CIPM 試験問題 1
シナリオ
次の質問に答えるには、以下を使用してください。
アルバートは15年間、世界中で装飾用キャンドルを販売していた米国(US)の通信販売会社であるTreasure Boxで働いてきましたが、最近、48の隣接する州の顧客に出荷を制限することを決定しました。彼の長年の経験にもかかわらず、アルバートはしばしば管理職として見過ごされています。昇進しないことへの彼の欲求不満は、プライバシー保護の問題への彼の最近の関心と相まって、アルバートが前向きな変化のエージェントになるように動機づけました。
彼はまもなく新たに宣伝された役職について面接する予定であり、面接中にアルバートは経営幹部に会社のプライバシープログラムの失効を知らせることを計画しています。彼は、会社の時代遅れの方針と手順から生じる悪影響を防ぐための昇進で報われると確信しています。
たとえば、アルバートはAICPA(米国公認会計士協会)/ CICA(カナダ勅許会計士協会)プライバシー成熟度モデル(PMM)について学びました。アルバートは、このモデルがトレジャーボックスの個人データを保護する能力を測定するための便利な方法であると考えています。アルバートは、トレジャーボックスがこのモデルの最高レベルの成熟度の要件を満たしていないことに気づきました。彼のインタビューで、アルバートは、顧客に利用可能な最も厳格なセキュリティを提供するために、このレベルを満たすことで会社を支援することを約束します。
アルバートは彼のインタビューの間に前向きな見通しを示したいと思っています。彼は、外部の脅威に対する顧客と従業員の個人データのセキュリティに対する会社の取り組みを称賛するつもりです。しかし、アルバートは、特に直通電話のマーケティングの分野で、社内の離職率が高いことを心配しています。彼は、マーケティングを行うために雇われている見知らぬ顔を毎日多く見ています。また、昼食室で、長時間や低賃金、会社の手続きを無視しているように見えることについての苦情をよく耳にします。
さらに、TreasureBoxには最近2つのセキュリティインシデントがありました。同社は、内部監査とセキュリティ保護の更新でインシデントに対応しました。しかし、利益は依然として影響を受けているようであり、事例証拠は、多くの人々が依然として不信感を抱いていることを示しています。アルバートは会社の回復を支援したいと考えています。アルバートは詳細を知らないが、彼は公衆が気づいていない事件が少なくとも1つあることを知っている。彼は、事件を秘密にしておくという会社の主張は、会社の評判をさらに損なう可能性があると信じています。アルバートがトレジャーボックスの地位を取り戻すのを支援したいもう1つの方法は、顧客のフリーダイヤル番号を作成することと、郵便で顧客の懸念に対応するためのより効率的な手順です。
アルバートは、改善のための提案に加えて、会社の最近のビジネス操作に関する彼の知識もインタビュアーに感銘を与えると信じています。たとえば、アルバートは、今後数週間で医薬品会社を買収するという会社の意向を認識しています。
アルバートは前向きな考えを持って、彼にインタビューするマネージャーに彼がその仕事に適していることを納得させたいと考えています。
会社の新しいイニシアチブを考慮すると、プライバシーチームの優先事項として、アルバートがインタビューで言及するのに最も適切な法規制は次のうちどれですか。
次の質問に答えるには、以下を使用してください。
アルバートは15年間、世界中で装飾用キャンドルを販売していた米国(US)の通信販売会社であるTreasure Boxで働いてきましたが、最近、48の隣接する州の顧客に出荷を制限することを決定しました。彼の長年の経験にもかかわらず、アルバートはしばしば管理職として見過ごされています。昇進しないことへの彼の欲求不満は、プライバシー保護の問題への彼の最近の関心と相まって、アルバートが前向きな変化のエージェントになるように動機づけました。
彼はまもなく新たに宣伝された役職について面接する予定であり、面接中にアルバートは経営幹部に会社のプライバシープログラムの失効を知らせることを計画しています。彼は、会社の時代遅れの方針と手順から生じる悪影響を防ぐための昇進で報われると確信しています。
たとえば、アルバートはAICPA(米国公認会計士協会)/ CICA(カナダ勅許会計士協会)プライバシー成熟度モデル(PMM)について学びました。アルバートは、このモデルがトレジャーボックスの個人データを保護する能力を測定するための便利な方法であると考えています。アルバートは、トレジャーボックスがこのモデルの最高レベルの成熟度の要件を満たしていないことに気づきました。彼のインタビューで、アルバートは、顧客に利用可能な最も厳格なセキュリティを提供するために、このレベルを満たすことで会社を支援することを約束します。
