Вопросы на собеседовании: GRC-аналитик
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Middle.
Смотреть пример резюме: GRC-аналитик →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Я сопоставляю каждое требование с той целью и тем действием, которые контроль действительно покрывает, а не просто ищу похожие формулировки.
- В каждой строке указываю ссылку на источник и его версию, идентификатор общего контроля, подтверждаемое утверждение и непокрытые условия.
- Для ежеквартальной проверки привилегированного доступа фиксирую проверяемую совокупность, проверяющего, критерии решений, периодичность и сохранённые согласования.
- Каждую связь помечаю как полную, частичную или вспомогательную и не заявляю полное покрытие без утверждения владельца соответствующего стандарта.
Зачем это спрашивают: Интервьюер проверяет, воспринимает ли кандидат матрицу соответствия как прослеживаемый анализ, а не как поиск совпадающих слов.
Я строю библиотеку вокруг выполняемых действий и создаю одну стабильную запись для каждого отдельного контроля.
- Запись содержит цель, владельца, периодичность, охваченные системы, процедуру, требования к доказательствам, метод проверки и историю версий.
- Требования стандартов связываются с такой записью отношением многие ко многим, а особые условия каждого стандарта остаются явными дополнениями.
- Я разделяю контроль, если действия различаются владельцами, периодичностью, проверяемыми совокупностями или сценариями отказа, потому что один тест не сможет подтвердить их все.
Зачем это спрашивают: Сильный ответ показывает, что повторное использование обеспечивается точным проектированием контролей, а не расплывчатыми формулировками.
Обязательство определяет, какой результат необходимо обеспечить, контроль описывает способ выполнения обязательства, а доказательство подтверждает работу контроля.
- Требование PCI или пункт договора вносится в реестр обязательств с указанием источника, применимости, владельца и даты вступления в силу.
- Одно или несколько контрольных действий реализуют обязательство, например отключают учётные записи уволенных сотрудников в течение 24 часов.
- Журнал Okta и согласованная заявка на увольнение подтверждают работу контроля за период, но ни один из этих материалов не является самим контролем и не доказывает выполнение всех связанных обязательств.
Зачем это спрашивают: Интервьюер ожидает модель данных, в которой требования, контроли и снимки экрана не становятся синонимами.
Я формулирую опровержимое утверждение, в котором заданы проверяемая совокупность, ожидаемое состояние, период и критерии.
- Для цели ограничения производственного доступа утверждение может звучать так: каждая привилегированная учётная запись в полной совокупности на конец квартала была разрешена владельцем системы, а лишний доступ был своевременно отозван.
- Процедура предусматривает получение полной системной выгрузки, подтверждение её полноты и проверку выбранных согласований, отзывов и сроков по установленным критериям.
- Требования к доказательствам включают параметры и время выгрузки, записи согласований, заявки на отзыв и исключения, чтобы другой проверяющий мог воспроизвести вывод.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат превратить общую цель в утверждение с определённой совокупностью, процедурой и воспроизводимыми доказательствами.
Один материал можно использовать повторно, только если его происхождение, охват, период и свойства отвечают требованиям каждого связанного контроля.
- Ежемесячная выгрузка из системы управления доступом может подтверждать инвентаризацию и проверку доступа, если она создана системой, полна, датирована и связана с утверждённой проверкой.
- В каталоге доказательств я сохраняю исходную систему, параметры отчёта, время выгрузки, охваченную совокупность, ответственного хранителя и неизменяемое место хранения.
- Вывод оформляю отдельно по каждому контролю, поскольку выгрузка может подтвердить полноту совокупности, но не своевременность согласования или отзыва доступа.
Зачем это спрашивают: Интервьюер ищет дисциплинированное повторное использование, а не прикрепление одного удобного отчёта ко всем контролям.
Я фиксирую, какая ответственность наследуется, какая остаётся у использующей сервис команды и чем подтверждается граница между ними.
- В записи указываю поставщика, охват сервиса, формулировку контроля, источник подтверждения, срок его действия и использующие системы.
