PECB ISO-IEC-27001-Lead-Auditor日本語 Actual Free Exam Questions & Community Discussion
シナリオ9:Techmanicは1995年に設立されたベルギーの企業で、現在はブリュッセルに拠点を置いています。ITコンサルティング、ソフトウェア設計、ハードウェア/ソフトウェアサービス(導入・保守を含む)を提供しています。公共サービス、金融、通信、エネルギー、医療、教育などの分野にサービスを提供しています。顧客中心主義の企業として、顧客との強固な関係構築と最先端のセキュリティ対策を重視しています。
Techmanic は ISO/IEC 27001 認証を取得してから 1 年が経過し、この認証を誇りに思っています。認証監査中に、監査員は ISMS の実装にいくつかの矛盾を発見しました。観察された状況は ISMS が意図した結果を達成する能力に影響を与えなかったため、監査員が根本原因分析と是正措置をリモートでフォローアップした後、Techmanic は認証されました。その年、同社はサービスのリストにホスティングを追加し、その領域を含めるように認証範囲を拡大するよう要求しました。担当の監査員は要求を承認し、拡張監査は監視監査中に実施されることを Techmanic に通知しました。Techmanic は、iSMS の継続的な有効性と ISO/IEC 27001 への準拠を確認するために監視監査を受けました。監視監査は、最近追加されたホスティング サービスを含む Techmanic のセキュリティ プラクティスが認証の厳格な要件にシームレスに整合していることを確認することを目的としていました。監査員は、特に IT コンサルティング セクターで追加の再認証監査の必要性をなくす目的で、以前の監視監査レポートの調査結果を再認証活動で戦略的に活用しました。継続的な改善の価値を認識し、過去の評価から学ぶこと。
Techmanic社は、過去の監視監査報告書をレビューする慣行を導入しました。この積極的なアプローチは、潜在的な不適合事項の特定と解決を容易にしただけでなく、ITコンサルティング業界における再認証プロセスの効率化も目的としていました。
監視監査中に、いくつかの不適合が発見されました。ISMSは引き続きISO/IEC規格を満たしていました。
TechmanicはISO/IEC 27001の要件を満たしていましたが、内部監査員の報告によると、ホスティングサービスに関連する不適合事項を解決できませんでした。さらに、内部監査報告書にはいくつかの矛盾があり、ホスティングサービスの監査における内部監査員の独立性に疑問が生じました。このため、認証の延長は認められませんでした。結果として、Techmanicは別の認証機関への移管を申請しました。その間、同社は顧客に対し、ISO/IEC 27001認証はITサービスだけでなくホスティングサービスも対象としているとの声明を発表しました。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
以下の選択肢のうち、内部監査プログラムでは許可されないものはどれですか?
Techmanic は ISO/IEC 27001 認証を取得してから 1 年が経過し、この認証を誇りに思っています。認証監査中に、監査員は ISMS の実装にいくつかの矛盾を発見しました。観察された状況は ISMS が意図した結果を達成する能力に影響を与えなかったため、監査員が根本原因分析と是正措置をリモートでフォローアップした後、Techmanic は認証されました。その年、同社はサービスのリストにホスティングを追加し、その領域を含めるように認証範囲を拡大するよう要求しました。担当の監査員は要求を承認し、拡張監査は監視監査中に実施されることを Techmanic に通知しました。Techmanic は、iSMS の継続的な有効性と ISO/IEC 27001 への準拠を確認するために監視監査を受けました。監視監査は、最近追加されたホスティング サービスを含む Techmanic のセキュリティ プラクティスが認証の厳格な要件にシームレスに整合していることを確認することを目的としていました。監査員は、特に IT コンサルティング セクターで追加の再認証監査の必要性をなくす目的で、以前の監視監査レポートの調査結果を再認証活動で戦略的に活用しました。継続的な改善の価値を認識し、過去の評価から学ぶこと。
Techmanic社は、過去の監視監査報告書をレビューする慣行を導入しました。この積極的なアプローチは、潜在的な不適合事項の特定と解決を容易にしただけでなく、ITコンサルティング業界における再認証プロセスの効率化も目的としていました。
監視監査中に、いくつかの不適合が発見されました。ISMSは引き続きISO/IEC規格を満たしていました。
TechmanicはISO/IEC 27001の要件を満たしていましたが、内部監査員の報告によると、ホスティングサービスに関連する不適合事項を解決できませんでした。さらに、内部監査報告書にはいくつかの矛盾があり、ホスティングサービスの監査における内部監査員の独立性に疑問が生じました。このため、認証の延長は認められませんでした。結果として、Techmanicは別の認証機関への移管を申請しました。その間、同社は顧客に対し、ISO/IEC 27001認証はITサービスだけでなくホスティングサービスも対象としているとの声明を発表しました。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
以下の選択肢のうち、内部監査プログラムでは許可されないものはどれですか?