アルバートは彼のインタビューの間に前向きな見通しを示したいと思っています。彼は、外部の脅威に対する顧客と従業員の個人データのセキュリティに対する会社の取り組みを称賛するつもりです。しかし、アルバートは、特に直通電話のマーケティングの分野で、社内の離職率が高いことを心配しています。彼は、マーケティングを行うために雇われている見知らぬ顔を毎日多く見ています。また、昼食室で、長時間や低賃金、会社の手続きを無視しているように見えることについての苦情をよく耳にします。
さらに、TreasureBoxには最近2つのセキュリティインシデントがありました。同社は、内部監査とセキュリティ保護の更新でインシデントに対応しました。しかし、利益は依然として影響を受けているようであり、事例証拠は、多くの人々が依然として不信感を抱いていることを示しています。アルバートは会社の回復を支援したいと考えています。アルバートは詳細を知らないが、彼は公衆が気づいていない事件が少なくとも1つあることを知っている。彼は、事件を秘密にしておくという会社の主張は、会社の評判をさらに損なう可能性があると信じています。アルバートがトレジャーボックスの地位を取り戻すのを支援したいもう1つの方法は、顧客のフリーダイヤル番号を作成することと、郵便で顧客の懸念に対応するためのより効率的な手順です。
アルバートは、改善のための提案に加えて、会社の最近のビジネス操作に関する彼の知識もインタビュアーに感銘を与えると信じています。たとえば、アルバートは、今後数週間で医薬品会社を買収するという会社の意向を認識しています。
アルバートは前向きな考えを持って、彼にインタビューするマネージャーに彼がその仕事に適していることを納得させたいと考えています。
会社の新しいイニシアチブを考慮すると、プライバシーチームの優先事項として、アルバートがインタビューで言及するのに最も適切な法規制は次のうちどれですか。
CIPM 試験問題 2
シナリオ
次の質問に答えるには、以下を使用してください。
Nationwide GrillレストランチェーンのCFOであるNataliaは、同僚の幹部がこれほど心配しているのを見たことがありませんでした。先週、同社が使用したデータ処理会社は、システムがハッキングされた可能性があり、名前、住所、誕生日などの顧客データが侵害された可能性があると報告しました。この試みは成功しなかったことが証明されましたが、この恐怖により、Nationwide Grillの幹部数名が、本日の会議で会社のプライバシープログラムに疑問を投げかけました。
副社長のアリスは、事件が訴訟への扉を開き、NationwideGrillの市場での地位を損なう可能性があると述べた。最高情報責任者(CIO)のブレンダンは、実際に違反があったとしても、会社に対する訴訟が成功する可能性は低いと彼女に保証しようとしました。しかし、アリスは納得していませんでした。
元CEOで現在は上級顧問であるスペンサー氏は、データ処理に請負業者を使用することに対して常に警告を発していたと述べた。少なくとも、彼は、セキュリティインシデントについて顧客に伝えることについて、契約上責任を負わなければならないと主張しました。彼の見解では、Nationwide Grillは、それが引き起こさなかった問題のために会社名を汚すことを強制されるべきではありません。
次に、事業開発(BD)の幹部の1人であるヘイリーが話し、すべての人に理由を確認するように求めました。
「組織の最善の努力にもかかわらず、違反が発生する可能性があります」と彼女は述べました。「合理的な準備が鍵です。」彼女は、7年前、Nationwide Grillの冷凍ディナーを大量に注文した後、大手食料品チェーンのTinkerton'sが財務情報を危険にさらした事件を、すべての人に思い出させました。長年の関係を築き上げてきたティンカートンの企業文化をしっかりと理解している長年のBDエグゼクティブとして、ヘイリーは会社のインシデント対応をうまく管理することができました。
スペンサーは、理性を持って行動するということは、BDスタッフではなく、社内のセキュリティ機能によってセキュリティを処理できるようにすることを意味すると答えました。同様の方法で、人材育成(HR)は、インシデントを防ぐために従業員をより適切にトレーニングする必要があると彼は言いました。彼は、Nationwide Grillの従業員は、会社のプライバシープログラムに関連する人事部と倫理部門の両方からのポスター、電子メール、およびメモに圧倒されていると指摘しました。情報の量と重複の両方は、それがしばしば完全に無視されることを意味します。
スペンサー氏は、「同社はプライバシープログラムに専念し、月に1回、すべてのスタッフを対象に定期的な対面トレーニングを実施する必要がある」と述べた。アリスは、その提案は善意はあるものの、実用的ではないと答えました。多くの場所で、地元の人事部門はトレーニングスケジュールに柔軟性を持たせる必要があります。黙って、ナタリアは同意した。
スペンサーのトレーニング提案に対する異議にどのように対処できますか?