- В части физической безопасности AWS я могу опираться на подходящий отчёт SOC, но наша команда по-прежнему отвечает за выбор региона, IAM, журналирование и обязанности клиента.
- Изменение сервиса, оговорка в отчёте, непокрытый регион или истечение срока подтверждения запускают переоценку, а не молчаливое продолжение доверия.
Зачем это спрашивают: Сильный ответ отличает унаследованное подтверждение от совместной и сохраняющейся ответственности.
Сначала я определяю область по бизнес-сервисам и потокам регулируемых данных, а затем выбираю системы и контроли.
- Пакет по области включает юридические лица, продукты, площадки, схемы потоков данных, реестры систем и активов, интерфейсы, поставщиков и явные исключения.
- Для каждого исключения указываю фактическое основание, например отсутствие сетевой связи или обработки соответствующих данных, и ответственного утверждающего.
- Сверяю схемы с CMDB, облачными учётными записями, репозиториями, доменами системы идентификации и реестром поставщиков, чтобы устаревшая инвентаризация не создала ложную границу.
Зачем это спрашивают: Интервьюер проверяет, основана ли область на доказательствах, а не согласована ли она в обход неудобных систем.
Я повторно использую результат, только если контроль, область, период, проверяемая совокупность, атрибуты и стандарт подтверждения подходят для второй цели.
- В обосновании повторного использования указываю исходный рабочий документ, компетентность и независимость проверяющего, выборку, отклонения, дату теста и точные покрытые требования.
- Проверка доступа для SOC 2 может поддержать ISO по тем же системам и за тот же период, но не PCI, если его совокупность включает дополнительные системы CDE.
- Если сроки или критерии различаются, провожу проверку последующего периода либо дополнительный тест и фиксирую оставшийся пробел вместо копирования вывода.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат сочетать экономию усилий с достаточностью и надлежащим качеством доказательств.
Я отмечаю общий контроль осведомлённости как частично покрывающий требование и оформляю обучение по ролям как дополнительное требование или действие.
- В сопоставлении указываю, какие пункты выполняет ежегодный курс, а аудиторию, содержание и подтверждение прохождения обучения по ролям оставляю явно непокрытыми.
- Для администраторов или сотрудников, работающих с платежами, добавляю целевое обучение с владельцем, событием запуска, сроком, списком участников и записью о прохождении.
- Покрытие становится полным только после проверки конструкции и доказательств работы обоих действий для всей охваченной совокупности.
Зачем это спрашивают: Сильный кандидат сохраняет пробелы на уровне требований и не позволяет широкому контролю скрыть их.
Я совместно версионирую исходное требование, решение о сопоставлении и контроль, чтобы выводы за прошлые периоды можно было воспроизвести.
- В записи об изменении указываю старые и новые ссылки, дату вступления в силу, оценку влияния, владельца сопоставления, утверждающего, затронутые тесты и запросы доказательств.
- Сравнение версий относит изменение к редакционному, уточняющему, расширяющему, новому или отменённому и создаёт задачи по новым обязательствам.
- Утверждённое сопоставление фиксируется для каждого аудиторского периода, а поздние изменения проходят управление изменениями и не переписывают прежние рабочие документы задним числом.
Зачем это спрашивают: Интервьюер оценивает, может ли библиотека объяснить, какое состояние требований действовало в прошлом аудиторском периоде.
Я веду его как поэтапный проект подтверждения: определяю область и критерии, устраняю пробелы готовности, обеспечиваю работу контролей в течение периода, поддерживаю тестирование и закрываю отчёт.
- По итогам оценки готовности должны быть определены граница системы, обязательства сервиса, выбранные Trust Services Criteria, матрица контролей, владельцы, план доказательств и реестр пробелов.
- До начала периода ключевые контроли внедряются, а владельцы учатся по графику предоставлять полные совокупности и воспроизводимые доказательства.
- Во время аудиторских процедур я организую сквозные разборы, запросы материалов от клиента, выборки, отклонения, ответы руководства, письменные заявления и итоговую проверку отчёта вместе с аудиторской фирмой CPA.
