リスク対応を決めても、実行内容、責任者、期限などが曖昧では対策は進みません。
この記事では、決めた対応を計画へ落とし、優先順位を付け、関係者と共有し、記録して追跡する流れを整理します。
読み終えるころには、示された計画に責任者・期限・評価方法まで決まっているかを確認できるようになります。
先に結論:対策名の先に、実行と追跡を決める
| 論点 | 確認すること |
|---|---|
| リスク対応計画 | 何を、誰が、いつまでに、どの資源で実施し、どう評価するか |
| 優先順位 | 複数の対応をどの順で進めるか |
| リスクコミュニケーション | 判断・実行に必要な情報を関係者と共有する |
| リスク登録簿 | リスクと対応状況を記録し、更新する |
1.リスク対応計画を実行可能な形にする
JIPDECの現行ISMSユーザーズガイドでは、リスク対応計画に含むことが望ましい内容として、次の5点を挙げています。
- 実施項目
- 資源
- 実施する責任者
- 完了予定時期
- 実施結果の評価方法
したがって、「多要素認証を導入する」のように対策名だけを決めるのでは不十分です。対象、担当、資源、期限、評価方法まで具体化します。
この5項目はSGシラバスの直接列挙ではなく、JIS Q 27001を説明するJIPDECガイドの内容です。
SGで問われるのは、計画に何が決まっていれば実行できるかという考え方までです。計画書の様式や工程管理の手法までは扱いません。
2.複数の対応には優先順位を付ける
対応が複数ある場合は、リスクの大きさだけでなく、法令・契約上の要求、費用、残留リスク、実施期間、他の対応との依存関係などを考慮します。
法令・契約上の要求を、リスク得点や費用対効果だけを理由に無視することはできません。
優先順位は固定せず、新たな脅威、インシデント、事業やシステムの変更などがあれば見直します。
3.リスクコミュニケーションは必要な相手へ行う
SGシラバスVer.4.1にはリスクコミュニケーションが明示されています。
全員へ一律に送るのではなく、意思決定や実行に必要な関係者へ必要な情報を伝えます。
例えば、経営層には事業影響や必要な資源、実務部門には変更する手順や実施時期など、相手の役割によって必要な内容は異なります。
4.リスク登録簿は更新して使う
SGシラバスVer.4.1にはリスク登録簿も明示されています。
様式は組織によって異なりますが、リスクの内容、リスク所有者、対応、進捗、残留リスクなどを追跡できるようにします。
登録して終わりではありません。対応の進捗や再評価結果が変われば更新し、現在の状況を確認できる状態を保ちます。
残留リスクの受容判断は「残留リスクとリスク受容」の記事で扱います。
5.科目Bでの判断手順
- 対応内容だけでなく、責任者・期限・資源が決まっているか
- 実施結果の評価方法が決まっているか
- 優先順位が一つの要素だけで決められていないか
- 必要な関係者へ情報が共有されているか
- リスク登録簿が現在の状況へ更新されているか
よくある取り違え
| 誤った理解 | 正しい整理 |
|---|---|
| 対策名だけ決めれば計画は十分 | 実施項目、資源、責任者、期限、評価方法まで具体化する |
| 優先順位は費用だけで決める | リスク、要求事項、残留リスク等も考慮する |
| リスク情報は担当部門だけで共有する | 判断・実行に必要な関係者へ共有する |
| 登録簿は最初に作れば完了 | 進捗や再評価に応じて更新する |
まとめ
- リスク対応計画は、決めた対応を実行可能な形にする
- JIPDECガイドは、実施項目、資源、責任者、完了予定時期、評価方法の5点を望ましい内容として示している
- 優先順位は複数の条件を踏まえて決め、必要に応じて見直す
- リスクコミュニケーションでは必要な相手へ必要な情報を共有する
- リスク登録簿は対応状況を追跡できるよう更新する
関連記事
- C4-T03:リスクアセスメントの全体像
- C4-T04:リスクの分析手法
- C4-T05:リスク対応の4分類
- C4-T06:残留リスクとリスク受容
本記事は、2026年8月3日時点のSGシラバスVer.4.1を基準に作成しています。
参考資料
- IPA「情報セキュリティマネジメント試験(レベル2)シラバス Ver.4.1」
- JIPDEC「ISMSユーザーズガイド JIS Q 27001:2023(ISO/IEC 27001:2022)対応」
- 経済産業省・IPA「サイバーセキュリティ経営ガイドライン Ver3.0」(指示4 サイバーセキュリティリスクの把握とリスク対応に関する計画の策定)
関連する問題
- 情報セキュリティマネジメント 情報資産・リスクマネジメント 択一式(応用) 第16問〜第20問
- 情報セキュリティマネジメント 情報資産・リスクマネジメント 択一式(応用) 第26問〜第30問
- 情報セキュリティマネジメント 情報資産・リスクマネジメント 一問一答 第26問〜第30問

コメント