ISO-IEC-27001-Lead-Auditor-CN 試験問題 41
次のうち、第2段階の第三者監査の主な目的を最もよく表しているのはどれですか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 42
シナリオ6
Sinvestmentは、住宅保険、商業保険、生命保険など、さまざまな保険プランを提供する保険会社です。もともと北カリフォルニアで設立された同社は、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。Sinvestmentは事業の成長に加え、業界の関連法規制を遵守し、情報セキュリティインシデントを防止することにも尽力しています。同社はISO規格に基づいた情報セキュリティマネジメントシステム(ISMS)を導入しています。
本製品はIEC 27001規格に準拠しており、認証申請中です。
認証機関は監査チームを任命し、監査を実施させた。監査チームはSinvestment社と機密保持契約を締結した後、業務を開始した。監査の第一段階におけるすべての活動は現地で実施されたが、Sinvestment社の要請により、アーカイブ情報のレビューはリモートで実施された。
監査チームはまず、情報セキュリティマネジメントシステム(ISMS)の適用範囲記述書、情報セキュリティポリシー、内部監査報告書などの必要文書をレビューする第1段階監査を実施しました。記録された情報の評価は、主にその内容と管理プロセスに基づいて行われました。
さらに、監査担当者は、情報セキュリティ研修および啓発プログラムに関する文書が不完全で、重要な詳細情報が欠落していることを発見した。これについて質問された際、Sinvestmentの経営陣は、同社は全従業員に情報セキュリティ研修コースを提供したと述べた。
監査の第2段階は、第1段階から3週間後に実施された。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理する手順が欠如していることを発見した。
従業員のアクセス権限の管理はISO/IEC 27001の要件の一つであり、会社の情報セキュリティポリシーにも組み込まれているため、この問題は監査報告書に含められました。
質問
シナリオ6に基づき、監査チームはSinvestment社の情報セキュリティマネジメントシステム(ISMS)の監査において、どのような証拠収集および分析方法を用いましたか?
Sinvestmentは、住宅保険、商業保険、生命保険など、さまざまな保険プランを提供する保険会社です。もともと北カリフォルニアで設立された同社は、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。Sinvestmentは事業の成長に加え、業界の関連法規制を遵守し、情報セキュリティインシデントを防止することにも尽力しています。同社はISO規格に基づいた情報セキュリティマネジメントシステム(ISMS)を導入しています。
本製品はIEC 27001規格に準拠しており、認証申請中です。
認証機関は監査チームを任命し、監査を実施させた。監査チームはSinvestment社と機密保持契約を締結した後、業務を開始した。監査の第一段階におけるすべての活動は現地で実施されたが、Sinvestment社の要請により、アーカイブ情報のレビューはリモートで実施された。
監査チームはまず、情報セキュリティマネジメントシステム(ISMS)の適用範囲記述書、情報セキュリティポリシー、内部監査報告書などの必要文書をレビューする第1段階監査を実施しました。記録された情報の評価は、主にその内容と管理プロセスに基づいて行われました。
さらに、監査担当者は、情報セキュリティ研修および啓発プログラムに関する文書が不完全で、重要な詳細情報が欠落していることを発見した。これについて質問された際、Sinvestmentの経営陣は、同社は全従業員に情報セキュリティ研修コースを提供したと述べた。
監査の第2段階は、第1段階から3週間後に実施された。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理する手順が欠如していることを発見した。
従業員のアクセス権限の管理はISO/IEC 27001の要件の一つであり、会社の情報セキュリティポリシーにも組み込まれているため、この問題は監査報告書に含められました。
質問
シナリオ6に基づき、監査チームはSinvestment社の情報セキュリティマネジメントシステム(ISMS)の監査において、どのような証拠収集および分析方法を用いましたか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 43
以下のオプションは、ファーストパーティ監査における主要な操作です。操作が行われた順序でステージを並べ替えてください。


ISO-IEC-27001-Lead-Auditor-CN 試験問題 44
シナリオ9:UpNetはISO/IEC 27001認証を取得したインターネット企業です。
ISO/IEC 27001認証取得以来、当社の認知度は著しく向上しました。この認証は、UpNefsの事業運営の成熟度と、広く認知され受け入れられている規格への準拠を証明するものです。