Зачем это спрашивают: Интервьюер ожидает владение всем циклом и правильное разделение оценки готовности, работы контролей руководством и проверки аудитором.
Я рассматриваю Type II как ограниченное областью и периодом подтверждение, а не как общий знак надёжности поставщика.
- Сначала сопоставляю описание системы, охваченные услуги и площадки, выбранные Trust Services Criteria и период отчёта с нашим способом использования сервиса.
- Затем изучаю процедуры и результаты тестов контролей, отклонения и ответы руководства, оценивая их распространённость и значение для нужных нам контролей.
- Наконец, связываю CUECs с нашими обязанностями и проверяю метод учёта субсервисных организаций, их дополнительные контроли и пробелы в покрытии.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат читать основные разделы Type II и связывать область, период, результаты тестов и распределение ответственности со своим сценарием использования.
Контроли в выбранной области должны быть спроектированы, назначены владельцам, внедрены и способны создавать доказательства с первого дня периода.
- Я фиксирую описание системы, выбранные критерии, матрицу контролей, способ учёта субсервисных организаций, CUECs, владельцев, периодичность и источники доказательств.
- Для регулярных контролей заранее проверяю формирование совокупностей, временные отметки, согласования и хранение, а не жду аудиторских процедур для выявления пробелов.
- Открытые вопросы готовности устраняются до первого дня, исключаются через обоснованное изменение области либо принимаются с пониманием вероятного влияния на отчёт.
Зачем это спрашивают: Сильный ответ учитывает, что доказательства обычно нельзя восстановить задним числом, если контроль не работал в период проверки.
Сквозной разбор подтверждает конструкцию и внедрение контроля на реальном примере вместе с людьми, которые его выполняют.
- Я фиксирую владельца, событие запуска, системы, шаги, периодичность, источник совокупности, сохраняемые доказательства, исключения и передачи между командами.
- Владелец показывает один недавний элемент от возникновения до согласования и завершения, а я сверяю его с письменным описанием контроля.
- Рабочий документ содержит участников, дату, ссылки на материалы, недостатки конструкции и последующие действия, но не выдаёт такой разбор за полную проверку эффективности работы за период.
Зачем это спрашивают: Интервьюер ищет различие между пониманием внедрения и выводом о работе контроля в течение всего периода.
Я проверяю способ формирования совокупности до того, как полагаться на выбранные из неё элементы.
- Пакет материалов по запросу аудитора содержит исходную систему, название отчёта или запрос, параметры, охваченные даты, фильтры, число строк, время выгрузки и составителя.
- Я сверяю количество с независимым источником, проверяю первую и последнюю даты, исследую исключённые статусы и сохраняю созданный файл вместе с параметрами.
- Если выгрузка Jira не включает аварийные изменения или API вернул не все страницы, я формирую совокупность заново до выбора образцов аудитором.
Зачем это спрашивают: Сильный ответ показывает бессмысленность проверки выбранных элементов, если полнота и точность исходной совокупности не доказаны.
Я готовлю полные совокупности и доказательства по отдельным элементам, оставляя выбор образцов и оценку достаточности аудитору обслуживающей организации.
- Матрица контролей задаёт периодичность и ожидаемые атрибуты, например инициатора, согласующего, временную отметку, результат теста и подтверждение закрытия для каждого изменения.
- Я передаю полную совокупность в воспроизводимом формате и веду указатель, чтобы любой выбранный элемент можно было получить без изменений.
- Я отслеживаю выбранные элементы, замены, отсутствующие доказательства, отклонения и сроки, но не подставляю удобные образцы без документированной причины аудитора.
Зачем это спрашивают: Интервьюер проверяет понимание того, что руководство готовит доказательства, а аудитор отвечает за тестовую выборку.
CUECs представляют собой контроли, которые обслуживающая организация предполагает действующими у клиентов для достижения заявленных критериев.
- Поставщик расчёта заработной платы может требовать от клиента разрешать доступ пользователям, проверять исходные данные расчёта и удалять доступ уволенных сотрудников.
