Skip to content

Вопросы на собеседовании: GRC-аналитик

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior.

Смотреть пример резюме: GRC-аналитик

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

gdprgovernancecompliance

Я создам единый канонический слой контролей, а 8 фреймворков оформлю как версионируемые представления требований, а не отдельные наборы контролей.

  • Нормализую 1 240 требований примерно в 320 контролей, ориентированных на результат, сохранив каждую исходную ссылку в таблице маппинга.
  • Для каждого контроля зафиксирую стабильный ID, цель, владельца, процедуру тестирования, спецификацию evidence, частоту, правило применимости и статус жизненного цикла.
  • За 6 недель проверю схему на 40 часто переиспользуемых контролях, затем перенесу остальные домены 3 ежемесячными волнами.
  • До удаления любой legacy-записи потребую утверждение маппинга владельцем контроля и Internal Audit.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат превратить пересечения фреймворков в управляемую модель данных и выполнимый план миграции.

schema

Я сделаю тестируемость и ответственность обязательными полями, а исправления расставлю по риску для assurance, а не по алфавиту.

  • Зафиксирую обязательные поля: цель контроля, риск, владелец, исполнитель, частота, популяция, шаги теста, evidence, маппинги, исключения и даты действия.
  • Заблокирую публикацию записи с пустым обязательным полем и направлю её назначенному data steward в течение 2 рабочих дней.
  • Сначала исправлю 75 контролей активных аудитов, затем high-risk контролы, после этого остальную библиотеку 3 двухнедельными пакетами.
  • Завершу 90-дневную работу только при 100-процентном покрытии владельцами и прохождении проверки тестируемости минимум 95 процентами контролей.

Зачем это спрашивают: Сильный ответ связывает качество схемы с риск-ориентированной очерёдностью исправлений и измеримыми критериями завершения.

governancepci-dsscontrol-library

Я буду версионировать ссылки фреймворков отдельно от канонических контролей и сохраню неизменяемый снимок для каждого аудита.

  • Для каждой связи сохраню фреймворк, редакцию, ID требования, силу маппинга, обоснование, ревьюера и даты начала и окончания действия.
  • Создам новую версию маппинга для всех 186 изменений, а 3 снимка fieldwork оставлю read-only и воспроизводимыми.
  • Через impact analysis отделю изменения только в ссылках от контролей, где надо менять формулировку, evidence или тест.
  • Выпущу изменения через change board библиотеки после одобрения 2 ревьюерами и дам затронутым владельцам 30 дней на внедрение.

Зачем это спрашивают: Интервьюер оценивает управление версиями маппинга, воспроизводимость аудита и дисциплину управления изменениями.

ownershipoop

Я сохраню каждый общий контроль один раз на корпоративном родительском уровне, а локальные дополнения разрешу только для применимости, исполнителя, источника evidence или более строгого выполнения.

  • Свяжу все 14 единиц с 6 родительскими контролями через записи наследования с явными датами действия.
  • Запрещу локально менять цель и замысел теста родительского контроля, но разрешу указывать местного исполнителя или дополнительное evidence.
  • Если единица не может унаследовать контроль как задумано, потребую запись об отклонении с причиной, утверждающим, сроком и остаточным риском.
  • Удалю 84 копии после сравнения за 2 цикла, подтверждающего трассируемость evidence и результата теста каждой единицы.

Зачем это спрашивают: Интервьюер ждёт конкретную модель наследования, которая сокращает дублирование и не скрывает локальную ответственность.

compliancesoc-operationssoc-2

Я назначу одного подотчётного владельца на каждый контроль и отделю эту роль от исполнителей, поставщиков evidence и принимающих риск.

  • Создам журнал решений RACI на 32 строки с целью контроля, владельцем процесса, владельцем бюджета и предлагаемым подотчётным лицом.
  • Контролы с ясным владельцем процесса решу за 5 рабочих дней, остальные споры вынесу на 60-минутный исполнительный форум.
  • В канонической записи закреплю одного владельца, назначенных исполнителей, поставщиков evidence и заместителя для эскалации.
  • Успех измерю 100-процентным назначением владельцев, отсутствием решений старше 10 рабочих дней и восстановлением потерянных 4 недель графика.

