PECB Certified ISO/IEC 27001 Lead Auditor exam (ISO-IEC-27001-Lead-Auditor日本語版) - ISO-IEC-27001-Lead-Auditor日本語 Exam Practice Test
ステージ1を完了し、ステージ2の初期認証監査の準備段階にある被監査組織は、監査チームリーダーに対し、組織が最近取得した2つの追加サイトを監査範囲に含めたい旨を通知した。
この情報を踏まえて、監査チームリーダーにはどのような行動を取ることを期待しますか?
この情報を踏まえて、監査チームリーダーにはどのような行動を取ることを期待しますか?
Correct Answer: A
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).

Correct Answer:

Explanation:
An audit finding is the result of the evaluation of the collected audit evidence against audit criteria.
シナリオ 5: ロンドンの保険会社 Cobt は、さまざまな商業保険、産業保険、生命保険ソリューションを提供しています。近年、Cobt の顧客数は大幅に増加しました。処理すべきデータ量が膨大になったため、同社は ISO/IEC 27001 の認証を取得することで、情報のセキュリティを確保し、継続的な改善への取り組みを示す多くのメリットが得られると判断しました。同社は定期的なリスク評価の実施には精通していましたが、ISMS の導入は日々の業務に大きな変化をもたらしました。リスク評価プロセス中に、組織の内部統制メカニズムによって検出または防止されずに重大な欠陥が発生するリスクが特定されました。
同社はISMSを導入するための方法論に従い、わずか数か月後には運用可能なISMSを導入しました。ISMSの導入が成功した後、CobtはISO/IEC 27001認証を申請しました。経験豊富な監査員であるサラが監査に割り当てられました。監査提案を徹底的に分析した後、サラは監査チームリーダーとしての責任を受け入れ、すぐにCobtに関する一般的な情報の収集を開始しました。彼女は監査基準と目的を確立し、監査を計画し、監査チームメンバーの責任を割り当てました。
サラは、Cobtが多様な商業および保険ソリューションを提供することで大幅に拡大したが、依然として一部の手動プロセスに依存していることを認めた。そのため、彼女の最初の焦点は、同社が情報セキュリティリスクをどのように管理しているかについての情報を収集することであった。サラは、監査の一部として当初合意されていたように、オフサイトレビューのリスク管理に関連する情報へのアクセスを要求するためにCobtの担当者に連絡した。しかし、Cobtは後に、そのような情報は社外からアクセスするには機密性が高すぎると主張して拒否した。この拒否は、特に被監査者の可用性と協力、および証拠へのアクセスに関して、監査の実現可能性について懸念を引き起こした。さらに、Cobtは監査スケジュールについて懸念を示し、それが同社が行った最近の変更を適切に反映していないと述べた。監査中に実行されるアクションは最初の範囲にのみ適用され、監査範囲で行われた最新の変更を網羅していないことを指摘した。サラはまた、拒否された情報が監査の目的にとって重要であることを考慮して、状況の重要性を評価した。この場合、Cobtによる拒否は、監査の完全性と合理的な保証を提供する能力について疑問を生じさせた。こうした状況を受け、サラは認証契約締結前に監査業務から撤退することを決定し、その旨をCobt社および認証機関に伝えました。この決定は、監査原則の遵守と透明性の維持を確実にするためであり、サラがこれらの原則を一貫して遵守するという強い意志を示すものです。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
シナリオ5で提示された情報に基づくと、Cobt社は監査人に対し、リスク管理に関する情報の提供を拒否しました。監査人であるあなたは、このような状況をどのように解決しますか?
同社はISMSを導入するための方法論に従い、わずか数か月後には運用可能なISMSを導入しました。ISMSの導入が成功した後、CobtはISO/IEC 27001認証を申請しました。経験豊富な監査員であるサラが監査に割り当てられました。監査提案を徹底的に分析した後、サラは監査チームリーダーとしての責任を受け入れ、すぐにCobtに関する一般的な情報の収集を開始しました。彼女は監査基準と目的を確立し、監査を計画し、監査チームメンバーの責任を割り当てました。
サラは、Cobtが多様な商業および保険ソリューションを提供することで大幅に拡大したが、依然として一部の手動プロセスに依存していることを認めた。そのため、彼女の最初の焦点は、同社が情報セキュリティリスクをどのように管理しているかについての情報を収集することであった。サラは、監査の一部として当初合意されていたように、オフサイトレビューのリスク管理に関連する情報へのアクセスを要求するためにCobtの担当者に連絡した。しかし、Cobtは後に、そのような情報は社外からアクセスするには機密性が高すぎると主張して拒否した。この拒否は、特に被監査者の可用性と協力、および証拠へのアクセスに関して、監査の実現可能性について懸念を引き起こした。さらに、Cobtは監査スケジュールについて懸念を示し、それが同社が行った最近の変更を適切に反映していないと述べた。監査中に実行されるアクションは最初の範囲にのみ適用され、監査範囲で行われた最新の変更を網羅していないことを指摘した。サラはまた、拒否された情報が監査の目的にとって重要であることを考慮して、状況の重要性を評価した。この場合、Cobtによる拒否は、監査の完全性と合理的な保証を提供する能力について疑問を生じさせた。こうした状況を受け、サラは認証契約締結前に監査業務から撤退することを決定し、その旨をCobt社および認証機関に伝えました。この決定は、監査原則の遵守と透明性の維持を確実にするためであり、サラがこれらの原則を一貫して遵守するという強い意志を示すものです。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
