ISO-IEC-27001-Lead-Auditor-CN 試験問題 96

レビュープロセスにおいて、レビューチームリーダーは論理的な推論と分析を通して、タイムリーに結論に達した。
監査チームリーダーはどのような職業倫理に基づいた行動を示したか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 97

    シナリオ3:Rebuildyはバンコクを拠点とする建設会社で、住宅の設計、建設、保守を専門としています。機密性の高いプロジェクトデータと顧客情報のセキュリティを確保するため、RebuildyはISO/IEC 27001に基づいた情報セキュリティマネジメントシステム(ISMS)を導入することにしました。
    ISMS導入の結果は以下のとおりです。
    情報セキュリティは、一連のセキュリティ対策の適用と、ポリシー、プロセス、手順の開発によって実現される。
    安全対策はリスク評価に基づいて実施され、リスクを排除するか、許容できるレベルまで低減するように設計されています。
    すべてのプロセスは、ISMSの継続的な改善を確実にするために、計画・実行・評価・改善(PDCA)モデルに基づいています。
    情報セキュリティポリシーは、最良のセキュリティ慣行に基づいて作成されたセキュリティマニュアルの一部であるため、独立した文書ではありません。
    * 情報セキュリティに関する役割と責任は、各従業員の職務記述書に明確に定義されています。
    情報セキュリティ管理システムの経営陣によるレビューは、計画された間隔で実施されます。
    Rebuildyは、2回の中間経営レビューと年次内部監査を経て、認証を申請しました。元従業員は、監査チームの一員であるElectraに書面による証拠を提出しました。Rebuildyの主要顧客であるElectraも同じ問題について証拠を提出しており、監査担当者は元従業員の証拠ではなく、この証拠を採用することにしました。監査チームのメンバーは、監査が完了するまでElectraと連絡を取り続け、監査中に発見された不適合事項について話し合いました。Electraは、これらの調査結果を裏付ける追加の証拠を提供しました。
    監査開始時、監査チームは経営陣にインタビューを行い、ISMS導入への取り組みについて話し合いました。これらの話し合いから得られた証拠は、RebuildyがISO/IEC 27001のいくつかの条項に準拠しているかどうかを判断するための書面による確認書に記録されました。以下の不適合が発見されました。
    同社の財務報告システムにおいて、不適切なユーザーアクセス制御設定が検出されました。
    独立した情報セキュリティポリシーは策定されていません。代わりに、当社はセキュリティに関するベストプラクティスに基づいて作成されたセキュリティマニュアルを使用しています。
    監査チームからこれらの文書を受け取った後、チームリーダーはRebuildyの経営陣と面談し、監査結果を報告した。監査チームは、財務報告システムと独立した情報セキュリティポリシーの欠如に関する調査結果を報告した。経営陣は調査結果に不満を表明し、監査チームリーダーの行動を非専門的だと考え、交代を要求する可能性を示唆した。プレッシャーを受けた監査チームリーダーは、経営陣に協力し、発見された不適合の重要性を軽視することにした。そのため、監査チームリーダーは報告書を改ざんしてより好ましい内容にし、Rebuildyのコンプライアンス問題の真の深刻さを歪曲した。
    上記のシナリオに基づいて、以下の質問に答えてください。
    シナリオ3に基づき、監査チームは上級幹部へのインタビューから得られた情報を用いて、RebuildyがISO/IEC 27001のいくつかの規定に準拠しているかどうかを判断しました。これは許容範囲内でしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 98

    情報資産の許容される使用はすべて禁止されていますが、以下の例外があります。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 99

    シーン8:テス
    1. マリクとマイケルは、セキュリティ、コンプライアンス、事業計画および戦略の分野における独立した資格を有する専門家で構成された監査チームです。彼らは、大手ウェブデザイン会社であるクラスタス社に対し、認証監査を実施しました。監査中、彼らは公平性と客観性を含む卓越した職業倫理を示しました。今回、クラスタス社は、ISO/IEC 27001認証を取得できれば、一歩リードできると確信しています。
    監査チームリーダーのテッサは、監査に関する専門知識を有し、IT関連の問題、コンプライアンス、ガバナンスにおいて非常に優れた実績を持っています。マリクは、組織計画とリスク管理のバックグラウンドを持ち、組織のセキュリティ管理とリスク許容度に対する包括的かつ分析的なアプローチに基づき、組織内のリスクレベルを正確に把握することに長けています。一方、マイケルは、厳格な標準化された手順に従って実施される管理評価を通じて、実践的なセキュリティに関する専門知識を有しています。
    必要な監査活動を実施した後、テッサは監査チーム会議を開始し、そこでマイケルの発見事項の1つを分析して、その問題について客観的かつ正確な決定を下しました。マイケルが遭遇した問題は、組織の日常業務における些細な問題であり、彼はそれがIT技術者によって引き起こされたと考えていました。そこで、テッサは上級管理職と面談し、責任者の名前を尋ねた後、誰が責任を負うべきかを伝えました。明確化と理解を促進するため、テッサは監査最終日に最終会議を招集しました。この会議で、彼女は発見された不適合をクラスタスの経営陣に報告しました。しかし、テッサはクラスタスの認証監査報告書に不必要な証拠を記載しないように助言され、報告書が簡潔で主要な発見事項に焦点を当てたものになるようにしました。
    監査チームは、検討した証拠に基づき監査結論案を作成し、認定を与える前に組織の2つの分野を監査する必要があると判断した。これらの決定は後に被監査組織に提出されたが、被監査組織は調査結果を受け入れず、追加情報を要求した。被監査組織の意見にもかかわらず、監査人は既に認定勧告を受け入れることを決定していたため、追加情報は受け入れなかった。被監査組織の上級管理職は、監査結論は事実を反映していないと主張したが、監査チームは決定を維持した。
    上記のシナリオに基づいて、以下の質問に答えてください。
    監査報告書の作成および内容について、主に誰が責任を負うのか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 100

    あなたは経験豊富な監査チームリーダーであり、監査員の研修を指導する立場にあります。
    貴チームは現在、外部顧客のためにデータを保管する組織に対し、第三者監視監査を実施しています。訓練を受けた監査担当者は、適合性報告書(SoA)に記載され、現場で実施されている技術的管理策を検証する任務を負っています。
    研修を希望する監査担当者にレビューしてもらいたい管理項目を、以下のリストから4つ選択してください。