次の質問に答えるには、以下を使用してください。
Nationwide GrillレストランチェーンのCFOであるNataliaは、同僚の幹部がこれほど心配しているのを見たことがありませんでした。先週、同社が使用したデータ処理会社は、システムがハッキングされた可能性があり、名前、住所、誕生日などの顧客データが侵害された可能性があると報告しました。この試みは成功しなかったことが証明されましたが、この恐怖により、Nationwide Grillの幹部数名が、本日の会議で会社のプライバシープログラムに疑問を投げかけました。
副社長のアリスは、事件が訴訟への扉を開き、NationwideGrillの市場での地位を損なう可能性があると述べた。最高情報責任者(CIO)のブレンダンは、実際に違反があったとしても、会社に対する訴訟が成功する可能性は低いと彼女に保証しようとしました。しかし、アリスは納得していませんでした。
元CEOで現在は上級顧問であるスペンサー氏は、データ処理に請負業者を使用することに対して常に警告を発していたと述べた。少なくとも、彼は、セキュリティインシデントについて顧客に伝えることについて、契約上責任を負わなければならないと主張しました。彼の見解では、Nationwide Grillは、それが引き起こさなかった問題のために会社名を汚すことを強制されるべきではありません。
次に、事業開発(BD)の幹部の1人であるヘイリーが話し、すべての人に理由を確認するように求めました。
「組織の最善の努力にもかかわらず、違反が発生する可能性があります」と彼女は述べました。「合理的な準備が鍵です。」彼女は、7年前、Nationwide Grillの冷凍ディナーを大量に注文した後、大手食料品チェーンのTinkerton'sが財務情報を危険にさらした事件を、すべての人に思い出させました。長年の関係を築き上げてきたティンカートンの企業文化をしっかりと理解している長年のBDエグゼクティブとして、ヘイリーは会社のインシデント対応をうまく管理することができました。
スペンサーは、理性を持って行動するということは、BDスタッフではなく、社内のセキュリティ機能によってセキュリティを処理できるようにすることを意味すると答えました。同様の方法で、人材育成(HR)は、インシデントを防ぐために従業員をより適切にトレーニングする必要があると彼は言いました。彼は、Nationwide Grillの従業員は、会社のプライバシープログラムに関連する人事部と倫理部門の両方からのポスター、電子メール、およびメモに圧倒されていると指摘しました。情報の量と重複の両方は、それがしばしば完全に無視されることを意味します。
スペンサー氏は、「同社はプライバシープログラムに専念し、月に1回、すべてのスタッフを対象に定期的な対面トレーニングを実施する必要がある」と述べた。アリスは、その提案は善意はあるものの、実用的ではないと答えました。多くの場所で、地元の人事部門はトレーニングスケジュールに柔軟性を持たせる必要があります。黙って、ナタリアは同意した。
スペンサーのトレーニング提案に対する異議にどのように対処できますか?