- Клиент связывает каждый применимый CUEC с внутренним владельцем, процедурой, доказательством и тестом либо документирует причину неприменимости.
- Немодифицированное мнение о поставщике не покрывает невыполнение CUEC клиентом, поэтому раздел CUEC должен входить в рабочий документ по проверке отчёта.
Зачем это спрашивают: Интервьюер проверяет, читает ли кандидат обязанности клиента, а не только страницу с мнением аудитора.
Субсервисная организация выполняет функции, значимые для обязательств сервиса, поэтому её роль и зависимости контролей должны быть явно описаны.
- Я определяю услугу, затронутые данные и процессы, связанные контроли, отчёты о подтверждении, покрытие периода, отклонения и мониторинг со стороны руководства.
- Дополнительные контроли субсервисной организации описывают, что должен выполнять поставщик, а наши контроли охватывают выбор, настройку, мониторинг и инциденты.
- Облачные площадки и платёжные процессоры оцениваются по значимости и не включаются автоматически только потому, что являются поставщиками.
Зачем это спрашивают: Сильный ответ отличает значимую зависимость от субсервисной организации от общего реестра поставщиков.
При методе исключения контроли субсервисной организации не входят в проверку, а при методе включения они входят в описание системы и тестирование.
- При исключении описание называет неохваченные функции и дополнительные контроли субсервисной организации, а руководство отдельно контролирует поставщика.
- При включении значимые контроли поставщика, заявление руководства и тесты аудитора входят в отчёт, что требует сотрудничества и надлежащих доказательств от этой организации.
- Ни один метод не снимает с нас обязанность понимать зависимости, CUECs, периоды отчётов, отклонения и обязательства перед клиентами.
Зачем это спрашивают: Интервьюер проверяет точное различие методов отчётности, а не простое знание о наличии облачного поставщика.
Я устанавливаю характер и масштаб отклонения, прозрачно устраняю проблему и оставляю вывод о подтверждении аудитору обслуживающей организации.
- В записи указываю ожидаемую работу контроля, обнаруженный элемент и даты, причину, размер совокупности, длительность и возможное компенсирующее действие, после чего ищу аналогичные случаи.
- Ответ описывает факты, риск, немедленное исправление, корректирующее действие, владельца, срок и доказательство эффективности, не пытаясь обесценить исключение.
- Аудитор независимо оценивает частоту, распространённость, другие доказательства и влияние на отчёт, а устранение причины не стирает первоначальный результат теста.
Зачем это спрашивают: Сильный ответ разделяет расследование и устранение проблемы руководством и суждение аудитора о мнении.
Закрытые вопросы
- 21
Как определить контекст организации и область СМИБ по ISO 27001:2022?
governanceiso-27001 - 22
Что должен определять метод оценки рисков ISO 27001 до присвоения уровней?
governancerisk-management - 23
Как связаны оценка рисков, план обработки и решение о принятии риска в СМИБ ISO 27001?
governancerisk-managementiso-27001 - 24
Что должно содержать обоснованное Заявление о применимости по ISO 27001:2022?
statement-of-applicabilitygovernance - 25
Как использовать 93 контроля Annex A ISO 27001:2022 при обработке рисков?
governancerisk-management - 26
Как построить программу внутреннего аудита ISO 27001 для растущей организации?
audit-planningdesigngovernance - 27
Какие входные данные и результаты должны быть отражены в протоколе анализа СМИБ руководством по ISO 27001?
management-reviewgovernance - 28
Внутренний аудит обнаружил две просроченные ежеквартальные проверки доступа. Как оформить несоответствие ISO 27001?
governance - 29
Чем отличаются исправление, анализ первопричины, корректирующее действие и проверка эффективности в ISO 27001?
corrective-actiongovernance - 30
Как продемонстрировать постоянное улучшение СМИБ ISO 27001 без общих лозунгов?
governanceiso-27001 - 31
Как определить область PCI DSS 4.0.1 для среды электронной торговли?
pci-dss - 32
Какие доказательства подтверждают, что сетевая сегментация действительно сокращает область PCI DSS?
network-securitynetwork-segmentation - 33
Как ежегодно и после существенного изменения подтверждать область PCI DSS?
validation - 34
Чем отличаются SAQ, ROC и роли специалистов при подтверждении соответствия PCI DSS?
evaluationvalidation - 35
Что подтверждает документ Attestation of Compliance и чего он не заменяет?
compliance - 36
Чем индивидуальный подход PCI DSS отличается от компенсирующего контроля?
