Question 91

您是審計團隊負責人,對一家線上保險機構進行第三方審計。舞台期間
1,您發現組織採取了非常謹慎的風險方法,並將 ISO/IEC 27001:2022 附錄 A 中的所有資訊安全控制措施納入其適用性聲明中。
在第二階段審核期間,您的審核團隊發現沒有證據顯示實施了適用性聲明摘錄中顯示的三項控制措施(5.3 職責分離、6.1 篩選、7.12 佈線安全)。未找到風險處理方案。

選擇三個選項,說明您希望受審核方針對 ISO/IEC 27001:2022 第 6.1.3.e 條的不符合項所採取的措施。
  • Question 92

    在定義以下內容時,評估與不合格和不遵守法律和合約要求相關的成本:
  • Question 93

    以下是「誠信」的目的,這是資訊安全的基本組成部分之一
  • Question 94

    您正在一家提供醫療保健服務的住宅療養院進行 ISMS 審核。審核計畫的下一步是驗證資訊安全事件管理流程。 IT 安全經理提出了資訊安全事件管理程序(文件參考 ID:ISMS_L2_16,版本 4)。
    您查看該文件並注意到一條聲明「任何資訊安全弱點、事件和事故應在識別後 1 小時內報告給聯絡人 (PoC)」。在訪問員工時,您發現大家對「弱點、事件、事件」這幾個詞的含義理解有差異。
    IT安全經理解釋說,6個月前舉辦了一次線上「資訊安全應對」培訓研討會。所有受訪的人都參加並通過了報告練習和課程評估。
    您想進一步調查其他領域以收集更多審計證據。選擇三個不是有效審計追蹤的選項。
  • Question 95

    ISMS的標準定義是什麼?