Skip to content

Вопросы на собеседовании: GRC-аналитик

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Middle.

Смотреть пример резюме: GRC-аналитик

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

governancecompliancesoc-operations

Я сопоставляю каждое требование с той целью и тем действием, которые контроль действительно покрывает, а не просто ищу похожие формулировки.

  • В каждой строке указываю ссылку на источник и его версию, идентификатор общего контроля, подтверждаемое утверждение и непокрытые условия.
  • Для ежеквартальной проверки привилегированного доступа фиксирую проверяемую совокупность, проверяющего, критерии решений, периодичность и сохранённые согласования.
  • Каждую связь помечаю как полную, частичную или вспомогательную и не заявляю полное покрытие без утверждения владельца соответствующего стандарта.

Зачем это спрашивают: Интервьюер проверяет, воспринимает ли кандидат матрицу соответствия как прослеживаемый анализ, а не как поиск совпадающих слов.

control-library

Я строю библиотеку вокруг выполняемых действий и создаю одну стабильную запись для каждого отдельного контроля.

  • Запись содержит цель, владельца, периодичность, охваченные системы, процедуру, требования к доказательствам, метод проверки и историю версий.
  • Требования стандартов связываются с такой записью отношением многие ко многим, а особые условия каждого стандарта остаются явными дополнениями.
  • Я разделяю контроль, если действия различаются владельцами, периодичностью, проверяемыми совокупностями или сценариями отказа, потому что один тест не сможет подтвердить их все.

Зачем это спрашивают: Сильный ответ показывает, что повторное использование обеспечивается точным проектированием контролей, а не расплывчатыми формулировками.

Обязательство определяет, какой результат необходимо обеспечить, контроль описывает способ выполнения обязательства, а доказательство подтверждает работу контроля.

  • Требование PCI или пункт договора вносится в реестр обязательств с указанием источника, применимости, владельца и даты вступления в силу.
  • Одно или несколько контрольных действий реализуют обязательство, например отключают учётные записи уволенных сотрудников в течение 24 часов.
  • Журнал Okta и согласованная заявка на увольнение подтверждают работу контроля за период, но ни один из этих материалов не является самим контролем и не доказывает выполнение всех связанных обязательств.

Зачем это спрашивают: Интервьюер ожидает модель данных, в которой требования, контроли и снимки экрана не становятся синонимами.

control-objectives

Я формулирую опровержимое утверждение, в котором заданы проверяемая совокупность, ожидаемое состояние, период и критерии.

  • Для цели ограничения производственного доступа утверждение может звучать так: каждая привилегированная учётная запись в полной совокупности на конец квартала была разрешена владельцем системы, а лишний доступ был своевременно отозван.
  • Процедура предусматривает получение полной системной выгрузки, подтверждение её полноты и проверку выбранных согласований, отзывов и сроков по установленным критериям.
  • Требования к доказательствам включают параметры и время выгрузки, записи согласований, заявки на отзыв и исключения, чтобы другой проверяющий мог воспроизвести вывод.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат превратить общую цель в утверждение с определённой совокупностью, процедурой и воспроизводимыми доказательствами.

artifacts

Один материал можно использовать повторно, только если его происхождение, охват, период и свойства отвечают требованиям каждого связанного контроля.

  • Ежемесячная выгрузка из системы управления доступом может подтверждать инвентаризацию и проверку доступа, если она создана системой, полна, датирована и связана с утверждённой проверкой.
  • В каталоге доказательств я сохраняю исходную систему, параметры отчёта, время выгрузки, охваченную совокупность, ответственного хранителя и неизменяемое место хранения.
  • Вывод оформляю отдельно по каждому контролю, поскольку выгрузка может подтвердить полноту совокупности, но не своевременность согласования или отзыва доступа.

Зачем это спрашивают: Интервьюер ищет дисциплинированное повторное использование, а не прикрепление одного удобного отчёта ко всем контролям.

ownershipoopcloud-security

Я фиксирую, какая ответственность наследуется, какая остаётся у использующей сервис команды и чем подтверждается граница между ними.