Зачем это спрашивают: Сильный ответ отделяет подотчётность от исполнения и предлагает ограниченный по времени механизм разрешения споров.

control-maturitymonitoring

Я буду считать контроль зрелым только при выполнении явных порогов по дизайну, работе, evidence и состоянию замечаний.

  • Контроль считается зрелым, если владелец актуален, дизайн прошёл проверку, 2 последовательных операционных теста успешны и нет просроченного high issue.
  • Ключевые контролы получат двойной вес, при этом я покажу и взвешенную зрелость, и сырой процент, чтобы малозначимые контролы не раздували результат.
  • Исключение неприменимых контролей потребует документированной причины и независимого одобрения, а долю исключений покажу отдельно.
  • Опубликую формулу, знаменатель, дату данных и тренд за 12 месяцев, затем ежеквартально буду проверять выборку из 25 зрелых контролей.

Зачем это спрашивают: Интервьюер проверяет, может ли кандидат определить защищённую метрику с мерами против манипуляций.

Я сначала замаплю новые обязательства на существующие результаты и создам контролы только для реальных пробелов возможностей.

  • Разложу фреймворк на атомарные обязательства и выполню двойной маппинг 20-процентной выборки для калибровки критериев.
  • Каждое обязательство классифицирую как полное, частичное или отсутствующее покрытие с обоснованием и вторым ревью частичных маппингов.
  • Ограничу новые контролы числом 28, всё сверх порога вынесу на change board, а вместо дублей предпочту scoped-варианты теста.
  • Передам crosswalk, реестр пробелов, назначения владельцев и утверждённую версию 4 трёхнедельными инкрементами.

Зачем это спрашивают: Интервьюер оценивает дисциплинированное подключение фреймворка при измеримом ограничении на дублирование.

dedupqueries

Я объединю записи по общей цели контроля, сохранив специфичные для фреймворков утверждения и аудиторскую трассируемость в маппингах.

  • Сгруппирую 96 записей по цели, популяции, частоте и методу теста, а не только по совпадению названий.
  • Попрошу 4 аудиторские команды утвердить каноническую формулировку и отдельные утверждения фреймворков, которые должны оставаться видимыми.
  • Объединю записи только после переноса истории evidence, открытых issues, владельцев и исходных ссылок на сохраняемый ID.
  • Поставлю цель удалить минимум 60 записей за квартал и отчитаюсь по коэффициенту переиспользования, сокращению evidence-запросов и нулю сломанных аудиторских связей.

Зачем это спрашивают: Сильный ответ показывает, что дедупликация является контролируемой миграцией записей, а не простой правкой текста.

compensating-controlserror-handling

Я оформлю каждое исключение как ограниченный по времени дочерний артефакт, связанный с одним контролем, одной областью и одним подотчётным принимающим риск.

  • Потребую бизнес-обоснование, затронутые активы или процессы, остаточный риск, компенсирующий контроль, утверждающего, дату начала и срок действия.
  • Не буду менять статус канонического контроля, чтобы исключение не создавало видимость выполнения основного требования.
  • Запущу ревью за 60, 30 и 7 дней до срока, а 18 исключений аудиторского окна немедленно эскалирую владельцам.
  • Ежемесячно покажу возраст исключений, число продлений, экспозицию по фреймворкам и результаты тестов компенсирующих контролей.

Зачем это спрашивают: Интервьюер проверяет, остаются ли исключения видимыми, ограниченными и отделёнными от эффективности канонического контроля.

change-controlartifacts

Я буду управлять библиотекой как продуктом с уровнями сервиса, релизным циклом и аудируемым бэклогом решений.

  • Каждый запрос поступит через Control Change Request с impact, маппингами, владельцем, срочностью и предлагаемой датой действия.
  • Data steward проведёт триаж за 3 рабочих дня, а еженедельный change board рассмотрит существенные изменения текста, владельца или теста.
  • Раз в месяц выпущу релиз библиотеки с release notes, списком затронутых контролей, инструкциями миграции и 30-дневным окном внедрения.
  • Буду измерять возраст бэклога, срок утверждения, долю экстренных изменений, дефекты маппинга и завершение внедрения всеми 8 владельцами.

Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат вести библиотеку контролей через предсказуемое управление, а не случайные правки.

compliancerisk-managementsoc-operations

Я назначу одну систему учёта контролей, а остальные платформы оставлю специализированными слоями исполнения, связанными стабильными ID.

  • ServiceNow GRC станет каноническим master для контролей и рисков, AuditBoard будет вести аудиторские задания, а Drata собирать автоматизированное evidence SOC 2.
  • ID контроля, владельца, scope и статус синхронизирую наружу, а результаты тестов, findings и ссылки на evidence верну в master.
  • Запрещу двустороннее редактирование канонических полей и настрою ночную сверку 3 платформ с очередью исключений.
  • Утвержу дизайн, только если он уберёт 2 дублирующих master, сократит расходы минимум на 180 000 долларов в год и сохранит 7-летнюю историю аудита.

Зачем это спрашивают: Сильный ответ задаёт чёткие границы систем и количественно определяет экономический результат и сохранение записей.

evidence-apidesign

Я размещу коннекторы источников за единым контрактом evidence и сделаю каждый запуск сбора наблюдаемым и повторяемым.

  • Определю envelope evidence с источником, ID контроля, версией запроса или отчёта, окном популяции, временем сбора, checksum и сервисной учётной записью.
  • Использую read-only service accounts, инкрементальные загрузки где возможно и устойчивую очередь, которая повторяет временные сбои без дублирования evidence.
  • Сохраню сырые payload неизменяемыми, буду преобразовывать их только в связанные записи evidence и хранить логи коннекторов 18 месяцев.
  • Установлю SLO свежести 24 часа, предупреждение на 20 часах и минимум 98 процентов успешных ежедневных сборов по всем 12 типам.

Зачем это спрашивают: Интервьюер проверяет, рассматривает ли кандидат автоматизацию evidence как управляемое перемещение данных, а не набор непрозрачных коннекторов.

evidence-lineagelineage

Я сделаю lineage полноценной цепочкой от извлечения из источника через преобразование, утверждение и контроль до использования в аудите.

  • Каждому объекту evidence присвою неизменяемый ID и сохраню систему-источник, запись или запрос, версию сборщика, timestamp, checksum и отчётный период.
  • Каждое преобразование запишу как новую версию со ссылкой на родителя, не перезаписывая исходный payload.
  • С финальным объектом свяжу личность ревьюера, время утверждения, применимую версию контроля, тестовую процедуру и аудиторский запрос.
  • За 15 рабочих дней восстановлю 65 записей и введу ежеквартальный replay-тест выборки из 20 объектов.

Зачем это спрашивают: Сильный ответ даёт достаточно lineage для воспроизведения evidence и подтверждения версии, использованной в аудиторском выводе.

compliancesoc-operationssoc-2

Я заменю процент загруженных файлов показателем полноты с поправкой на качество на уровне каждого запроса.

  • Запрос будет полным, только если evidence существует, покрывает нужную популяцию и период, свежее, имеет lineage и принято ревьюером.
  • Все 420 непригодных записей верну в статус incomplete и разделю на отсутствующие, устаревшие, неверного периода и отклонённые.
  • Ключевым контролям и PBC-пунктам аудитора дам больший вес, показав одновременно взвешенную и невзвешенную готовность.
  • Опубликую ежедневный burn-down с владельцем, сроком и блокером, а допуск к fieldwork задам как 98 процентов принятого evidence и ноль пропущенных ключевых контролей.

Зачем это спрашивают: Интервьюер оценивает, отражает ли полнота пригодное аудиторское evidence, а не объём вложений.

segregation-of-dutiestesting

Я разделю создание, исполнение, тестирование, утверждение и закрытие issues на роли, которые не могут одобрять собственную работу.