Correct Answer: A
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
組織Aの監査担当者がサプライヤーBの監査を実施します。監査担当者がBの情報セキュリティ管理システムに問題点を発見した後、以下の行動のうち、機密保持義務違反となる可能性が高いのはどれですか?(2つ選択可)
Correct Answer: A,C
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
シナリオ8
Trustingoは2010年からエストニアで銀行および金融サービスを提供しています。同社は全国に30の支店と100台以上のATMを展開しています。厳格なデータセキュリティおよびプライバシー規制に対応するため、TrustingoはISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、セキュリティの向上、リスク管理の強化、および法的要件への準拠を実現しています。
ISMSの導入が成功裏に完了してから9か月後、Trustingoは独立した認証機関によるISO/IEC 27001に基づくISMSの認証取得を目指すことを決定しました。認証監査では、Trustingoのシステム、プロセス、およびテクノロジーが対象となりました。
監査チームは第1段階と第2段階の監査を合同で実施し、いくつかの不適合事項が発見された。
最初の不適合事項は、Trustingo社の情報表示に関するものでした。同社は情報分類体系は持っていたものの、情報表示の手順が定められていませんでした。そのため、同じレベルの保護が必要な文書でも、異なるラベルが付けられていました。
不適合はメディア処理にも影響を及ぼした。監査チームはサンプリングを行い、50%が
機密情報として誤って分類された機密性の高い情報が、200個のリムーバブルメディアに保存されていた。分類基準によれば、機密情報はリムーバブルメディアに保存できるが、機密性の高い情報は厳しく禁止されている。
監査チームは不適合報告書を作成し、Trustingoの担当者と結論について協議した。
Trustingoは監査チームリーダーが提案した解決策を受け入れ、情報表示手順書を作成し、リムーバブルメディア手順を更新することで、不適合事項に対処した。
監査完了から2週間後、Trustingoは一般的な是正措置計画を提出した。この計画は不適合事項には対処していたものの、詳細な行動手順やシステム固有の影響が欠けていた。その結果、Trustingoは不利な認証勧告を受けた。
質問
シナリオ8において、外部監査で容認できない行動はどれですか?
Trustingoは2010年からエストニアで銀行および金融サービスを提供しています。同社は全国に30の支店と100台以上のATMを展開しています。厳格なデータセキュリティおよびプライバシー規制に対応するため、TrustingoはISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、セキュリティの向上、リスク管理の強化、および法的要件への準拠を実現しています。
ISMSの導入が成功裏に完了してから9か月後、Trustingoは独立した認証機関によるISO/IEC 27001に基づくISMSの認証取得を目指すことを決定しました。認証監査では、Trustingoのシステム、プロセス、およびテクノロジーが対象となりました。
監査チームは第1段階と第2段階の監査を合同で実施し、いくつかの不適合事項が発見された。
最初の不適合事項は、Trustingo社の情報表示に関するものでした。同社は情報分類体系は持っていたものの、情報表示の手順が定められていませんでした。そのため、同じレベルの保護が必要な文書でも、異なるラベルが付けられていました。
不適合はメディア処理にも影響を及ぼした。監査チームはサンプリングを行い、50%が
機密情報として誤って分類された機密性の高い情報が、200個のリムーバブルメディアに保存されていた。分類基準によれば、機密情報はリムーバブルメディアに保存できるが、機密性の高い情報は厳しく禁止されている。
監査チームは不適合報告書を作成し、Trustingoの担当者と結論について協議した。
Trustingoは監査チームリーダーが提案した解決策を受け入れ、情報表示手順書を作成し、リムーバブルメディア手順を更新することで、不適合事項に対処した。
監査完了から2週間後、Trustingoは一般的な是正措置計画を提出した。この計画は不適合事項には対処していたものの、詳細な行動手順やシステム固有の影響が欠けていた。その結果、Trustingoは不利な認証勧告を受けた。
質問
シナリオ8において、外部監査で容認できない行動はどれですか?