- 37
Что такое целевой анализ рисков в PCI DSS 4.0.1 и когда он применяется?
risk-managementpci-dss - 38
Как построить текущий и целевой профили по NIST CSF 2.0?
governancenist-csf - 39
Как сопоставить контроли NIST SP 800-53 со статьёй 32 GDPR, не заявляя их юридическую эквивалентность?
gdprgovernancecompliance - 40
Как связать оценку PCI DSS, профиль NIST CSF 2.0 и контроли NIST 800-53 в одной GRC-системе?
governancenist-csfsystem-design - 41
Чем отличаются присущий и остаточный риски при оценке третьей стороны?
risk-managementdependencies - 42
Как построить категории риска третьих сторон, которые действительно управляют процессом?
risk-managementdesigndependencies - 43
Как должна различаться глубина проверки критичного поставщика SaaS и поставщика офисных товаров с низким риском?
vendor-due-diligencecloudprocurement - 44
Как проверить сертификат ISO 27001 поставщика, прежде чем использовать его в оценке риска третьей стороны?
validationcryptographygovernance - 45
Период отчёта SOC 2 поставщика закончился четыре месяца назад. Что даёт промежуточное письмо и каковы его ограничения?
compliancesoc-operationssoc-2 - 46
Какие условия безопасности и устойчивости приоритетны в договоре с критичным поставщиком, обрабатывающим данные?
concurrencyprocurement - 47
Как оценить риск концентрации, если несколько критичных сервисов зависят от одного поставщика?
risk-management - 48
Как оценивать риск четвёртых сторон, если поставщик SaaS зависит от субподрядчиков?
procurementdecision-makingcloud - 49
Что должен включать постоянный мониторинг критичной третьей стороны помимо данных рейтинга безопасности?
monitoring - 50
Как завершить работу с критичным поставщиком, чтобы закрыть риски безопасности, соответствия и непрерывности операций?
compliancerisk-managementprocurement - 51
Вы отвечаете за 12-месячный аудит SOC 2 Type II по 146 контролям, а полевая работа начнется через 10 недель. Как вы запустите цикл?
compliancesoc-operationssoc-2 - 52
За три недели до полевой работы SOC 2 остаются открытыми 28 из 180 запросов evidence от Engineering, HR и Finance. Что вы сделаете?
compliancesoc-operationssoc-2 - 53
Контроль пересмотра доступов требует ежеквартального evidence, но пакет за Q2 содержит таблицу без даты и согласование только в Slack. Как вы обработаете пробел?
spreadsheetsspread - 54
Контроль управления изменениями SOC 2 требует согласования каждого развертывания в production, но CI/CD также допускает развертывания от сервисных учетных записей и по аварийному пути. Как вы проверите дизайн контроля?
compliancesoc-operationssoc-2 - 55
В выборке из 25 уволенных сотрудников две учетные записи отключили через 3 и 6 дней при целевом сроке контроля 24 часа. Как вы обработаете исключения?
error-handling - 56
Ваша SaaS-система зависит от настройки SSO и удаления уволенных пользователей клиентами, но проект отчета SOC 2 не содержит complementary user entity controls. Что вы сделаете?
compliancesoc-operationssoc-2 - 57
Облачный хостинг-провайдер и сервис расчета зарплаты поддерживают систему в области аудита. Как вы определите и задокументируете область subservice organizations для SOC 2?
compliancecloud-securitysoc-operations - 58
SOC 2-отчет ключевого subservice-провайдера заканчивается 30 сентября, а ваш период аудита 31 декабря. Как вы закроете трехмесячный пробел?