  • В записи указываю поставщика, охват сервиса, формулировку контроля, источник подтверждения, срок его действия и использующие системы.
  • В части физической безопасности AWS я могу опираться на подходящий отчёт SOC, но наша команда по-прежнему отвечает за выбор региона, IAM, журналирование и обязанности клиента.
  • Изменение сервиса, оговорка в отчёте, непокрытый регион или истечение срока подтверждения запускают переоценку, а не молчаливое продолжение доверия.

Зачем это спрашивают: Сильный ответ отличает унаследованное подтверждение от совместной и сохраняющейся ответственности.

compliancecompliance-scopeartifacts

Сначала я определяю область по бизнес-сервисам и потокам регулируемых данных, а затем выбираю системы и контроли.

  • Пакет по области включает юридические лица, продукты, площадки, схемы потоков данных, реестры систем и активов, интерфейсы, поставщиков и явные исключения.
  • Для каждого исключения указываю фактическое основание, например отсутствие сетевой связи или обработки соответствующих данных, и ответственного утверждающего.
  • Сверяю схемы с CMDB, облачными учётными записями, репозиториями, доменами системы идентификации и реестром поставщиков, чтобы устаревшая инвентаризация не создала ложную границу.

Зачем это спрашивают: Интервьюер проверяет, основана ли область на доказательствах, а не согласована ли она в обход неудобных систем.

engagement

Я повторно использую результат, только если контроль, область, период, проверяемая совокупность, атрибуты и стандарт подтверждения подходят для второй цели.

  • В обосновании повторного использования указываю исходный рабочий документ, компетентность и независимость проверяющего, выборку, отклонения, дату теста и точные покрытые требования.
  • Проверка доступа для SOC 2 может поддержать ISO по тем же системам и за тот же период, но не PCI, если его совокупность включает дополнительные системы CDE.
  • Если сроки или критерии различаются, провожу проверку последующего периода либо дополнительный тест и фиксирую оставшийся пробел вместо копирования вывода.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат сочетать экономию усилий с достаточностью и надлежащим качеством доказательств.

Я отмечаю общий контроль осведомлённости как частично покрывающий требование и оформляю обучение по ролям как дополнительное требование или действие.

  • В сопоставлении указываю, какие пункты выполняет ежегодный курс, а аудиторию, содержание и подтверждение прохождения обучения по ролям оставляю явно непокрытыми.
  • Для администраторов или сотрудников, работающих с платежами, добавляю целевое обучение с владельцем, событием запуска, сроком, списком участников и записью о прохождении.
  • Покрытие становится полным только после проверки конструкции и доказательств работы обоих действий для всей охваченной совокупности.

Зачем это спрашивают: Сильный кандидат сохраняет пробелы на уровне требований и не позволяет широкому контролю скрыть их.

control-mapping

Я совместно версионирую исходное требование, решение о сопоставлении и контроль, чтобы выводы за прошлые периоды можно было воспроизвести.

  • В записи об изменении указываю старые и новые ссылки, дату вступления в силу, оценку влияния, владельца сопоставления, утверждающего, затронутые тесты и запросы доказательств.
  • Сравнение версий относит изменение к редакционному, уточняющему, расширяющему, новому или отменённому и создаёт задачи по новым обязательствам.
  • Утверждённое сопоставление фиксируется для каждого аудиторского периода, а поздние изменения проходят управление изменениями и не переписывают прежние рабочие документы задним числом.

Зачем это спрашивают: Интервьюер оценивает, может ли библиотека объяснить, какое состояние требований действовало в прошлом аудиторском периоде.

compliancesoc-operationssoc-2

Я веду его как поэтапный проект подтверждения: определяю область и критерии, устраняю пробелы готовности, обеспечиваю работу контролей в течение периода, поддерживаю тестирование и закрываю отчёт.

  • По итогам оценки готовности должны быть определены граница системы, обязательства сервиса, выбранные Trust Services Criteria, матрица контролей, владельцы, план доказательств и реестр пробелов.
  • До начала периода ключевые контроли внедряются, а владельцы учатся по графику предоставлять полные совокупности и воспроизводимые доказательства.
  • Во время аудиторских процедур я организую сквозные разборы, запросы материалов от клиента, выборки, отклонения, ответы руководства, письменные заявления и итоговую проверку отчёта вместе с аудиторской фирмой CPA.