Correct Answer: C
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
シナリオ9:Techmanicは1995年に設立されたベルギーの企業で、現在はブリュッセルに拠点を置いています。ITコンサルティング、ソフトウェア設計、ハードウェア/ソフトウェアサービス(導入・保守を含む)を提供しています。公共サービス、金融、通信、エネルギー、医療、教育などの分野にサービスを提供しています。顧客中心主義の企業として、顧客との強固な関係構築と最先端のセキュリティ対策を重視しています。
Techmanic は ISO/IEC 27001 認証を取得してから 1 年が経過し、この認証を誇りに思っています。認証監査中に、監査員は ISMS の実装にいくつかの矛盾を発見しました。観察された状況は ISMS が意図した結果を達成する能力に影響を与えなかったため、監査員が根本原因分析と是正措置をリモートでフォローアップした後、Techmanic は認証されました。その年、同社はサービスのリストにホスティングを追加し、その領域を含めるように認証範囲を拡大するよう要求しました。担当の監査員は要求を承認し、拡張監査は監視監査中に実施されることを Techmanic に通知しました。Techmanic は、iSMS の継続的な有効性と ISO/IEC 27001 への準拠を確認するために監視監査を受けました。監視監査は、最近追加されたホスティング サービスを含む Techmanic のセキュリティ プラクティスが認証の厳格な要件にシームレスに整合していることを確認することを目的としていました。監査員は、特に IT コンサルティング セクターで追加の再認証監査の必要性をなくす目的で、以前の監視監査レポートの調査結果を再認証活動で戦略的に活用しました。継続的な改善の価値を認識し、過去の評価から学ぶこと。
Techmanic社は、過去の監視監査報告書をレビューする慣行を導入しました。この積極的なアプローチは、潜在的な不適合事項の特定と解決を容易にしただけでなく、ITコンサルティング業界における再認証プロセスの効率化も目的としていました。
監視監査中に、いくつかの不適合が発見されました。ISMSは引き続きISO/IEC規格を満たしていました。
TechmanicはISO/IEC 27001の要件を満たしていましたが、内部監査員の報告によると、ホスティングサービスに関連する不適合事項を解決できませんでした。さらに、内部監査報告書にはいくつかの矛盾があり、ホスティングサービスの監査における内部監査員の独立性に疑問が生じました。このため、認証の延長は認められませんでした。結果として、Techmanicは別の認証機関への移管を申請しました。その間、同社は顧客に対し、ISO/IEC 27001認証はITサービスだけでなくホスティングサービスも対象としているとの声明を発表しました。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
監査担当者は、是正措置の実施状況を遠隔で確認した上で、Techmanic社に認証を推奨しました。これは妥当な判断でしょうか?
Techmanic は ISO/IEC 27001 認証を取得してから 1 年が経過し、この認証を誇りに思っています。認証監査中に、監査員は ISMS の実装にいくつかの矛盾を発見しました。観察された状況は ISMS が意図した結果を達成する能力に影響を与えなかったため、監査員が根本原因分析と是正措置をリモートでフォローアップした後、Techmanic は認証されました。その年、同社はサービスのリストにホスティングを追加し、その領域を含めるように認証範囲を拡大するよう要求しました。担当の監査員は要求を承認し、拡張監査は監視監査中に実施されることを Techmanic に通知しました。Techmanic は、iSMS の継続的な有効性と ISO/IEC 27001 への準拠を確認するために監視監査を受けました。監視監査は、最近追加されたホスティング サービスを含む Techmanic のセキュリティ プラクティスが認証の厳格な要件にシームレスに整合していることを確認することを目的としていました。監査員は、特に IT コンサルティング セクターで追加の再認証監査の必要性をなくす目的で、以前の監視監査レポートの調査結果を再認証活動で戦略的に活用しました。継続的な改善の価値を認識し、過去の評価から学ぶこと。
Techmanic社は、過去の監視監査報告書をレビューする慣行を導入しました。この積極的なアプローチは、潜在的な不適合事項の特定と解決を容易にしただけでなく、ITコンサルティング業界における再認証プロセスの効率化も目的としていました。
監視監査中に、いくつかの不適合が発見されました。ISMSは引き続きISO/IEC規格を満たしていました。
TechmanicはISO/IEC 27001の要件を満たしていましたが、内部監査員の報告によると、ホスティングサービスに関連する不適合事項を解決できませんでした。さらに、内部監査報告書にはいくつかの矛盾があり、ホスティングサービスの監査における内部監査員の独立性に疑問が生じました。このため、認証の延長は認められませんでした。結果として、Techmanicは別の認証機関への移管を申請しました。その間、同社は顧客に対し、ISO/IEC 27001認証はITサービスだけでなくホスティングサービスも対象としているとの声明を発表しました。
上記のシナリオに基づいて、次の質問に答えてください。
質問:
監査担当者は、是正措置の実施状況を遠隔で確認した上で、Techmanic社に認証を推奨しました。これは妥当な判断でしょうか?