  • Создам отдельные роли Control Author, Control Owner, Tester, Evidence Reviewer, Issue Owner и Issue Approver с deny-матрицей.
  • Уберу конфликтующий доступ у 26 пользователей, разрешая временные исключения только по тикету с одобрением ответственного руководителя или назначенного владельца риска согласно политике управления доступом и сроком не более 7 дней.
  • Дам Internal Audit read-only доступ к конфигурациям и логам и права на выполнение тестов без возможности менять доступ или одобрять исключения, а перед сменой статуса добавлю проверку личностей участников.
  • Завершу квартальной сертификацией доступа и целевым нулём токсичных комбинаций в 45-дневном отчёте о пересмотре.

Зачем это спрашивают: Сильный ответ переводит segregation of duties в исполнимые роли платформы, проверки workflow и периодическую сертификацию.

designclosures

Я разделю evidence-задачи по критичности для аудита и буду запускать SLA только после полноты запроса и назначения исполнителя.

  • Установлю 3 рабочих дня для PBC-пунктов ключевых контролей, 5 для стандартного audit evidence и 10 для advisory-запросов.
  • До запуска часов шаблон запроса должен содержать контроль, период, популяцию, формат, утверждающего и критерии приёмки.
  • На 60 и 85 процентах SLA эскалирую владельцу и менеджеру, а при нарушении аудиторскому спонсору.
  • Еженедельно разберу aging, приёмку с первого раза, переназначения и нарушения с целью снизить их число ниже 55 за 2 квартала.

Зачем это спрашивают: Интервьюер проверяет, справедливы ли SLA workflow, исполнимы ли они и связаны ли с приоритетом и качеством аудита.

audit-risk-modeldesign

Я построю объяснимый балл на уровне контроля из опережающих индикаторов, которые владельцы могут исправить до fieldwork.

  • Evidence freshness и полнота дадут 30 процентов, недавние провалы тестов 25, просроченные issues 20, скорость владельца 15 и прошлые findings 10.
  • Пороги откалибрую на 38 findings, но сохраню rules-based модель, пока не накопится минимум 100 размеченных исходов.
  • Опубликую диапазоны high, medium и low с причинами и назначу планы исправления для 40 контролей с максимальным риском.
  • Ежеквартально проведу back-test по precision, пропущенным findings и перекосу между фреймворками, а каждое изменение весов утвердит Internal Audit.

Зачем это спрашивают: Сильный ответ предпочитает объяснимую и управляемую модель раннего предупреждения неоправданно сложному прогнозированию.

estimationmigrations

Я перенесу управляемые записи отрепетированными волнами и подтвержу ссылочную целостность перед каждым переключением.

  • Определю source-to-target маппинг для контролей, связей, владельцев, тестов, метаданных evidence, issues, утверждений и неизменяемых ID.
  • Сначала очищу дубли и осиротевшие записи, затем проведу 2 полные тестовые миграции в маскированной среде.
  • После каждой репетиции сверю число записей, checksums, связи и выборку из 100 audit trails.
  • Заморожу изменения источника на 48 часов, загружу финальную дельту, получу sign-off Internal Audit и сохраню read-only доступ на 12 месяцев.

Зачем это спрашивают: Интервьюер оценивает контролируемую миграцию GRC-данных, сверку и сохранение аудиторской истории.

retentiondesignlegal-hold

Я буду управлять сроками через классификационный график evidence, а не единый период удаления для всей платформы.

  • Классифицирую по фреймворку, типу записи, юрисдикции, аудиторскому периоду, контракту и минимальному сроку, выбирая при пересечении самый длинный применимый срок.
  • Где разрешено, сохраню метаданные и lineage после удаления payload, записав время удаления, версию политики и исполнителя.
  • Legal сможет поставить hold на объект или дело, приостанавливая удаление без изменения исходного правила retention.
  • Запущу ежемесячное disposition, квартальную сверку holds и ежегодную проверку выборки из 200 объектов.

Зачем это спрашивают: Сильный ответ балансирует разные обязанности по хранению с защищаемым удалением и legal-hold контролями.

react

Я классифицирую расхождения, остановлю небезопасные перезаписи и выполню сверку из авторитетной системы для каждого поля.