シナリオ5で提示された情報に基づくと、Cobt社は監査人に対し、リスク管理に関する情報の提供を拒否しました。監査人であるあなたは、このような状況をどのように解決しますか?
Correct Answer: A
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
質問:
以下のうち、軽微な不適合とみなされるものはどれですか?
以下のうち、軽微な不適合とみなされるものはどれですか?
Correct Answer: C
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
シナリオ5
CyberShielding Systems Inc.は、情報技術インフラ全体にわたるセキュリティサービスを提供しています。エンドポイントセキュリティ、ファイアウォール、ウイルス対策ソフトウェアなど、サイバーセキュリティソフトウェアを提供しています。CyberShielding Systems Inc.は、20年以上にわたり、高度な製品とサービスを通じて様々な企業のネットワークセキュリティ強化を支援してきました。情報およびネットワークセキュリティ分野で高い評価を得たCyberShielding Systems Inc.は、ISO/IEC 27001に基づくセキュリティ情報管理システム(ISMS)を導入し、認証を取得することで、自社および顧客の資産をより安全に保護し、競争優位性を獲得することを決定しました。
認証機関は、CyberShielding Systems Inc.のISO認証のための監査チームを選定することでプロセスを開始した。
IEC 27001認証に関して、認証機関は各監査員の氏名と経歴情報を同社に提供しました。しかし、CyberShielding Systems Inc.が確認したところ、監査員の1人が認証機関が要求するセキュリティクリアランスを保持していないことが判明しました。そのため、同社はこの監査員の任命に異議を申し立てました。認証機関は、CyberShielding Systems Inc.の異議申し立てを受けて、審査の結果、当該監査員を交代させました。
監査プロセスの一環として、CyberShielding Systems Inc.のリスクおよび機会の特定に関するアプローチが独立した活動として評価されました。これには、組織のリスクおよび機会の特定と管理方法を検証することが含まれていました。監査チームの主要な目的は、CyberShielding Systems Inc.のリスクおよび機会の特定メカニズムの有効性を保証すること、および特定されたリスクおよび機会に対処するための組織の戦略をレビューすることでした。この過程で、監査チームはファイアウォール構成レビュープロセスにおける監督の不備に起因するリスクも特定しました。このプロセスでは、適切な承認なしに変更が実施され、会社が脆弱性にさらされる可能性がありました。この発見は、このような問題を防止するためのより強力な内部統制の必要性を浮き彫りにしました。
監査チームは、主要な業務プロセスと統制を理解するために、プロセス記述書と組織図を参照しました。サードパーティのサービスプロバイダーの制限によりITインフラストラクチャとアプリケーションへのアクセスが制限されていたため、ITリスクと統制に関する分析は限定的なものとなりました。しかし、監査チームは、サイバーシールド社のISMSにおいて重大な欠陥が発生するリスクは低いと判断しました。これは、同社のプロセスのほとんどが自動化されているためです。そこで、監査チームは、サイバーシールド社の担当者に対し、IT責任、統制の有効性、マルウェア対策について質問し、ISMS全体が標準要件に適合していると評価しました。サイバーシールド社の担当者は、これらの質問すべてに十分かつ適切な証拠を提供しました。
監査前に締結された、監査の範囲、基準、目的を概説した合意書にもかかわらず、監査は主に、確立された基準への適合性を評価し、法令および規制要件への準拠を確保することに重点が置かれた。
質問
シナリオ5に基づくと、CyberShielding Systems Inc.は監査目標を定義する際に他にどのような事項を含めるべきだったでしょうか?
CyberShielding Systems Inc.は、情報技術インフラ全体にわたるセキュリティサービスを提供しています。エンドポイントセキュリティ、ファイアウォール、ウイルス対策ソフトウェアなど、サイバーセキュリティソフトウェアを提供しています。CyberShielding Systems Inc.は、20年以上にわたり、高度な製品とサービスを通じて様々な企業のネットワークセキュリティ強化を支援してきました。情報およびネットワークセキュリティ分野で高い評価を得たCyberShielding Systems Inc.は、ISO/IEC 27001に基づくセキュリティ情報管理システム(ISMS)を導入し、認証を取得することで、自社および顧客の資産をより安全に保護し、競争優位性を獲得することを決定しました。
認証機関は、CyberShielding Systems Inc.のISO認証のための監査チームを選定することでプロセスを開始した。
IEC 27001認証に関して、認証機関は各監査員の氏名と経歴情報を同社に提供しました。しかし、CyberShielding Systems Inc.が確認したところ、監査員の1人が認証機関が要求するセキュリティクリアランスを保持していないことが判明しました。そのため、同社はこの監査員の任命に異議を申し立てました。認証機関は、CyberShielding Systems Inc.の異議申し立てを受けて、審査の結果、当該監査員を交代させました。
監査プロセスの一環として、CyberShielding Systems Inc.のリスクおよび機会の特定に関するアプローチが独立した活動として評価されました。これには、組織のリスクおよび機会の特定と管理方法を検証することが含まれていました。監査チームの主要な目的は、CyberShielding Systems Inc.のリスクおよび機会の特定メカニズムの有効性を保証すること、および特定されたリスクおよび機会に対処するための組織の戦略をレビューすることでした。この過程で、監査チームはファイアウォール構成レビュープロセスにおける監督の不備に起因するリスクも特定しました。このプロセスでは、適切な承認なしに変更が実施され、会社が脆弱性にさらされる可能性がありました。この発見は、このような問題を防止するためのより強力な内部統制の必要性を浮き彫りにしました。