Зачем это спрашивают: Интервьюер ожидает владение всем циклом и правильное разделение оценки готовности, работы контролей руководством и проверки аудитором.

compliancesoc-operationssoc-2

Я рассматриваю Type II как ограниченное областью и периодом подтверждение, а не как общий знак надёжности поставщика.

  • Сначала сопоставляю описание системы, охваченные услуги и площадки, выбранные Trust Services Criteria и период отчёта с нашим способом использования сервиса.
  • Затем изучаю процедуры и результаты тестов контролей, отклонения и ответы руководства, оценивая их распространённость и значение для нужных нам контролей.
  • Наконец, связываю CUECs с нашими обязанностями и проверяю метод учёта субсервисных организаций, их дополнительные контроли и пробелы в покрытии.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат читать основные разделы Type II и связывать область, период, результаты тестов и распределение ответственности со своим сценарием использования.

compliancesoc-operationssoc-2

Контроли в выбранной области должны быть спроектированы, назначены владельцам, внедрены и способны создавать доказательства с первого дня периода.

  • Я фиксирую описание системы, выбранные критерии, матрицу контролей, способ учёта субсервисных организаций, CUECs, владельцев, периодичность и источники доказательств.
  • Для регулярных контролей заранее проверяю формирование совокупностей, временные отметки, согласования и хранение, а не жду аудиторских процедур для выявления пробелов.
  • Открытые вопросы готовности устраняются до первого дня, исключаются через обоснованное изменение области либо принимаются с пониманием вероятного влияния на отчёт.

Зачем это спрашивают: Сильный ответ учитывает, что доказательства обычно нельзя восстановить задним числом, если контроль не работал в период проверки.

compliancesoc-operationssoc-2

Сквозной разбор подтверждает конструкцию и внедрение контроля на реальном примере вместе с людьми, которые его выполняют.

  • Я фиксирую владельца, событие запуска, системы, шаги, периодичность, источник совокупности, сохраняемые доказательства, исключения и передачи между командами.
  • Владелец показывает один недавний элемент от возникновения до согласования и завершения, а я сверяю его с письменным описанием контроля.
  • Рабочий документ содержит участников, дату, ссылки на материалы, недостатки конструкции и последующие действия, но не выдаёт такой разбор за полную проверку эффективности работы за период.

Зачем это спрашивают: Интервьюер ищет различие между пониманием внедрения и выводом о работе контроля в течение всего периода.

compliancesoc-operationssoc-2

Я проверяю способ формирования совокупности до того, как полагаться на выбранные из неё элементы.

  • Пакет материалов по запросу аудитора содержит исходную систему, название отчёта или запрос, параметры, охваченные даты, фильтры, число строк, время выгрузки и составителя.
  • Я сверяю количество с независимым источником, проверяю первую и последнюю даты, исследую исключённые статусы и сохраняю созданный файл вместе с параметрами.
  • Если выгрузка Jira не включает аварийные изменения или API вернул не все страницы, я формирую совокупность заново до выбора образцов аудитором.

Зачем это спрашивают: Сильный ответ показывает бессмысленность проверки выбранных элементов, если полнота и точность исходной совокупности не доказаны.

compliancesoc-operationssoc-2

Я готовлю полные совокупности и доказательства по отдельным элементам, оставляя выбор образцов и оценку достаточности аудитору обслуживающей организации.

  • Матрица контролей задаёт периодичность и ожидаемые атрибуты, например инициатора, согласующего, временную отметку, результат теста и подтверждение закрытия для каждого изменения.
  • Я передаю полную совокупность в воспроизводимом формате и веду указатель, чтобы любой выбранный элемент можно было получить без изменений.
  • Я отслеживаю выбранные элементы, замены, отсутствующие доказательства, отклонения и сроки, но не подставляю удобные образцы без документированной причины аудитора.

Зачем это спрашивают: Интервьюер проверяет понимание того, что руководство готовит доказательства, а аудитор отвечает за тестовую выборку.

compliancesoc-operationssoc-2

CUECs представляют собой контроли, которые обслуживающая организация предполагает действующими у клиентов для достижения заявленных критериев.

  • Поставщик расчёта заработной платы может требовать от клиента разрешать доступ пользователям, проверять исходные данные расчёта и удалять доступ уволенных сотрудников.
  • Клиент связывает каждый применимый CUEC с внутренним владельцем, процедурой, доказательством и тестом либо документирует причину неприменимости.
  • Немодифицированное мнение о поставщике не покрывает невыполнение CUEC клиентом, поэтому раздел CUEC должен входить в рабочий документ по проверке отчёта.