CIPM 試験問題 3
シナリオ
次の質問に答えるには、以下を使用してください。
Consolidated Records Corporationのデータ保護担当ディレクターとして、これまでの成果に正当に満足しています。あなたの採用は、簡単に悪化する可能性のある一連の比較的軽微なデータ侵害に続く規制当局からの警告によって引き起こされました。ただし、会社に勤務してから3年間、報告可能なインシデントは発生していません。実際、あなたは自分のプログラムを、データストレージ業界の他の人たちが自分たちのプログラム開発で注目するかもしれないモデルだと考えています。
あなたは、ポリシーと手順の混乱した組み合わせからコンソリデーテッドでプログラムを開始し、部門間および運用全体の一貫性に向けて取り組みました。その過程で、プログラムのスポンサーである運用担当副社長と、変更の必要性を明確に理解したことから始まったプライバシーチームの支援を受けました。
当初、あなたの仕事は、データを処理し、クライアントとやり取りするエグゼクティブチームと最前線の担当者の両方の間で、会社の「古い警備員」によってほとんど自信や熱意を持って迎えられませんでした。発生した違反のコストだけでなく、現在の運用状況を考えると簡単に発生する可能性のあるコストの予測も示すメトリックを使用することで、すぐにリーダーと主要な意思決定者が主にあなたの味方になりました。他の従業員の多くはより抵抗力がありましたが、各部門との直接の会議とベースラインのプライバシートレーニングプログラムの開発により、適切な手順を開始するのに十分な「賛同」が得られました。
現在、プライバシー保護は、個人データまたは保護されたデータを含む現在のすべての操作で受け入れられているコンポーネントであり、技術開発のプロセスの最終製品の一部である必要があります。あなたのアプローチは体系的ではありませんが、かなり効果的です。
あなたは熟考しているままです:
プログラムを維持し、単なるデータ侵害防止プログラムを超えて開発するには、何をしなければなりませんか?
どのようにあなたはあなたの成功に基づいて構築することができますか?
次のアクションステップは何ですか?
プログラムが法律、規制、業界のベストプラクティスに準拠しているかどうかを確認するための最も厳密な方法として、ディレクターにどのような慣行が与えられますか?
次の質問に答えるには、以下を使用してください。
Consolidated Records Corporationのデータ保護担当ディレクターとして、これまでの成果に正当に満足しています。あなたの採用は、簡単に悪化する可能性のある一連の比較的軽微なデータ侵害に続く規制当局からの警告によって引き起こされました。ただし、会社に勤務してから3年間、報告可能なインシデントは発生していません。実際、あなたは自分のプログラムを、データストレージ業界の他の人たちが自分たちのプログラム開発で注目するかもしれないモデルだと考えています。
あなたは、ポリシーと手順の混乱した組み合わせからコンソリデーテッドでプログラムを開始し、部門間および運用全体の一貫性に向けて取り組みました。その過程で、プログラムのスポンサーである運用担当副社長と、変更の必要性を明確に理解したことから始まったプライバシーチームの支援を受けました。
当初、あなたの仕事は、データを処理し、クライアントとやり取りするエグゼクティブチームと最前線の担当者の両方の間で、会社の「古い警備員」によってほとんど自信や熱意を持って迎えられませんでした。発生した違反のコストだけでなく、現在の運用状況を考えると簡単に発生する可能性のあるコストの予測も示すメトリックを使用することで、すぐにリーダーと主要な意思決定者が主にあなたの味方になりました。他の従業員の多くはより抵抗力がありましたが、各部門との直接の会議とベースラインのプライバシートレーニングプログラムの開発により、適切な手順を開始するのに十分な「賛同」が得られました。
現在、プライバシー保護は、個人データまたは保護されたデータを含む現在のすべての操作で受け入れられているコンポーネントであり、技術開発のプロセスの最終製品の一部である必要があります。あなたのアプローチは体系的ではありませんが、かなり効果的です。
あなたは熟考しているままです:
プログラムを維持し、単なるデータ侵害防止プログラムを超えて開発するには、何をしなければなりませんか?
どのようにあなたはあなたの成功に基づいて構築することができますか?
次のアクションステップは何ですか?
プログラムが法律、規制、業界のベストプラクティスに準拠しているかどうかを確認するための最も厳密な方法として、ディレクターにどのような慣行が与えられますか?