監査チームは、主要な業務プロセスと統制を理解するために、プロセス記述書と組織図を参照しました。サードパーティのサービスプロバイダーの制限によりITインフラストラクチャとアプリケーションへのアクセスが制限されていたため、ITリスクと統制に関する分析は限定的なものとなりました。しかし、監査チームは、サイバーシールド社のISMSにおいて重大な欠陥が発生するリスクは低いと判断しました。これは、同社のプロセスのほとんどが自動化されているためです。そこで、監査チームは、サイバーシールド社の担当者に対し、IT責任、統制の有効性、マルウェア対策について質問し、ISMS全体が標準要件に適合していると評価しました。サイバーシールド社の担当者は、これらの質問すべてに十分かつ適切な証拠を提供しました。
監査前に締結された、監査の範囲、基準、目的を概説した合意書にもかかわらず、監査は主に、確立された基準への適合性を評価し、法令および規制要件への準拠を確保することに重点が置かれた。
質問
シナリオ5に基づくと、CyberShielding Systems Inc.は監査目標を定義する際に他にどのような事項を含めるべきだったでしょうか?
Correct Answer: B
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
質問:
情報セキュリティにおける脅威と脆弱性に関する以下の記述のうち、正しくないものはどれですか?
情報セキュリティにおける脅威と脆弱性に関する以下の記述のうち、正しくないものはどれですか?
Correct Answer: B
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
シナリオ6
Sinvestmentは、住宅保険、商業保険、生命保険など、幅広い保険商品を提供する保険会社です。もともと北カリフォルニアで設立された同社は、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。Sinvestmentは、成長を続ける一方で、業界に適用される法令を遵守し、情報セキュリティインシデントを防止することにも尽力しています。同社は、ISO規格に基づいた情報セキュリティマネジメントシステム(ISMS)を導入しています。
/IEC 27001に準拠しており、認証を申請中です。
認証機関は監査チームを任命し、監査を実施させた。監査チームはSinvestment社と機密保持契約を締結した後、監査活動を開始した。第1段階の監査活動については、Sinvestment社の要請により、文書情報のレビューを除き、現地で実施することに決定した。文書情報のレビューはリモートで行われた。
監査チームは、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、必要な文書をレビューすることから第1段階監査を開始しました。文書化された情報の評価は、その内容と管理手順に基づいて行われました。
さらに、監査担当者は、情報セキュリティ研修および啓発プログラムに関する文書が不完全で、重要な詳細情報が欠落していることを発見した。質問に対し、Sinvestmentの経営陣は、全従業員に情報セキュリティ研修を実施したと回答した。
第2段階の監査は、第1段階の監査から3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理する手順が存在しないことを確認しました。
従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、会社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載された。
質問
シナリオ6によれば、監査チームがマーケティング部門のアクセス権限管理手順における不備を監査報告書に含めることは適切だったでしょうか?
Sinvestmentは、住宅保険、商業保険、生命保険など、幅広い保険商品を提供する保険会社です。もともと北カリフォルニアで設立された同社は、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。Sinvestmentは、成長を続ける一方で、業界に適用される法令を遵守し、情報セキュリティインシデントを防止することにも尽力しています。同社は、ISO規格に基づいた情報セキュリティマネジメントシステム(ISMS)を導入しています。
/IEC 27001に準拠しており、認証を申請中です。
認証機関は監査チームを任命し、監査を実施させた。監査チームはSinvestment社と機密保持契約を締結した後、監査活動を開始した。第1段階の監査活動については、Sinvestment社の要請により、文書情報のレビューを除き、現地で実施することに決定した。文書情報のレビューはリモートで行われた。
監査チームは、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、必要な文書をレビューすることから第1段階監査を開始しました。文書化された情報の評価は、その内容と管理手順に基づいて行われました。
さらに、監査担当者は、情報セキュリティ研修および啓発プログラムに関する文書が不完全で、重要な詳細情報が欠落していることを発見した。質問に対し、Sinvestmentの経営陣は、全従業員に情報セキュリティ研修を実施したと回答した。
第2段階の監査は、第1段階の監査から3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理する手順が存在しないことを確認しました。
従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、会社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載された。
質問
シナリオ6によれば、監査チームがマーケティング部門のアクセス権限管理手順における不備を監査報告書に含めることは適切だったでしょうか?
Correct Answer: B
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
文を最も適切に完成させる語句を選択してください。