Зачем это спрашивают: Интервьюер проверяет, читает ли кандидат обязанности клиента, а не только страницу с мнением аудитора.

compliancesoc-operationssoc-2

Субсервисная организация выполняет функции, значимые для обязательств сервиса, поэтому её роль и зависимости контролей должны быть явно описаны.

  • Я определяю услугу, затронутые данные и процессы, связанные контроли, отчёты о подтверждении, покрытие периода, отклонения и мониторинг со стороны руководства.
  • Дополнительные контроли субсервисной организации описывают, что должен выполнять поставщик, а наши контроли охватывают выбор, настройку, мониторинг и инциденты.
  • Облачные площадки и платёжные процессоры оцениваются по значимости и не включаются автоматически только потому, что являются поставщиками.

Зачем это спрашивают: Сильный ответ отличает значимую зависимость от субсервисной организации от общего реестра поставщиков.

compliancesoc-operationssoc-2

При методе исключения контроли субсервисной организации не входят в проверку, а при методе включения они входят в описание системы и тестирование.

  • При исключении описание называет неохваченные функции и дополнительные контроли субсервисной организации, а руководство отдельно контролирует поставщика.
  • При включении значимые контроли поставщика, заявление руководства и тесты аудитора входят в отчёт, что требует сотрудничества и надлежащих доказательств от этой организации.
  • Ни один метод не снимает с нас обязанность понимать зависимости, CUECs, периоды отчётов, отклонения и обязательства перед клиентами.

Зачем это спрашивают: Интервьюер проверяет точное различие методов отчётности, а не простое знание о наличии облачного поставщика.

complianceincident-responsesoc-operations

Я устанавливаю характер и масштаб отклонения, прозрачно устраняю проблему и оставляю вывод о подтверждении аудитору обслуживающей организации.

  • В записи указываю ожидаемую работу контроля, обнаруженный элемент и даты, причину, размер совокупности, длительность и возможное компенсирующее действие, после чего ищу аналогичные случаи.
  • Ответ описывает факты, риск, немедленное исправление, корректирующее действие, владельца, срок и доказательство эффективности, не пытаясь обесценить исключение.
  • Аудитор независимо оценивает частоту, распространённость, другие доказательства и влияние на отчёт, а устранение причины не стирает первоначальный результат теста.

Зачем это спрашивают: Сильный ответ разделяет расследование и устранение проблемы руководством и суждение аудитора о мнении.

Закрытые вопросы

  • 21

    Как определить контекст организации и область СМИБ по ISO 27001:2022?

    governanceiso-27001
  • 22

    Что должен определять метод оценки рисков ISO 27001 до присвоения уровней?

    governancerisk-management
  • 23

    Как связаны оценка рисков, план обработки и решение о принятии риска в СМИБ ISO 27001?

    governancerisk-managementiso-27001
  • 24

    Что должно содержать обоснованное Заявление о применимости по ISO 27001:2022?

    statement-of-applicabilitygovernance
  • 25

    Как использовать 93 контроля Annex A ISO 27001:2022 при обработке рисков?

    governancerisk-management
  • 26

    Как построить программу внутреннего аудита ISO 27001 для растущей организации?

    audit-planningdesigngovernance
  • 27

    Какие входные данные и результаты должны быть отражены в протоколе анализа СМИБ руководством по ISO 27001?

    management-reviewgovernance
  • 28

    Внутренний аудит обнаружил две просроченные ежеквартальные проверки доступа. Как оформить несоответствие ISO 27001?

    governance
  • 29

    Чем отличаются исправление, анализ первопричины, корректирующее действие и проверка эффективности в ISO 27001?

    corrective-actiongovernance
  • 30

    Как продемонстрировать постоянное улучшение СМИБ ISO 27001 без общих лозунгов?

    governanceiso-27001
  • 31

    Как определить область PCI DSS 4.0.1 для среды электронной торговли?

    pci-dss
  • 32

    Какие доказательства подтверждают, что сетевая сегментация действительно сокращает область PCI DSS?

    network-securitynetwork-segmentation
  • 33

    Как ежегодно и после существенного изменения подтверждать область PCI DSS?

    validation
  • 34

    Чем отличаются SAQ, ROC и роли специалистов при подтверждении соответствия PCI DSS?

    evaluationvalidation
  • 35

    Что подтверждает документ Attestation of Compliance и чего он не заменяет?

    compliance
  • 36

    Чем индивидуальный подход PCI DSS отличается от компенсирующего контроля?

