ISO-IEC-27001-Lead-Auditor-CN 試験問題 16
第三者認証監査においては、効果的なコミュニケーションが非常に重要です。監査におけるコミュニケーションに関する正しい回答を含む選択肢を選んでください。
ISO-IEC-27001-Lead-Auditor-CN 試験問題 17
ビジネスプロセスの計画・実行・評価・改善サイクルにおける「行動」の側面を表すのに適切なフレーズは次のうちどれですか?(2つ選択可)
ISO-IEC-27001-Lead-Auditor-CN 試験問題 18
完成第一階段並準備第二階段初步認證審核後,受審核方通知審核小組負責人,他們希望擴大審核範圍,以包括該組織最近收購的另外兩個場所。
考慮到這些訊息,您希望審計小組負責人採取什麼行動?
考慮到這些訊息,您希望審計小組負責人採取什麼行動?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 19
シナリオ3:Rebuildyはバンコクを拠点とする建設会社で、住宅の設計、建設、保守を専門としています。機密性の高いプロジェクトデータと顧客情報のセキュリティを確保するため、RebuildyはISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入することを決定しました。これには、情報セキュリティリスクの包括的な理解、継続的改善のための明確な方法論、そして堅牢なビジネスソリューションが含まれます。
情報セキュリティマネジメントシステム(ISMS)の導入結果を以下に示します。
情報セキュリティは、一連のセキュリティ対策を適用し、ポリシー、プロセス、手順を確立することによって実現されます。
安全管理措置はリスク評価に基づいて実施され、リスクを排除するか、許容可能なレベルまで低減するように設計されています。
すべてのプロセスは、情報セキュリティ管理システムの継続的な改善を確実にするために、計画・実行・評価・改善(PDCA)モデルに基づいています。
情報セキュリティポリシーは、最良のセキュリティ慣行に基づいて作成されたセキュリティマニュアルの一部であるため、独立した文書ではありません。
各従業員の職務記述書には、情報セキュリティに関する役割と責任が明確に定義されています。
情報セキュリティマネジメントシステムの経営陣によるレビューは、計画された間隔で実施されます。
2回の中間経営レビューと年次内部監査を経て、Rebuildyは認証を申請しました。認証監査の前に、Rebuildyの元従業員が監査チームに連絡を取り、Rebuildyが隠蔽しようとしている複数のセキュリティ問題について報告しました。元従業員は監査チームに書面による証拠を提出しました。Rebuildyの主要顧客であるElectraも同じ問題について証拠を提出しましたが、監査チームは元従業員の証拠ではなくElectraの証拠を採用することにしました。監査完了前に、監査チームは監査中に発見されたコンプライアンス違反について話し合うため、Electraと連絡を取り続けました。Electraはこれらの調査結果を裏付ける補足証拠を提出しました。
監査は、監査チームが上級管理職へのインタビューを行うことから始まった。インタビューでは、情報セキュリティマネジメントシステム(ISMS)の導入に対する上級管理職の取り組みについて議論した。インタビューから得られた証拠は文書化され、RebuildyがISO/IEC 27001規格の特定の規定に準拠しているかどうかを判断した。Electraから入手した文書証拠と不適合報告書は、監査報告書に添付された。特定された不適合項目は以下のとおりである。
同社の財務報告システムが、不適切なユーザーアクセス制御設定を検出しました。
同社はまだ独立した情報セキュリティ戦略を策定していない。その代わりに、セキュリティに関するベストプラクティスに基づいたセキュリティマニュアルを使用している。
監査チームから文書を受け取った後、チームリーダーはRebuildyの経営陣と面談し、監査結果を報告した。監査チームは、財務報告システムに関する問題と、独立した情報セキュリティポリシーの欠如を報告した。経営陣は監査結果に不満を表明し、監査チームリーダーの行動はプロ意識に欠けると示唆し、リーダーの交代を要求する可能性を示唆した。プレッシャーを受けた監査チームリーダーは、経営陣と協力して、特定された違反の深刻度を軽視することにした。そのため、監査チームリーダーは報告書を改訂し、より好ましい内容にすることで、Rebuildyのコンプライアンス問題の真の深刻さを歪曲した。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
監査チームは、財務報告システムに関連する問題に対処する際に、最良の監査慣行に従ったか?
情報セキュリティマネジメントシステム(ISMS)の導入結果を以下に示します。
情報セキュリティは、一連のセキュリティ対策を適用し、ポリシー、プロセス、手順を確立することによって実現されます。
安全管理措置はリスク評価に基づいて実施され、リスクを排除するか、許容可能なレベルまで低減するように設計されています。
すべてのプロセスは、情報セキュリティ管理システムの継続的な改善を確実にするために、計画・実行・評価・改善(PDCA)モデルに基づいています。
情報セキュリティポリシーは、最良のセキュリティ慣行に基づいて作成されたセキュリティマニュアルの一部であるため、独立した文書ではありません。
各従業員の職務記述書には、情報セキュリティに関する役割と責任が明確に定義されています。
情報セキュリティマネジメントシステムの経営陣によるレビューは、計画された間隔で実施されます。
2回の中間経営レビューと年次内部監査を経て、Rebuildyは認証を申請しました。認証監査の前に、Rebuildyの元従業員が監査チームに連絡を取り、Rebuildyが隠蔽しようとしている複数のセキュリティ問題について報告しました。元従業員は監査チームに書面による証拠を提出しました。Rebuildyの主要顧客であるElectraも同じ問題について証拠を提出しましたが、監査チームは元従業員の証拠ではなくElectraの証拠を採用することにしました。監査完了前に、監査チームは監査中に発見されたコンプライアンス違反について話し合うため、Electraと連絡を取り続けました。Electraはこれらの調査結果を裏付ける補足証拠を提出しました。
監査は、監査チームが上級管理職へのインタビューを行うことから始まった。インタビューでは、情報セキュリティマネジメントシステム(ISMS)の導入に対する上級管理職の取り組みについて議論した。インタビューから得られた証拠は文書化され、RebuildyがISO/IEC 27001規格の特定の規定に準拠しているかどうかを判断した。Electraから入手した文書証拠と不適合報告書は、監査報告書に添付された。特定された不適合項目は以下のとおりである。
同社の財務報告システムが、不適切なユーザーアクセス制御設定を検出しました。
同社はまだ独立した情報セキュリティ戦略を策定していない。その代わりに、セキュリティに関するベストプラクティスに基づいたセキュリティマニュアルを使用している。
監査チームから文書を受け取った後、チームリーダーはRebuildyの経営陣と面談し、監査結果を報告した。監査チームは、財務報告システムに関する問題と、独立した情報セキュリティポリシーの欠如を報告した。経営陣は監査結果に不満を表明し、監査チームリーダーの行動はプロ意識に欠けると示唆し、リーダーの交代を要求する可能性を示唆した。プレッシャーを受けた監査チームリーダーは、経営陣と協力して、特定された違反の深刻度を軽視することにした。そのため、監査チームリーダーは報告書を改訂し、より好ましい内容にすることで、Rebuildyのコンプライアンス問題の真の深刻さを歪曲した。
上記のシナリオに基づいて、以下の質問に答えてください。
質問:
監査チームは、財務報告システムに関連する問題に対処する際に、最良の監査慣行に従ったか?
ISO-IEC-27001-Lead-Auditor-CN 試験問題 20
下列哪兩個選項是使用抽樣計畫進行審核的優點?