Correct Answer:

Explanation:
A third-party audit is an independent assessment of an organisation's management system by an external auditor, who is not affiliated with the organisation or its customers. The auditor verifies that the management system meets the requirements of a specific standard, such as ISO 27001, and evaluates its effectiveness and performance. The auditor also identifies any strengths, weaknesses, opportunities, or risks of the management system, and provides recommendations for improvement. The purpose of a third-party audit is to provide an objective and impartial evaluation of the organisation's management system, and to inform a certification decision by a certification body. A certification body is an organisation that grants a certificate of conformity to the organisation, after reviewing the audit report and evidence, and confirming that the management system meets the certification criteria. A certification decision is the outcome of the certification process, which can be positive (granting, maintaining, renewing, or expanding the scope of certification) or negative (suspending, withdrawing, or reducing the scope of certification). References:
* PECB Candidate Handbook ISO 27001 Lead Auditor, pages 19-25
* ISO 19011:2018 - Guidelines for auditing management systems
* The ISO 27001 audit process | ISMS.online

あなたは経験豊富なISMS監査チームリーダーであり、研修中の監査員に指導を行っています。
研修中の監査員は、ISO 27001:2022における能力の解釈について混乱しているようで、自分の理解が正しいかどうかあなたに確認を求めています。彼は一連のミニシナリオを提示し、そのうちどれが能力不足に起因するものかを尋ねます。正しい選択肢を4つ選んでください。
研修中の監査員は、ISO 27001:2022における能力の解釈について混乱しているようで、自分の理解が正しいかどうかあなたに確認を求めています。彼は一連のミニシナリオを提示し、そのうちどれが能力不足に起因するものかを尋ねます。正しい選択肢を4つ選んでください。
Correct Answer: B,C,D,E
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
シナリオ3
米国に本社を置く多国籍テクノロジー企業であるNightCoreは、電子商取引、クラウドコンピューティング、デジタルストリーミング、人工知能(AI)を専門としています。NightCoreは、情報セキュリティマネジメントシステム(ISMS)を導入してから1年以上経過した後、ISO/IEC 27001認証取得のための監査を実施するため、認証機関と契約しました。
認証機関は、ジャックをチームリーダーとする5名の監査員からなるチームを編成した。ジャックは、リスク管理、情報セキュリティ対策、インシデント管理における豊富な監査経験で知られている。