compliancesoc-operationssoc-2 - 59
SOC 2-аудитор предлагает исключение, потому что evidence ежемесячного ревью уязвимостей отсутствует за 2 из 12 месяцев, а руководство говорит, что ревью проходили устно. Как вы составите ответ?
vulnerabilitiescompliancesoc-operations - 60
Компания хочет увеличить период SOC 2 Type II с 6 до 12 месяцев, но переработанный контроль пересмотра доступов запустили в 4-м месяце. Как вы спланируете тестирование?
compliancesoc-operationssoc-2 - 61
Вам нужно провести внутренний аудит ISO 27001 по 42 контролям, но вы помогали проектировать 11 из них. Как вы сохраните независимость аудита?
governancedesign - 62
Statement of Applicability помечает контроли Annex A для поставщиков как неприменимые, хотя реестр содержит 137 облачных и профессиональных провайдеров. Что вы сделаете?
statement-of-applicabilityprocurementcloud-security - 63
Во время внутреннего аудита ISO у 7 из 30 проверенных пересмотров доступов нет одобрения ревьюера, а владелец процесса называет это мелкой бумажной проблемой. Как вы классифицируете finding?
concurrency - 64
Несоответствие ISO 27001 по просроченным пересмотрам рисков повторилось в двух последовательных аудитах. Какой CAPA вы ожидаете?
governancerisk-management - 65
CAPA отметили выполненным после обновления политики, но затронутый контроль снова провалил 4 из 18 элементов выборки. Что вы сделаете?
policy-management - 66
За шесть недель до surveillance-аудита ISO 27001 дашборд целей ISMS не обновлялся один квартал. Как вы восстановите готовность?
governanceiso-27001health-checks - 67
На воркшопе по области PCI DSS 4.0 обнаружили карточные данные в 3 приложениях и 27 инфраструктурных компонентах, хотя в текущей области указаны только 14 компонентов. Что вы сделаете?
components - 68
Проверка PCI обнаружила PAN в журналах приложений и резервных копиях через 14 месяцев при утвержденном сроке хранения 90 дней. Как вы отреагируете?
retentionbackups - 69
Сайт электронной коммерции добавил 6 скриптов на платежную страницу, но папка evidence PCI содержит только ежегодный скриншот. Какой evidence вы потребуете?
- 70
Устаревшее платежное приложение не может выполнить 1 требование PCI DSS до оценки через 4 месяца, и владелец предлагает компенсирующий контроль. Как вы его оцените?
decision-making - 71
Вас просят оценить риски новой платформы клиентских данных для 8 бизнес-процессов и 34 систем. Как вы построите оценку?
system-designconcurrency - 72
Пять бизнес-подразделений оценивают зависимость от одного identity provider как средний риск, но его сбой остановит 78% операций компании. Как вы агрегируете риск?
aggregationrisk-management - 73
Владелец снижает риск с высокого присущего до низкого остаточного, потому что политика связана с 6 контролями, но ни один из них не тестировался. Что вы сделаете?
policy-managementriskrisk-management - 74
Контроль стоимостью $180 000 снизит оцененный годовой риск $90 000, а страховая опция за $25 000 покрывает часть потерь. Как вы порекомендуете способ обработки?
estimationrisk-management - 75
Для высокого риска утечки данных указаны 12 контролей, но все они превентивные и ни один не обнаруживает, не сдерживает последствия и не обеспечивает восстановление. Как вы оцените обработку?
data-exfiltrationrisk-management - 76
KRI третьих сторон показывает рост просроченных критических исправлений с 4 до 11 за месяц. Amber-порог равен 10, red-порог 15. Как вы отреагируете?
dependencies - 77
Директор хочет принять остаточный риск $2,4 млн, но матрица полномочий ограничивает директоров суммой $500 000. Что вы сделаете?
risk-management - 78
Какие материалы вы подготовите для аудит-комитета, если 3 высоких риска превышают аппетит, а один из них может задержать запуск продукта стоимостью $12 млн?