  • 37

    Что такое целевой анализ рисков в PCI DSS 4.0.1 и когда он применяется?

    risk-managementpci-dss
  • 38

    Как построить текущий и целевой профили по NIST CSF 2.0?

    governancenist-csf
  • 39

    Как сопоставить контроли NIST SP 800-53 со статьёй 32 GDPR, не заявляя их юридическую эквивалентность?

    gdprgovernancecompliance
  • 40

    Как связать оценку PCI DSS, профиль NIST CSF 2.0 и контроли NIST 800-53 в одной GRC-системе?

    governancenist-csfsystem-design
  • 41

    Чем отличаются присущий и остаточный риски при оценке третьей стороны?

    risk-managementdependencies
  • 42

    Как построить категории риска третьих сторон, которые действительно управляют процессом?

    risk-managementdesigndependencies
  • 43

    Как должна различаться глубина проверки критичного поставщика SaaS и поставщика офисных товаров с низким риском?

    vendor-due-diligencecloudprocurement
  • 44

    Как проверить сертификат ISO 27001 поставщика, прежде чем использовать его в оценке риска третьей стороны?

    validationcryptographygovernance
  • 45

    Период отчёта SOC 2 поставщика закончился четыре месяца назад. Что даёт промежуточное письмо и каковы его ограничения?

    compliancesoc-operationssoc-2
  • 46

    Какие условия безопасности и устойчивости приоритетны в договоре с критичным поставщиком, обрабатывающим данные?

    concurrencyprocurement
  • 47

    Как оценить риск концентрации, если несколько критичных сервисов зависят от одного поставщика?

    risk-management
  • 48

    Как оценивать риск четвёртых сторон, если поставщик SaaS зависит от субподрядчиков?

    procurementdecision-makingcloud
  • 49

    Что должен включать постоянный мониторинг критичной третьей стороны помимо данных рейтинга безопасности?

    monitoring
  • 50

    Как завершить работу с критичным поставщиком, чтобы закрыть риски безопасности, соответствия и непрерывности операций?

    compliancerisk-managementprocurement
  • 51

    Вы отвечаете за 12-месячный аудит SOC 2 Type II по 146 контролям, а полевая работа начнется через 10 недель. Как вы запустите цикл?

    compliancesoc-operationssoc-2
  • 52

    За три недели до полевой работы SOC 2 остаются открытыми 28 из 180 запросов evidence от Engineering, HR и Finance. Что вы сделаете?

    compliancesoc-operationssoc-2
  • 53

    Контроль пересмотра доступов требует ежеквартального evidence, но пакет за Q2 содержит таблицу без даты и согласование только в Slack. Как вы обработаете пробел?

    spreadsheetsspread
  • 54

    Контроль управления изменениями SOC 2 требует согласования каждого развертывания в production, но CI/CD также допускает развертывания от сервисных учетных записей и по аварийному пути. Как вы проверите дизайн контроля?

    compliancesoc-operationssoc-2
  • 55

    В выборке из 25 уволенных сотрудников две учетные записи отключили через 3 и 6 дней при целевом сроке контроля 24 часа. Как вы обработаете исключения?

    error-handling
  • 56

    Ваша SaaS-система зависит от настройки SSO и удаления уволенных пользователей клиентами, но проект отчета SOC 2 не содержит complementary user entity controls. Что вы сделаете?

    compliancesoc-operationssoc-2
  • 57

    Облачный хостинг-провайдер и сервис расчета зарплаты поддерживают систему в области аудита. Как вы определите и задокументируете область subservice organizations для SOC 2?

    compliancecloud-securitysoc-operations
  • 58

    SOC 2-отчет ключевого subservice-провайдера заканчивается 30 сентября, а ваш период аудита 31 декабря. Как вы закроете трехмесячный пробел?