CIPM 試験問題 4
シナリオ
次の質問に答えるには、以下を使用してください。
Consolidated Records Corporationのデータ保護担当ディレクターとして、これまでの成果に正当に満足しています。あなたの採用は、簡単に悪化する可能性のある一連の比較的軽微なデータ侵害に続く規制当局からの警告によって引き起こされました。ただし、会社に勤務してから3年間、報告可能なインシデントは発生していません。実際、あなたは自分のプログラムを、データストレージ業界の他の人たちが自分たちのプログラム開発で注目するかもしれないモデルだと考えています。
あなたは、ポリシーと手順の混乱した組み合わせからコンソリデーテッドでプログラムを開始し、部門間および運用全体の一貫性に向けて取り組みました。その過程で、プログラムのスポンサーである運用担当副社長と、変更の必要性を明確に理解したことから始まったプライバシーチームの支援を受けました。
当初、あなたの仕事は、データを処理し、クライアントとやり取りするエグゼクティブチームと最前線の担当者の両方の間で、会社の「古い警備員」によってほとんど自信や熱意を持って迎えられませんでした。発生した違反のコストだけでなく、現在の運用状況を考えると簡単に発生する可能性のあるコストの予測も示すメトリックを使用することで、すぐにリーダーと主要な意思決定者が主にあなたの味方になりました。他の従業員の多くはより抵抗力がありましたが、各部門との直接の会議とベースラインのプライバシートレーニングプログラムの開発により、適切な手順を開始するのに十分な「賛同」が得られました。
現在、プライバシー保護は、個人データまたは保護されたデータを含む現在のすべての操作で受け入れられているコンポーネントであり、技術開発のプロセスの最終製品の一部である必要があります。あなたのアプローチは体系的ではありませんが、かなり効果的です。
あなたは熟考しているままです:プログラムを維持し、単なるデータ侵害防止プログラムを超えてそれを開発するために何をしなければなりませんか?どのようにあなたはあなたの成功に基づいて構築することができますか?次のアクションステップは何ですか?
プログラムの開発中に、プログラムの経済的実行可能性を追跡するためにどのような分析を使用できますか?
次の質問に答えるには、以下を使用してください。
Consolidated Records Corporationのデータ保護担当ディレクターとして、これまでの成果に正当に満足しています。あなたの採用は、簡単に悪化する可能性のある一連の比較的軽微なデータ侵害に続く規制当局からの警告によって引き起こされました。ただし、会社に勤務してから3年間、報告可能なインシデントは発生していません。実際、あなたは自分のプログラムを、データストレージ業界の他の人たちが自分たちのプログラム開発で注目するかもしれないモデルだと考えています。
あなたは、ポリシーと手順の混乱した組み合わせからコンソリデーテッドでプログラムを開始し、部門間および運用全体の一貫性に向けて取り組みました。その過程で、プログラムのスポンサーである運用担当副社長と、変更の必要性を明確に理解したことから始まったプライバシーチームの支援を受けました。
当初、あなたの仕事は、データを処理し、クライアントとやり取りするエグゼクティブチームと最前線の担当者の両方の間で、会社の「古い警備員」によってほとんど自信や熱意を持って迎えられませんでした。発生した違反のコストだけでなく、現在の運用状況を考えると簡単に発生する可能性のあるコストの予測も示すメトリックを使用することで、すぐにリーダーと主要な意思決定者が主にあなたの味方になりました。他の従業員の多くはより抵抗力がありましたが、各部門との直接の会議とベースラインのプライバシートレーニングプログラムの開発により、適切な手順を開始するのに十分な「賛同」が得られました。
現在、プライバシー保護は、個人データまたは保護されたデータを含む現在のすべての操作で受け入れられているコンポーネントであり、技術開発のプロセスの最終製品の一部である必要があります。あなたのアプローチは体系的ではありませんが、かなり効果的です。
あなたは熟考しているままです:プログラムを維持し、単なるデータ侵害防止プログラムを超えてそれを開発するために何をしなければなりませんか?どのようにあなたはあなたの成功に基づいて構築することができますか?次のアクションステップは何ですか?
プログラムの開発中に、プログラムの経済的実行可能性を追跡するためにどのような分析を使用できますか?