  • Разделю 760 случаев на отсутствующие записи, устаревшие значения, сломанные связи, дубли ID и расхождения по времени.
  • Опубликую матрицу владения полями, показывающую master-платформу для контроля, владельца, результата теста, finding и статуса аудита.
  • Помещу конфликтующие обновления в карантин, идемпотентно переиграю их с последней корректной точки и потребую одобрения steward для неоднозначных записей.
  • Завершу 30-дневный план при расхождениях ниже 0,1 процента, нуле осиротевших ключевых контролях и 7 последовательных чистых ночных запусках.

Зачем это спрашивают: Интервьюер проверяет сверку данных, дисциплину системы учёта и измеримые критерии восстановления.

Закрытые вопросы

  • 21

    Глобальной компании с выручкой 4 миллиарда долларов и 11 бизнес-единицами нужно за 6 месяцев построить программу технологических рисков; какую operating model и какие артефакты вы создадите сначала?

    risk-managementartifacts
  • 22

    Совет директоров утвердил максимальный годовой аппетит к технологическим потерям 25 миллионов долларов, но бизнес-единицы подают риски по 5 разным шкалам; как перевести appetite в tolerances?

  • 23

    CFO запрашивает трёхлетний scenario analysis облачной концентрации, затрагивающей 40 процентов выручки и 18 критичных сервисов; как её оценить?

    cloud-security
  • 24

    Одиннадцать единиц отчитываются о 640 рисках, включая 170 дублей и коррелированные экспозиции на 3 общие платформы; как агрегировать их для корпоративной отчётности?

    aggregation
  • 25

    В dashboard 74 KRI, 38 процентов никогда не срабатывают, а руководители читают только 6; как за квартал переработать набор KRI?

  • 26

    В организации 93 принятых технологических риска, у 41 нет срока действия, а 16 превышают утверждённый tolerance; какое управление вы внедрите за 60 дней?

    governance
  • 27

    Регулятор запрашивает top 15 технологических рисков, оценки потерь, статус контролей и evidence исправлений в течение 10 рабочих дней; как подготовить защищаемую подачу?

    estimation
  • 28

    У аудит-комитета есть 20 минут в квартал, а сейчас он получает 48-страничный пакет технологических рисков; как переработать артефакт на следующие 6 заседаний?

    risk-managementartifacts
  • 29

    У программы трансформации стоимостью 12 миллионов долларов есть 27 высоких технологических рисков и только 1,5 миллиона бюджета на remediation; как расставить финансирование на 2 цикла планирования?

    prioritization
  • 30

    Изменение таксономии риска переклассифицирует 310 из 900 записей за 2 месяца до годовой отчётности; как управлять изменением и сохранить сопоставимость тренда?

    risk-managementrisk-taxonomy
  • 31

    Компании нужно за 90 дней распределить по уровням 2 400 активных вендоров, но доступно только 18 аналитиков; какую модель TPRM вы внедрите?

    procurementthird-party-risk
  • 32

    Среди 1 800 вендоров 62 критичных сервиса зависят от 4 облачных и платёжных провайдеров; как измерять и управлять concentration risk?

    cloud-securityrisk-managementprocurement
  • 33

    Tier 1 вендор использует 35 субподрядчиков, но указывает только 9 в приложении к контракту; какой fourth-party процесс вы потребуете до продления на 3 года?

    procurementconcurrency
  • 34

    Procurement планирует 600 продлений за 2 квартала, а в 140 контрактах нет права аудита, 24-часового incident notice или условий возврата данных; как исправить контрактные контролы?

    procurementincidents
  • 35

    Платформа continuous monitoring создаёт 9 000 vendor alerts в месяц для 1 200 вендоров, но только 3 процента приводят к действию; как переработать триаж?

    monitoringalertingvendor-monitoring
  • 36

    Vendor-risk council ежемесячно рассматривает 55 открытых issues Tier 1, но закрывает только 4; какой charter и процесс решений вы введёте?

    procurementconcurrencyrisk-management
  • 37

    Бизнес хочет подключить критичного payroll-вендора за 21 день, хотя стандартное ревью Tier 1 занимает 45 дней и нашло 6 существенных пробелов; как обработать исключение?

