ISO-IEC-27001-Lead-Auditor-CN 試験問題 136

シナリオ2:
1990年代に設立されたClinicは、心臓病治療と複雑な外科手術を専門とする医療機器メーカーです。ヨーロッパに本社を置き、患者と医療従事者にサービスを提供しています。Clinicは、患者データを収集して、個別の治療計画の策定、治療効果のモニタリング、機器機能の向上を図っています。データセキュリティを強化し、信頼を築くため、ClinicはISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入しています。これは、機密性の高い患者情報と独自の技術を安全に管理するというClinicの強い決意を示すものです。
当クリニックは、情報セキュリティマネジメントシステム(ISMS)の適用範囲を、内部の問題、インターフェース、内部活動と外部委託活動間の依存関係、および利害関係者の期待のみを考慮して決定しています。この適用範囲は文書化され、詳細に公開されています。ISMSを定義するにあたり、当クリニックは研究開発、患者データ管理、顧客サポートといった主要部門の主要プロセスに焦点を当てることを選択しました。
当初は困難に直面したものの、クリニックは情報セキュリティマネジメントシステム(ISMS)の導入を継続し、セキュリティ対策を独自のニーズに合わせて調整しました。プロジェクトチームは、ISO/IEC 27001規格の附属書Aから特定の対策を除外する一方で、業界固有の対策を取り入れることでセキュリティを強化しました。チームは、これらの対策の適用可能性を内部要因と外部要因の両方の観点から評価し、最終的に、対策の選択と導入の根拠を詳細に記した包括的な適用性宣言書(SoA)を作成しました。
認定取得に向けた準備が進むにつれ、チームリーダーに任命されたブライアンは、積極的なリスク評価手法を用いて、会社の戦略的な課題とセキュリティ対策を特定・評価した。この積極的なアプローチにより、クリニックのリスク評価が目標と使命に合致することが保証された。
質問:
当該クリニックのSoA(So-A)文書は、ISO/IEC 27001のSoAに関する要件に準拠していますか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 137

    あなたは経験豊富なISMS監査チームリーダーで、研修中の監査員を指導しています。彼女は、不適合の分類に関する具体的な基準を策定することがなぜ重要なのかをあなたに尋ねます。
    次の回答のうち、正しいものはどれですか?
    なぜなら、評価基準は組織全体における不適合を評価するための共通の基準を提供するからである。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 138

    質問:
    認証機関の複数の部署が関与する場合、どのような点を確保する必要があるでしょうか?
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 139

    あなたは、医療サービスを提供する高齢者向け介護施設でISMS監査を実施しています。監査計画の次のステップは、情報セキュリティインシデント管理プロセスを検証することです。ITセキュリティマネージャーは、情報セキュリティインシデント管理手順書(文書参照ID:ISMS_L2_16、バージョン4)を作成しました。
    あなたは文書を確認し、「情報セキュリティ上の脆弱性、インシデント、およびインシデントは、特定後1時間以内に連絡担当者(PoC)に報告する必要があります」という記述に気づきました。従業員への聞き取り調査を行ったところ、「脆弱性」、「インシデント」、「インシデント」という用語の意味について、従業員によって理解が異なることがわかりました。
    ITセキュリティマネージャーは、6か月前にオンラインの「情報セキュリティ対応」研修ワークショップが開催されたと説明した。参加者全員が参加し、報告演習とコース評価に合格した。
    監査証拠をさらに収集するために、他の領域についても調査を進めたいと考えています。有効な監査証跡ではないものを3つ選択してください。
  • ISO-IEC-27001-Lead-Auditor-CN 試験問題 140

    文を最も適切に完成させる単語を選びなさい。