  2. 各選択肢が「予防(発生を防ぐ)」と「事後対策(発生時の被害を小さくする)」のどちらを含んでいるかを見る。
  3. 両方を含むものが正解。片方しか書かれていない、あるいは誤った前提を置いている選択肢は除外する。
  4. 以上から、予防と被害最小化の両方を明示する を正解と判断する。

選択肢別の誤答解説

  • ア: リスク管理は、要件定義が完了した時点から実施する。
    解説:誤り。リスク管理はプロジェクト立ち上げ時(企画や計画段階)から開始し、プロジェクト全体を通じて継続的に行います。要件定義後に始めると、初期段階で見つかるべきリスクや方針の見落としが生じます。
  • イ: リスク管理を行う範囲には、スキル不足など個人に依存するものは含まない。
    解説:誤り。個人のスキル不足はスケジュール遅延や品質低下など実際のリスク原因になります。これもリスクとして特定し、教育・メンバー補強・外部委託などで対策します。
  • : リスクに対しては発生の予防と、発生による被害を最小限にする対策を行う。
    解説:正しい。予防(発生確率を下げる)と影響緩和(発生時の被害を小さくする)の双方を実施することが、実務でも推奨される方法です。
  • エ: リスクの発生は予防措置を徹底することで防止でき、その場合は事後対策が不要になる。
    解説:誤り。予防は重要ですが、完全にゼロにすることはほとんど不可能です。残る「残存リスク」に対する事後対策(コンティンジェンシープラン:contingency plan)を用意しておく必要があります。

よくある誤解

  1. 「リスク=問題(既に起きていること)」だと思う
    • 実際はリスクは「将来起こる可能性のある事象」です。起きたものは「問題(インシデント)」として対応しますが、リスク管理はどちらも扱います(予防と事後対応の両方)。
  2. 「予防できれば事後対策は不要」と考える
    • 予防で減らせますが100%防げるとは限りません。万が一に備えるのがリスク管理の基本です。
  3. 「個人スキルは個人の問題だからリスクではない」と考える
    • スキル不足はプロジェクトの遅延や品質低下を招くため、組織として対策(教育、バックアップ体制など)を講じるべきリスクです。

補足コラム

  • リスク対応の代表的な方針(英語名も併記)
    • 回避(Avoid):リスクを起こさない選択をする。例:リスクの高い機能を後回しにする。
    • 軽減(Mitigate):発生確率や影響を下げる。例:テスト強化、レビュー導入。
    • 移転(Transfer):第三者にリスクを移す。例:保険や外部委託。
    • 受容(Accept/Retention):対策を取らず、発生したら対応する。例:低影響のリスクを容認する。
    • これらは組み合わせて使われます。
  • 用語メモ
    • リスク登録簿(risk register):見つけたリスク、発生確率、影響度、対応策、担当者などを記録する一覧表。管理の基本ツールです。
    • コンティンジェンシープラン(contingency plan:緊急対応計画):リスクが現実化したときに実行する具体的手順。バックアップ手順や代替作業の定義などを含みます。
  • 簡単な実務例
    • リスク:コア担当者が病気で離脱する可能性
      • 予防:複数メンバーで知識共有(ドキュメント化、クロストレーニング)
      • 影響緩和:代替要員リストと引継ぎ手順、スケジュールのバッファ設定

FAQ

Q1. リスク管理はどの段階で終わりますか?
A1. 終わりはプロジェクトの終了時です。プロジェクト全体を通じて、リスクの特定・評価・対策・監視を繰り返します。
Q2. どのリスクまで対策すればよいですか?
A2. 発生確率×影響度で優先順位をつけ、重要度の高いものから対策します。完全にゼロにする必要はありません。コストと効果のバランスを見ます。
Q3. 個人のスキル不足はどう対処すればよい?
A3. 教育やメンター、外部支援の導入、作業割当の見直し、バックアップ担当の設定などを行います。記録して監視することが重要です。
Q4. 予防と影響緩和の例をもう一つ教えてください。
A4. データ消失リスク:予防=入力チェックや権限制御。影響緩和=定期バックアップと復旧手順の準備。

関連キーワード: リスク管理、リスク対応、リスク評価、リスク登録簿、コンティンジェンシープラン、軽減策、予防措置、影響緩和
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

ITパスポート
クイズ形式で学習しませんか?

クイズ画面へ遷移する

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について