- 79
Риск, оцененный как средний шесть месяцев назад, после приобретения теперь затрагивает еще 240 000 клиентских записей. Как вы его переоцените?
risk-management - 80
Дашборд показывает 64 открытых риска, но руководство не понимает динамику экспозиции, потому что команды используют четыре шкалы оценки. Что вы измените?
risk-management - 81
Вы получили TPRM-реестр из 386 вендоров без уровней риска, причем 74 обрабатывают конфиденциальные данные. Как вы расставите приоритеты на первые 60 дней?
prioritizationownershipconcurrency - 82
Критичный провайдер расчета зарплаты предоставляет SOC 2-отчет возрастом 14 месяцев, который покрывает безопасность, но не доступность. До продления 21 день. Что вы сделаете?
compliancesoc-operationssoc-2 - 83
SOC 2-отчет вендора высшего уровня содержит qualified opinion по change management: у 9 из 40 образцов нет согласования. Как вы его оцените?
compliancesoc-operationssoc-2 - 84
Вендор, обрабатывающий 600 000 клиентских записей, предлагает уведомлять об утечке за 10 рабочих дней, а политика компании требует 48 часов. Как вы проведете договорное ревью?
policy-managementprocurement - 85
Критичный аналитический вендор использует 23 четвертые стороны, но его assurance-пакет называет только 8. Что вы сделаете?
procurement - 86
Вендора среднего уровня проверяли 11 месяцев назад, но теперь он получил production-доступ и удвоил объем данных. Когда и как вы его переоцените?
procurement - 87
Стратегический вендор отклоняет вашу анкету из 220 вопросов и предлагает только SOC 2-отчет и сертификат ISO 27001. Как вы продолжите?
cryptographygovernancecompliance - 88
Procurement хочет подключить критичного для выручки вендора за 5 дней, но обычная высокорисковая проверка занимает 20 дней. Что вы сделаете?
procurementonboardingrisk-management - 89
Среди 500 вендоров просрочены 37 высокорисковых findings, а бизнес-владельцы оспаривают 12 из них. Как вы восстановите программу исправлений?
procurementrisk-management - 90
Критичный безальтернативный поставщик получил предупреждение о непрерывности деятельности и сообщил, что денежных средств хватит только на девять месяцев. Как вы оцените риск и организуете управление им?
procurementrisk-management - 91
Команды SOC 2, ISO 27001 и PCI ведут 318 пересекающихся контролей в отдельных таблицах. Как вы построите общую control library?
governancecompliancesoc-operations - 92
Crosswalk NIST 800-53 и ISO 27001 показывает покрытие 96%, но у 41 маппинга нет владельца контроля или evidence. Как вы исправите метрику?
governancecoveragemonitoring - 93
Drata показывает 82% автоматизированного покрытия evidence, но AWS-коннектор был отключен 19 дней без оповещения. Как вы оцените надежность автоматизации?
coveragealerting - 94
Hyperproof содержит 240 контролей, но 63 ссылки evidence ведут на редактируемые документы без сохраненной версии. Как вы это исправите?
- 95
AuditBoard отправляет один и тот же ежеквартальный запрос evidence 54 владельцам, создавая дубли, а 31% ответов опаздывают. Как вы переработаете workflow?
- 96
ServiceNow GRC создает Jira-тикеты исправлений, но 18 из 76 закрытых в Jira тикетов остаются открытыми в реестре рисков. Как вы исправите интеграцию?
risk-managementrisk-registerrisk - 97
Дашборд CISO показывает здоровье контролей 94%, но исключает 22 просроченные задачи evidence и 6 принятых исключений. Как вы его перестроите?
error-handling - 98
Владельцы evidence выполняют SLA 5 дней только в 58% случаев по 210 ежемесячным запросам. Как вы улучшите результат?
performance - 99
Вы менторите 2 аналитиков, которые непоследовательно проверяют SOC-отчеты и findings вендоров. Какой 90-дневный план вы примените?
procurementmentoringsoc-operations - 100
У вас есть 48 часов, чтобы подготовить CISO к брифингу аудит-комитета по исключению SOC 2, 9 просроченным высоким рискам и задержанному исправлению PCI. Что вы предоставите?
compliancesoc-operationssoc-2