    compliancesoc-operationssoc-2
  • 59

    SOC 2-аудитор предлагает исключение, потому что evidence ежемесячного ревью уязвимостей отсутствует за 2 из 12 месяцев, а руководство говорит, что ревью проходили устно. Как вы составите ответ?

    vulnerabilitiescompliancesoc-operations
  • 60

    Компания хочет увеличить период SOC 2 Type II с 6 до 12 месяцев, но переработанный контроль пересмотра доступов запустили в 4-м месяце. Как вы спланируете тестирование?

    compliancesoc-operationssoc-2
  • 61

    Вам нужно провести внутренний аудит ISO 27001 по 42 контролям, но вы помогали проектировать 11 из них. Как вы сохраните независимость аудита?

    governancedesign
  • 62

    Statement of Applicability помечает контроли Annex A для поставщиков как неприменимые, хотя реестр содержит 137 облачных и профессиональных провайдеров. Что вы сделаете?

    statement-of-applicabilityprocurementcloud-security
  • 63

    Во время внутреннего аудита ISO у 7 из 30 проверенных пересмотров доступов нет одобрения ревьюера, а владелец процесса называет это мелкой бумажной проблемой. Как вы классифицируете finding?

    concurrency
  • 64

    Несоответствие ISO 27001 по просроченным пересмотрам рисков повторилось в двух последовательных аудитах. Какой CAPA вы ожидаете?

    governancerisk-management
  • 65

    CAPA отметили выполненным после обновления политики, но затронутый контроль снова провалил 4 из 18 элементов выборки. Что вы сделаете?

    policy-management
  • 66

    За шесть недель до surveillance-аудита ISO 27001 дашборд целей ISMS не обновлялся один квартал. Как вы восстановите готовность?

    governanceiso-27001health-checks
  • 67

    На воркшопе по области PCI DSS 4.0 обнаружили карточные данные в 3 приложениях и 27 инфраструктурных компонентах, хотя в текущей области указаны только 14 компонентов. Что вы сделаете?

    components
  • 68

    Проверка PCI обнаружила PAN в журналах приложений и резервных копиях через 14 месяцев при утвержденном сроке хранения 90 дней. Как вы отреагируете?

    retentionbackups
  • 69

    Сайт электронной коммерции добавил 6 скриптов на платежную страницу, но папка evidence PCI содержит только ежегодный скриншот. Какой evidence вы потребуете?

  • 70

    Устаревшее платежное приложение не может выполнить 1 требование PCI DSS до оценки через 4 месяца, и владелец предлагает компенсирующий контроль. Как вы его оцените?

    decision-making
  • 71

    Вас просят оценить риски новой платформы клиентских данных для 8 бизнес-процессов и 34 систем. Как вы построите оценку?

    system-designconcurrency
  • 72

    Пять бизнес-подразделений оценивают зависимость от одного identity provider как средний риск, но его сбой остановит 78% операций компании. Как вы агрегируете риск?

    aggregationrisk-management
  • 73

    Владелец снижает риск с высокого присущего до низкого остаточного, потому что политика связана с 6 контролями, но ни один из них не тестировался. Что вы сделаете?

    policy-managementriskrisk-management
  • 74

    Контроль стоимостью $180 000 снизит оцененный годовой риск $90 000, а страховая опция за $25 000 покрывает часть потерь. Как вы порекомендуете способ обработки?

    estimationrisk-management
  • 75

    Для высокого риска утечки данных указаны 12 контролей, но все они превентивные и ни один не обнаруживает, не сдерживает последствия и не обеспечивает восстановление. Как вы оцените обработку?

    data-exfiltrationrisk-management
  • 76

    KRI третьих сторон показывает рост просроченных критических исправлений с 4 до 11 за месяц. Amber-порог равен 10, red-порог 15. Как вы отреагируете?

    dependencies
  • 77

    Директор хочет принять остаточный риск $2,4 млн, но матрица полномочий ограничивает директоров суммой $500 000. Что вы сделаете?

    risk-management
  • 78

    Какие материалы вы подготовите для аудит-комитета, если 3 высоких риска превышают аппетит, а один из них может задержать запуск продукта стоимостью $12 млн?