彼のスキルセットは監査の原則とプロセスの要件によく合致しており、監査範囲を効果的に理解し、関連する基準を的確に適用することができます。また、ジャックはナイトコアの組織構造、目的、経営慣行、およびその活動に適用される法令上の要件についても確かな理解を示しています。
監査チームが実施した監査は、信頼性が高く再現性のある結論を体系的に導き出すために、合理的な方法に従って行われました。監査チームは、ある程度検証可能な情報のみが有効な証拠とみなされるべきであることを認識していました。監査中に、特定の情報の検証が困難であったり、検証可能性が低かったりする稀なケースでは、監査人は専門的な判断に基づき、その証拠の信頼性を評価し、どの程度の信頼を置くことができるかを判断しました。
監査中、監査担当者は、NightCore社のISMS運用における運用計画および管理に関する所見と検査メモを記録しました。また、NightCore社の情報資産および関連資産のインベントリに関する所見も記録しました。さらに、ネットワークサービスへの接続を保護するために実装されたファイアウォールの構成についても確認しました。
監査が最終段階に近づくにつれ、NightCoreが最高レベルの情報セキュリティを維持するという強い意志を持っていることが明らかになりました。ISO/IEC 27001認証取得が目前に迫る中、NightCoreはISO/IEC 27001認証取得に向けて万全の態勢を整えており、テクノロジー業界における同社の評判をさらに高めることになるでしょう。
質問
シナリオ3によれば、監査人は、ある程度しか検証できない情報を適切に処理したと言えるでしょうか?
米国に本社を置く多国籍テクノロジー企業であるNightCoreは、電子商取引、クラウドコンピューティング、デジタルストリーミング、人工知能(AI)を専門としています。NightCoreは、情報セキュリティマネジメントシステム(ISMS)を導入してから1年以上経過した後、ISO/IEC 27001認証取得のための監査を実施するため、認証機関と契約しました。
認証機関は、ジャックをチームリーダーとする5名の監査員からなるチームを編成した。ジャックは、リスク管理、情報セキュリティ対策、インシデント管理における豊富な監査経験で知られている。
彼のスキルセットは監査の原則とプロセスの要件によく合致しており、監査範囲を効果的に理解し、関連する基準を的確に適用することができます。また、ジャックはナイトコアの組織構造、目的、経営慣行、およびその活動に適用される法令上の要件についても確かな理解を示しています。
監査チームが実施した監査は、信頼性が高く再現性のある結論を体系的に導き出すために、合理的な方法に従って行われました。監査チームは、ある程度検証可能な情報のみが有効な証拠とみなされるべきであることを認識していました。監査中に、特定の情報の検証が困難であったり、検証可能性が低かったりする稀なケースでは、監査人は専門的な判断に基づき、その証拠の信頼性を評価し、どの程度の信頼を置くことができるかを判断しました。
監査中、監査担当者は、NightCore社のISMS運用における運用計画および管理に関する所見と検査メモを記録しました。また、NightCore社の情報資産および関連資産のインベントリに関する所見も記録しました。さらに、ネットワークサービスへの接続を保護するために実装されたファイアウォールの構成についても確認しました。
監査が最終段階に近づくにつれ、NightCoreが最高レベルの情報セキュリティを維持するという強い意志を持っていることが明らかになりました。ISO/IEC 27001認証取得が目前に迫る中、NightCoreはISO/IEC 27001認証取得に向けて万全の態勢を整えており、テクノロジー業界における同社の評判をさらに高めることになるでしょう。
質問
シナリオ3によれば、監査人は、ある程度しか検証できない情報を適切に処理したと言えるでしょうか?
Correct Answer: C
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
あなたは、医療サービスを提供する高齢者向け介護施設でISMS監査を実施しています。監査計画の次のステップは、情報セキュリティインシデント管理プロセスを検証することです。ITセキュリティマネージャーは、情報セキュリティインシデント管理手順を提示し、そのプロセスがISO/IEC 27035-1:2016に基づいていることを説明します。
文書を確認すると、「情報セキュリティ上の弱点、事象、およびインシデントは、特定後1時間以内に連絡担当者(PoC)に報告しなければならない」という記述が見つかりました。スタッフにインタビューしたところ、「弱点、事象、およびインシデント」の意味について、理解に違いがあることがわかりました。
過去6か月間のイベント追跡システムからインシデント報告記録をサンプリングし、その結果を以下の表にまとめました。

