ISO-IEC-27001-Lead-Auditor-CN 試験問題 196
シナリオ4:そのブランドプロモーション会社は、米国で最も有名な企業のいくつかと取引のあるマーケティング会社です。
社内コスト削減のため、Branding社は2年以上にわたり、ソフトウェア開発とITヘルプデスク業務をTechvology社にアウトソーシングしています。Techvology社は、Branding社のソフトウェア、ネットワーク、ハードウェアに関する要件を管理するために必要な専門知識を有しています。Branding社は情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証を取得しており、高い情報セキュリティ基準を維持するという強い意志を示しています。Branding社は、アウトソーシング先のTechvology社の業務がISO/IEC 27001のセキュリティ要件を満たしていることを確認するため、定期的に監査を実施しています。
前回の監査では、ブランディングの監査チームは監査対象となるプロセスと監査計画を特定しました。テックボロジーが過去1年間に2件の情報セキュリティインシデントを報告したことを踏まえ、証拠に基づくアプローチを採用しました。監査は、これらのインシデントへの対応を評価し、アウトソーシング契約の条件を遵守していることを確認することに重点を置いています。監査は、提供されたサービスがブランディングの期待と確立された基準を満たしているかどうかを評価するために、テックボロジーのアウトソーシング業務の品質を監視する方法を包括的にレビューすることから始まりました。監査人はまた、テックボロジーが両当事者間の契約上の要件を遵守していることを確認しました。これには、情報セキュリティ対策を含むすべての側面を遵守していることを確認するために、アウトソーシング契約の条件を徹底的にレビューすることが含まれます。
さらに、今回の監査では、Techvologyのアウトソーシング業務およびその他の組織を管理するためのガバナンスプロセスについても厳格な評価が行われました。このステップはブランドプロモーションにとって非常に重要であり、アウトソーシング契約に伴う潜在的なリスクを軽減するための適切な管理および監督メカニズムが確立されているかどうかを確認するのに役立ちます。
監査担当者は、Techvology社の全階層の従業員に聞き取り調査を行い、インシデント対応記録を分析した。Techvology社は、従業員に対しインシデント管理に関する意識向上トレーニングを実施していたことを示す記録も提出した。収集した情報に基づき、監査担当者は、2件のサイバーセキュリティインシデントはいずれも従業員の能力不足が原因であると推測した。そのため、監査担当者は、関係する従業員の人事ファイルへのアクセスを要求し、関連する経験、資格、トレーニング記録などの能力を確認した。
ブランディング社の監査担当者は、入手した証拠の妥当性を厳密に評価し、受け取った記録の信頼性を損なったり、矛盾させたりする可能性のある証拠に対して常に警戒を怠りませんでした。テックボロジー社の監査においても、監査担当者はこの原則を遵守し、インシデント対応記録を厳密に評価するとともに、様々なレベルや職務の従業員に対して詳細なインタビューを実施しました。彼らはテックボロジー社の担当者の発言を鵜呑みにするのではなく、インシデント管理プロセスに関する主張を裏付ける具体的な証拠を求めました。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
シナリオ4の最後の段落は、どの監査原則を説明していますか?
社内コスト削減のため、Branding社は2年以上にわたり、ソフトウェア開発とITヘルプデスク業務をTechvology社にアウトソーシングしています。Techvology社は、Branding社のソフトウェア、ネットワーク、ハードウェアに関する要件を管理するために必要な専門知識を有しています。Branding社は情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証を取得しており、高い情報セキュリティ基準を維持するという強い意志を示しています。Branding社は、アウトソーシング先のTechvology社の業務がISO/IEC 27001のセキュリティ要件を満たしていることを確認するため、定期的に監査を実施しています。
前回の監査では、ブランディングの監査チームは監査対象となるプロセスと監査計画を特定しました。テックボロジーが過去1年間に2件の情報セキュリティインシデントを報告したことを踏まえ、証拠に基づくアプローチを採用しました。監査は、これらのインシデントへの対応を評価し、アウトソーシング契約の条件を遵守していることを確認することに重点を置いています。監査は、提供されたサービスがブランディングの期待と確立された基準を満たしているかどうかを評価するために、テックボロジーのアウトソーシング業務の品質を監視する方法を包括的にレビューすることから始まりました。監査人はまた、テックボロジーが両当事者間の契約上の要件を遵守していることを確認しました。これには、情報セキュリティ対策を含むすべての側面を遵守していることを確認するために、アウトソーシング契約の条件を徹底的にレビューすることが含まれます。
さらに、今回の監査では、Techvologyのアウトソーシング業務およびその他の組織を管理するためのガバナンスプロセスについても厳格な評価が行われました。このステップはブランドプロモーションにとって非常に重要であり、アウトソーシング契約に伴う潜在的なリスクを軽減するための適切な管理および監督メカニズムが確立されているかどうかを確認するのに役立ちます。
監査担当者は、Techvology社の全階層の従業員に聞き取り調査を行い、インシデント対応記録を分析した。Techvology社は、従業員に対しインシデント管理に関する意識向上トレーニングを実施していたことを示す記録も提出した。収集した情報に基づき、監査担当者は、2件のサイバーセキュリティインシデントはいずれも従業員の能力不足が原因であると推測した。そのため、監査担当者は、関係する従業員の人事ファイルへのアクセスを要求し、関連する経験、資格、トレーニング記録などの能力を確認した。
ブランディング社の監査担当者は、入手した証拠の妥当性を厳密に評価し、受け取った記録の信頼性を損なったり、矛盾させたりする可能性のある証拠に対して常に警戒を怠りませんでした。テックボロジー社の監査においても、監査担当者はこの原則を遵守し、インシデント対応記録を厳密に評価するとともに、様々なレベルや職務の従業員に対して詳細なインタビューを実施しました。彼らはテックボロジー社の担当者の発言を鵜呑みにするのではなく、インシデント管理プロセスに関する主張を裏付ける具体的な証拠を求めました。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
シナリオ4の最後の段落は、どの監査原則を説明していますか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 197
ビジネスプロセスのPDCAサイクルにおける「検査」の部分に適切なフレーズは次のうちどれか2つはどれですか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 198
認証機関が認証を付与するかどうかを決定する際に、認証報告書に記載する必要のない結論は次のうちどれですか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 199
以下のうち、第1段階の第三者監査の主な目的を最もよく表しているのはどれですか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 200
次のうち、第2段階の第三者監査の主な目的を最もよく表しているのはどれですか?