  • 79

    Риск, оцененный как средний шесть месяцев назад, после приобретения теперь затрагивает еще 240 000 клиентских записей. Как вы его переоцените?

    risk-management
  • 80

    Дашборд показывает 64 открытых риска, но руководство не понимает динамику экспозиции, потому что команды используют четыре шкалы оценки. Что вы измените?

    risk-management
  • 81

    Вы получили TPRM-реестр из 386 вендоров без уровней риска, причем 74 обрабатывают конфиденциальные данные. Как вы расставите приоритеты на первые 60 дней?

    prioritizationownershipconcurrency
  • 82

    Критичный провайдер расчета зарплаты предоставляет SOC 2-отчет возрастом 14 месяцев, который покрывает безопасность, но не доступность. До продления 21 день. Что вы сделаете?

    compliancesoc-operationssoc-2
  • 83

    SOC 2-отчет вендора высшего уровня содержит qualified opinion по change management: у 9 из 40 образцов нет согласования. Как вы его оцените?

    compliancesoc-operationssoc-2
  • 84

    Вендор, обрабатывающий 600 000 клиентских записей, предлагает уведомлять об утечке за 10 рабочих дней, а политика компании требует 48 часов. Как вы проведете договорное ревью?

    policy-managementprocurement
  • 85

    Критичный аналитический вендор использует 23 четвертые стороны, но его assurance-пакет называет только 8. Что вы сделаете?

    procurement
  • 86

    Вендора среднего уровня проверяли 11 месяцев назад, но теперь он получил production-доступ и удвоил объем данных. Когда и как вы его переоцените?

    procurement
  • 87

    Стратегический вендор отклоняет вашу анкету из 220 вопросов и предлагает только SOC 2-отчет и сертификат ISO 27001. Как вы продолжите?

    cryptographygovernancecompliance
  • 88

    Procurement хочет подключить критичного для выручки вендора за 5 дней, но обычная высокорисковая проверка занимает 20 дней. Что вы сделаете?

    procurementonboardingrisk-management
  • 89

    Среди 500 вендоров просрочены 37 высокорисковых findings, а бизнес-владельцы оспаривают 12 из них. Как вы восстановите программу исправлений?

    procurementrisk-management
  • 90

    Критичный безальтернативный поставщик получил предупреждение о непрерывности деятельности и сообщил, что денежных средств хватит только на девять месяцев. Как вы оцените риск и организуете управление им?

    procurementrisk-management
  • 91

    Команды SOC 2, ISO 27001 и PCI ведут 318 пересекающихся контролей в отдельных таблицах. Как вы построите общую control library?

    governancecompliancesoc-operations
  • 92

    Crosswalk NIST 800-53 и ISO 27001 показывает покрытие 96%, но у 41 маппинга нет владельца контроля или evidence. Как вы исправите метрику?

    governancecoveragemonitoring
  • 93

    Drata показывает 82% автоматизированного покрытия evidence, но AWS-коннектор был отключен 19 дней без оповещения. Как вы оцените надежность автоматизации?

    coveragealerting
  • 94

    Hyperproof содержит 240 контролей, но 63 ссылки evidence ведут на редактируемые документы без сохраненной версии. Как вы это исправите?

  • 95

    AuditBoard отправляет один и тот же ежеквартальный запрос evidence 54 владельцам, создавая дубли, а 31% ответов опаздывают. Как вы переработаете workflow?

  • 96

    ServiceNow GRC создает Jira-тикеты исправлений, но 18 из 76 закрытых в Jira тикетов остаются открытыми в реестре рисков. Как вы исправите интеграцию?

    risk-managementrisk-registerrisk
  • 97

    Дашборд CISO показывает здоровье контролей 94%, но исключает 22 просроченные задачи evidence и 6 принятых исключений. Как вы его перестроите?

    error-handling
  • 98

    Владельцы evidence выполняют SLA 5 дней только в 58% случаев по 210 ежемесячным запросам. Как вы улучшите результат?

    performance
  • 99

    Вы менторите 2 аналитиков, которые непоследовательно проверяют SOC-отчеты и findings вендоров. Какой 90-дневный план вы примените?

    procurementmentoringsoc-operations
  • 100

    У вас есть 48 часов, чтобы подготовить CISO к брифингу аудит-комитета по исключению SOC 2, 9 просроченным высоким рискам и задержанному исправлению PCI. Что вы предоставите?

    compliancesoc-operationssoc-2