監査証拠をさらに収集するために、他の分野についても調査を進めたいと考えています。監査証跡に残らない項目を2つ選択してください。
文書を確認すると、「情報セキュリティ上の弱点、事象、およびインシデントは、特定後1時間以内に連絡担当者(PoC)に報告しなければならない」という記述が見つかりました。スタッフにインタビューしたところ、「弱点、事象、およびインシデント」の意味について、理解に違いがあることがわかりました。
過去6か月間のイベント追跡システムからインシデント報告記録をサンプリングし、その結果を以下の表にまとめました。

監査証拠をさらに収集するために、他の分野についても調査を進めたいと考えています。監査証跡に残らない項目を2つ選択してください。
Correct Answer: D,F
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
あなたは、機密文書およびリムーバブルメディアの安全な廃棄を専門とする組織に対し、第三者認証監査を実施する経験豊富なISMS監査チームリーダーです。文書とメディアはどちらも軍事レベルのシュレッダーで細断されるため、元の状態を復元することは不可能です。
監査は順調に進み、最終会議の30分前に監査報告書の作成に取りかかろうとしていたところ、組織の従業員の一人があなたのドアをノックし、話があるかどうか尋ねてきました。その従業員は、業務が忙しくなると、上司から低グレードの産業用シュレッダーを使うように指示されていると告げました。組織にはこうした機械が多数あり、稼働速度も速いからだそうです。被監査組織は、こうした機械の存在や使用についてあなたに一切知らせていませんでした。
この情報に対する対応方法について、3つの選択肢を選んでください。
監査は順調に進み、最終会議の30分前に監査報告書の作成に取りかかろうとしていたところ、組織の従業員の一人があなたのドアをノックし、話があるかどうか尋ねてきました。その従業員は、業務が忙しくなると、上司から低グレードの産業用シュレッダーを使うように指示されていると告げました。組織にはこうした機械が多数あり、稼働速度も速いからだそうです。被監査組織は、こうした機械の存在や使用についてあなたに一切知らせていませんでした。
この情報に対する対応方法について、3つの選択肢を選んでください。
Correct Answer: E,F,G
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
ビジネスプロセスの計画・実行・評価・改善サイクルにおける「計画」に当てはまるフレーズは次のうちどれか2つはどれですか?
* 文書の保管
* 文書の保管
Correct Answer: D,E
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).
以下の選択肢から、文を最も適切に完成させる単語を選んでください。
文を完成させるには、空欄部分をクリックして赤色でハイライト表示させ、次に下のオプションから該当するテキストをクリックしてください。または、オプションを適切な空欄部分にドラッグ&ドロップすることもできます。

文を完成させるには、空欄部分をクリックして赤色でハイライト表示させ、次に下のオプションから該当するテキストをクリックしてください。または、オプションを適切な空欄部分にドラッグ&ドロップすることもできます。

Correct Answer:

Explanation:

The purpose of a management system audit is to evaluate the performance of an organization's management system.
A management system audit is an independent and systematic analysis and evaluation of a company's overall activities and performances1. It is a valuable tool used to determine the efficiency, functions, accomplishments and achievements of the company1. A management system audit can be conducted against a range of audit criteria, including (but not limited to) requirements set of in existing ISO standards2.
According to ISO 19011:2018, which provides guidelines for auditing management systems, the purpose of an audit is to enable the auditor to provide an audit conclusion that is related to the audit objectives2. The audit objectives are defined by the audit client and may include determining the extent of conformity or nonconformity of the audited management system against the audit criteria, evaluating the ability of the audited management system to ensure that the organization meets applicable statutory, regulatory and contractual requirements, identifying potential improvement opportunities for the audited management system, and facilitating continual improvement of the audited management system2.
Therefore, the correct answer is evaluate, as it best describes the purpose of a management system audit. The other options are not correct because they are not specific enough or do not reflect the intended outcome of an audit. For example, improve implies that the audit itself will enhance the performance of the management system, which is not necessarily true. Manage implies that the audit will control or direct the management system, which is not its role. Research implies that the audit will generate new knowledge or information about the management system, which is not its primary aim.
シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
上記のシナリオに基づいて、次の質問に答えてください。
監査チームは、Sinvestment社の要請に基づき、同社の文書情報を現地で確認しました。これは許容範囲内でしょうか?
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
上記のシナリオに基づいて、次の質問に答えてください。
監査チームは、Sinvestment社の要請に基づき、同社の文書情報を現地で確認しました。これは許容範囲内でしょうか?
Correct Answer: B
Vote an answer
Explanation: Only visible for PassTestking members. You can sign-up / login (it's free).