しかし、認証はそこで終わりではありません。UpNetは、内部監査を通じて、セキュリティ管理とISMS全体の有効性および効率性を継続的に見直し、強化しています。経営陣は専任の内部監査チームを雇用することに消極的だったため、内部監査機能を外部委託することにしました。この形式の内部監査は、独立性と客観性を確保し、ISMSの継続的な改善のための助言サポートを提供します。
最初の認証監査後まもなく、同社はデータおよびストレージ製品を専門とする新部門を設立した。この部門では、データセンター向けに最適化されたルーターやスイッチ、ネットワーク仮想化やネットワークセキュリティ機器などのソフトウェアベースのネットワーク機器を提供している。これにより、既にISMS認証の対象となっていた他の部門の業務にも変更が生じた。
そのため、UpNetはリスク評価プロセスと内部監査を開始しました。内部監査の結果に基づき、同社は既存および新規のプロセスと管理体制の有効性と効率性を確認しました。
新設された部署がISO/IEC 27001の要件を満たしていたため、経営陣は認証範囲に含めることを決定しました。UpNetは、会社全体を対象とするISO/IEC 27001認証を取得したことを発表しました。
最初の認証監査から1年後、認証機関はUpNefsのISMS(情報セキュリティマネジメントシステム)に対する別の監査を実施した。
この監査は、UpNefsのISMSが規定のISO/IEC 27001の要求事項に準拠しているかどうかを判断し、ISMSの継続的な改善を確保することを目的としていました。監査チームは、認証済みのISMSが引き続き規格の要求事項を満たしていることを確認しました。しかしながら、新設された部署はマネジメントシステムのガバナンスに大きな影響を与えており、さらに認証機関にはこれらの変更について一切通知されていませんでした。そのため、UpNefsの認証は一時停止されました。
上記のシナリオに基づいて、以下の質問に答えてください。
UpNetは、シナリオ9に示すように、内部監査機能を外部委託している。
ISO/IEC 27001認証取得以来、当社の認知度は著しく向上しました。この認証は、UpNefsの事業運営の成熟度と、広く認知され受け入れられている規格への準拠を証明するものです。
しかし、認証はそこで終わりではありません。UpNetは、内部監査を通じて、セキュリティ管理とISMS全体の有効性および効率性を継続的に見直し、強化しています。経営陣は専任の内部監査チームを雇用することに消極的だったため、内部監査機能を外部委託することにしました。この形式の内部監査は、独立性と客観性を確保し、ISMSの継続的な改善のための助言サポートを提供します。
最初の認証監査後まもなく、同社はデータおよびストレージ製品を専門とする新部門を設立した。この部門では、データセンター向けに最適化されたルーターやスイッチ、ネットワーク仮想化やネットワークセキュリティ機器などのソフトウェアベースのネットワーク機器を提供している。これにより、既にISMS認証の対象となっていた他の部門の業務にも変更が生じた。
そのため、UpNetはリスク評価プロセスと内部監査を開始しました。内部監査の結果に基づき、同社は既存および新規のプロセスと管理体制の有効性と効率性を確認しました。
新設された部署がISO/IEC 27001の要件を満たしていたため、経営陣は認証範囲に含めることを決定しました。UpNetは、会社全体を対象とするISO/IEC 27001認証を取得したことを発表しました。
最初の認証監査から1年後、認証機関はUpNefsのISMS(情報セキュリティマネジメントシステム)に対する別の監査を実施した。
この監査は、UpNefsのISMSが規定のISO/IEC 27001の要求事項に準拠しているかどうかを判断し、ISMSの継続的な改善を確保することを目的としていました。監査チームは、認証済みのISMSが引き続き規格の要求事項を満たしていることを確認しました。しかしながら、新設された部署はマネジメントシステムのガバナンスに大きな影響を与えており、さらに認証機関にはこれらの変更について一切通知されていませんでした。そのため、UpNefsの認証は一時停止されました。
上記のシナリオに基づいて、以下の質問に答えてください。
UpNetは、シナリオ9に示すように、内部監査機能を外部委託している。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 45
あなたは、医療サービスを提供するABCという高齢者向け介護施設でISMS監査を実施しています。すべての入居者が、位置情報、心拍数、血圧をモニタリングするための電子リストバンドを装着していることに気づきました。リストバンドは、医療スタッフが入居者の健康状態を監視・分析するために、すべてのデータを自動的に人工知能(AI)クラウドサーバーにアップロードしていることが分かりました。
ISMSの適用範囲を確認するため、マネジメントシステム担当者(MSR)にインタビューを行ったところ、ISMSの適用範囲にはアウトソーシングされたデータセンターも含まれると説明された。
ISMSコンテンツの範囲を定義する正しい記述を1つ選択してください。
ISMSの適用範囲を確認するため、マネジメントシステム担当者(MSR)にインタビューを行ったところ、ISMSの適用範囲にはアウトソーシングされたデータセンターも含まれると説明された。
ISMSコンテンツの範囲を定義する正しい記述を1つ選択してください。