CIPM 試験問題 5
シナリオ
次の質問に答えるには、以下を使用してください。
それはあなたが恐れていたものです。あなたに相談することなく、あなたの組織の情報技術ディレクターは、従業員がビジネスを行うために個人用デバイスを使用することを奨励するための新しいイニシアチブを開始しました。このイニシアチブにより、新しい高仕様のラップトップコンピューターを購入することが魅力的なオプションになり、1年間の給与の控除として、割引されたラップトップが支払われました。組織は消費税も支払っています。これは大変なことであり、1か月後、組織の従業員の半数以上がサインオンして新しいラップトップを購入しました。施設を歩いていると、彼らが新しいコンピューターでメモを喜んでカスタマイズして比較しているのがわかります。一日の終わりには、ほとんどの人がラップトップを持って行き、個人データを自宅やその他の未知の場所に運ぶ可能性があります。これ'
今日、あなたのオフィスには、組織のマーケティング部門の代表者がいて、しぶしぶ、深刻な結果をもたらす可能性のある話をあなたと共有しています。前の晩、仕事からまっすぐに、ラップトップを手に、彼は友人とビリヤードをするためにブルアンドホーンパブに行きました。ラップトップを上着の下のベンチに「安全に」押し込んで、スポーツと社交の素晴らしい夜が始まりました。その夜遅く、出発の時間になったとき、彼はジャケットを取り戻しましたが、ラップトップはなくなりました。ベンチの下や近くの別のベンチにはありませんでした。給仕はそれを見ていませんでした。彼の友達は彼に冗談を言っていませんでした。眠れない夜を過ごした後、彼は今朝それを確認し、パブに立ち寄って清掃員と話をしました。彼らはそれを見つけていませんでした。ラップトップがありませんでした。盗まれたようです。彼はあなたを見て、恥ずかしくて動揺しています。
あなたは彼にラップトップにクライアントからの個人データが含まれているかどうか尋ねます、そして悲しいことに、彼は彼の頭をうなずきます、はい。彼は、名前、住所、政府の識別番号など、約100のクライアントに関するファイルが含まれていると考えています。彼はため息をつき、絶望して頭を両手に置いた。
データの損失に関する追加情報を確認するには、最初に何をすべきですか?
次の質問に答えるには、以下を使用してください。
それはあなたが恐れていたものです。あなたに相談することなく、あなたの組織の情報技術ディレクターは、従業員がビジネスを行うために個人用デバイスを使用することを奨励するための新しいイニシアチブを開始しました。このイニシアチブにより、新しい高仕様のラップトップコンピューターを購入することが魅力的なオプションになり、1年間の給与の控除として、割引されたラップトップが支払われました。組織は消費税も支払っています。これは大変なことであり、1か月後、組織の従業員の半数以上がサインオンして新しいラップトップを購入しました。施設を歩いていると、彼らが新しいコンピューターでメモを喜んでカスタマイズして比較しているのがわかります。一日の終わりには、ほとんどの人がラップトップを持って行き、個人データを自宅やその他の未知の場所に運ぶ可能性があります。これ'
今日、あなたのオフィスには、組織のマーケティング部門の代表者がいて、しぶしぶ、深刻な結果をもたらす可能性のある話をあなたと共有しています。前の晩、仕事からまっすぐに、ラップトップを手に、彼は友人とビリヤードをするためにブルアンドホーンパブに行きました。ラップトップを上着の下のベンチに「安全に」押し込んで、スポーツと社交の素晴らしい夜が始まりました。その夜遅く、出発の時間になったとき、彼はジャケットを取り戻しましたが、ラップトップはなくなりました。ベンチの下や近くの別のベンチにはありませんでした。給仕はそれを見ていませんでした。彼の友達は彼に冗談を言っていませんでした。眠れない夜を過ごした後、彼は今朝それを確認し、パブに立ち寄って清掃員と話をしました。彼らはそれを見つけていませんでした。ラップトップがありませんでした。盗まれたようです。彼はあなたを見て、恥ずかしくて動揺しています。
あなたは彼にラップトップにクライアントからの個人データが含まれているかどうか尋ねます、そして悲しいことに、彼は彼の頭をうなずきます、はい。彼は、名前、住所、政府の識別番号など、約100のクライアントに関するファイルが含まれていると考えています。彼はため息をつき、絶望して頭を両手に置いた。
データの損失に関する追加情報を確認するには、最初に何をすべきですか?