Correct Answer: B
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
質問
ある組織は、ISMSの有効性を評価するために内部監査を計画した。しかし、監査範囲と明確な監査目標を定義していなかった。その結果、内部監査担当者は機密情報を扱う重要な部門を見落としてしまった。
このシナリオにおいて、監査プログラムにはどのようなリスクが存在していたか?
ある組織は、ISMSの有効性を評価するために内部監査を計画した。しかし、監査範囲と明確な監査目標を定義していなかった。その結果、内部監査担当者は機密情報を扱う重要な部門を見落としてしまった。
このシナリオにおいて、監査プログラムにはどのようなリスクが存在していたか?
Correct Answer: C
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
以下の状況のうち、どれが脅威を表していますか?
Correct Answer: A
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
監査担当者は一定の知識とスキルを備えている必要がありますが、監査チームリーダーはさらにいくつかの知識とスキルを備えている必要があります。以下のリストから、監査チームリーダーのみに当てはまる項目を2つ選択してください。
Correct Answer: C,E
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
文を最も適切に完成させる語句を選択してください。
文を完成させるには、空欄部分をクリックして赤色にハイライト表示させ、下の選択肢から該当するテキストをクリックしてください。または、選択肢を適切な空欄部分にドラッグ&ドロップすることもできます。

文を完成させるには、空欄部分をクリックして赤色にハイライト表示させ、下の選択肢から該当するテキストをクリックしてください。または、選択肢を適切な空欄部分にドラッグ&ドロップすることもできます。

Correct Answer:

Explanation:

* A third-party audit team leader is a person who leads an audit team that conducts audits on behalf of an external organization, such as a certification body, that provides certification or accreditation services to other organizations12.
* One of the main responsibilities of a third-party audit team leader is to act on behalf of the certification body, which means to represent its interests, policies, and procedures during the audit process12.
* Acting on behalf of the certification body involves communicating with the audit client and the auditee, planning and conducting the audit, reporting and evaluating the audit results, and making recommendations for certification or accreditation decisions12.
* Acting on behalf of the certification body also requires maintaining professional integrity, impartiality, confidentiality, and competence throughout the audit process12.
References :=
* ISO 19011:2022 Guidelines for auditing management systems
* ISO/IEC 17021-1:2022 Conformity assessment - Requirements for bodies providing audit and certification of management systems - Part 1: Requirements
あなたは経験豊富なISMS監査チームリーダーです。研修中の監査員が、今後実施する必要が生じる可能性のある様々な種類の監査について説明を求めて、あなたに相談を持ちかけてきました。
以下の監査の種類と説明を一致させてください。
表を完成させるには、入力したい空白部分をクリックしてハイライト表示させ、下のオプションから該当するテキストをクリックしてください。または、各オプションを適切な空白部分にドラッグ&ドロップすることもできます。

以下の監査の種類と説明を一致させてください。
表を完成させるには、入力したい空白部分をクリックしてハイライト表示させ、下のオプションから該当するテキストをクリックしてください。または、各オプションを適切な空白部分にドラッグ&ドロップすることもできます。

Correct Answer:

Explanation:

ISO/IEC 27001認証を受けた組織の業務範囲は、編集サービスとウェブホスティングサービスを提供すると規定されています。しかし、組織内の変更により、ウェブホスティングサービスに関する技術サポートが外部委託されることになりました。この場合、業務範囲の変更を行うべきでしょうか?
Correct Answer: C
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
シナリオ6:Sinvestmentは、住宅保険、商業保険、生命保険を提供する保険会社です。同社はノースカロライナ州で設立されましたが、近年、ヨーロッパやアフリカを含む他の地域にも事業を拡大しています。
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
上記のシナリオに基づいて、次の質問に答えてください。
監査チームは、Sinvestment社の要請に基づき、同社の文書情報を現地で確認しました。これは許容範囲内でしょうか?
Sinvestmentは、業界に適用される法令を遵守し、情報セキュリティインシデントの発生を防止することに尽力しています。同社はISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)を導入し、ISO/IEC 27001認証の取得を申請しています。
認証機関は2名の監査員を任命し、監査を実施させた。監査員はSinvestment社と機密保持契約を締結した後、監査活動を開始した。まず、ISMSの適用範囲宣言書、情報セキュリティポリシー、内部監査報告書など、規格で要求される文書を精査した。Sinvestment社は文書化手順を定めていると述べていたものの、すべての文書が同じ形式ではなかったため、精査は容易ではなかった。
その後、監査チームはSinvestmentの経営陣に対し、ISMS導入における彼らの役割を理解するため、複数回のインタビューを実施した。第1段階監査の活動はすべてリモートで実施されたが、文書情報のレビューはSinvestmentの要請により現地で行われた。
この段階で、監査担当者は情報セキュリティ研修および啓発プログラムに関する文書が存在しないことを発見しました。質問に対し、Sinvestmentの担当者は、全従業員に情報セキュリティ研修を実施済みであると回答しました。第1段階の監査により、監査チームはSinvestmentの業務内容とISMSの概要を把握することができました。
第2段階監査は、第1段階監査の3週間後に実施されました。監査チームは、マーケティング部門(監査範囲外)において、従業員のアクセス権限を管理するための手順が整備されていないことを確認しました。従業員のアクセス権限の管理はISO/IEC 27001の要求事項の一つであり、同社の情報セキュリティポリシーにも含まれていたため、この問題は監査報告書に記載されました。さらに、第2段階監査において、監査チームはSinvestment社がユーザーアクティビティのログを記録していないことも確認しました。
同社の手順書には「ユーザー活動を記録し、定期的に確認するログを保持すること」と記載されていたが、同社はそのような手順が実施されていることを示す証拠を一切提示しなかった。
監査活動全体を通して、監査員は観察、インタビュー、文書情報のレビュー、分析、および技術検証を用いて情報と証拠を収集しました。第1段階と第2段階におけるすべての監査結果が分析され、監査チームは認証に関する肯定的な勧告を行うことを決定しました。
上記のシナリオに基づいて、次の質問に答えてください。
監査チームは、Sinvestment社の要請に基づき、同社の文書情報を現地で確認しました。これは許容範囲内でしょうか?
Correct Answer: A
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
あなたはISMS監査員として、通信事業者の第三者監視監査を実施しています。あなたは、ネットワークスイッチが顧客に発送される前に事前プログラムされる機器準備室にいます。最近、初期設定テストに不合格となり、再プログラミングのために返送されるスイッチの数が大幅に増加していることに気づきました。
チーフテスターに理由を尋ねると、「最近のISMSアップグレードの結果です」と彼女は答えた。アップグレード前は、各技術者がそれぞれ紙の作業指示書を持っていた。しかし今は、私のチームの8人のメンバーが2台のノートパソコンを共有して、クライアントの設定手順書にオンラインでアクセスしなければならない。こうした遅延が技術者にプレッシャーを与え、結果としてミスが増えているのだ。
上記の情報のみに基づいて、ISOのどの条項に対して不適合を申し立てるべきですか。1つ選択してください。
チーフテスターに理由を尋ねると、「最近のISMSアップグレードの結果です」と彼女は答えた。アップグレード前は、各技術者がそれぞれ紙の作業指示書を持っていた。しかし今は、私のチームの8人のメンバーが2台のノートパソコンを共有して、クライアントの設定手順書にオンラインでアクセスしなければならない。こうした遅延が技術者にプレッシャーを与え、結果としてミスが増えているのだ。
上記の情報のみに基づいて、ISOのどの条項に対して不適合を申し立てるべきですか。1つ選択してください。
Correct Answer: D
Vote an answer
Explanation: Only visible for EduDump members. You can sign-up / login (it's free).
0
0
0
10