    procurementonboardingerror-handling
  • 38

    Цель поглощения зависит от 780 вендоров, не имеет тиринга, а сделка должна закрыться за 30 дней; какую TPRM-проверку вы проведёте с бюджетом 200 000 долларов?

    procurementthird-party-risk
  • 39

    После поглощения 320 новых вендоров нужно за 120 дней включить в TPRM-программу на 2 100 вендоров без нового headcount; как вы их интегрируете?

    procurementthird-party-risk
  • 40

    В портфеле из 3 000 вендоров 310 просроченных ревью и у 85 неизвестны бизнес-владельцы; какой план восстановления вы выполните за 2 квартала?

    procurementrecovery
  • 41

    Нужно провести SOC 2 Type II, surveillance ISO 27001 и assessment PCI DSS 4.0.1 в одном 8-месячном окне по 430 контролям; какую audit roadmap вы построите?

    governancecompliancesoc-operations
  • 42

    Авторизация FedRAMP Moderate должна получить решение Authorizing Official за 14 месяцев при бюджете 2,4 миллиона долларов и 323 baseline-контролях; какую roadmap по артефактам вы предложите?

    authidentity-accessfedramp
  • 43

    Аудиторская фирма предлагает SOW на 780 000 долларов для 4 аудитов, 6 200 часов тестирования и пересекающихся выборок; как согласовать scope и бюджет без ослабления assurance?

    testing
  • 44

    Internal Audit протестировал 180 контролей за 4 месяца до внешних аудитов SOC 2 и ISO 27001; как спроектировать reliance на эту работу?

    governancecompliancesoc-operations
  • 45

    QSA PCI DSS 4.0.1 и аудитор ISO 27001 не согласны с достаточностью evidence для 22 общих контролей за 5 недель до fieldwork; как вы решите вопрос?

    governancepci-dssconflict
  • 46

    Регулятор требует квартальную отчётность по 12 remediation commitments в течение 18 месяцев; какой reporting control вы установите?

  • 47

    В assessment NIST 800-53 Moderate открыто 74 пункта POA&M, 19 старше 180 дней, а запуск системы через 12 недель; как управлять readiness?

    poamsystem-designhealth-checks
  • 48

    3PAO запрашивает implementation statements для 323 baseline-контролей, но 96 повторяют расплывчатый текст политики, а в 48 нет ответственности или частоты; как за 8 недель повысить качество SSP?

    policy-management
  • 49

    Команда из 26 владельцев контролей должна за 24 месяца поддержать SOC 2, ISO 27001, PCI DSS и FedRAMP, но в проекте календаря полевые проверки пересекаются на 14 недель и требуют 1 900 часов владельцев за один квартал; как вы выстроите очередность работ?

    governancecompliancesoc-operations
  • 50

    Две аудиторские фирмы покрывают одинаковые 260 контролей, но одна разрешает reliance на Internal Audit, а другая отказывается; как определить стратегию фирм на 3 года до продления контрактов на 2,1 миллиона долларов?

  • 51

    За 3 недели до аудита SOC 2 Type II HR подтверждает, что генеральная совокупность сотрудников для 12 квартальных проверок доступа не включала 186 из 2 940 работников; вы защищаете тесты, проводите повторную проверку или раскрываете исключение?

    compliancesoc-operationssoc-2
  • 52

    Контроль управления изменениями отклонялся в 7 из последних 8 месячных выборок, но Engineering считает каждый пропуск несущественным, потому что только 9 из 320 изменений не имели одобрения; какое решение вы примете?

  • 53

    Аудитор ISO 27001 выбирает 25 принятых сотрудников из полного перечня 410 человек, но 6 записей относятся к подрядчикам вне сертифицированного HR-процесса; вы принимаете выборку с оговоркой, заменяете записи или оспариваете запрос?

    governanceconcurrency
  • 54

    Sales пообещал, что новый EU analytics-продукт будет покрыт текущим сертификатом ISO 27001, но scope statement называет только 4 US-сервиса, а запуск через 45 дней; вы расширяете scope, задерживаете заявление или принимаете конфликт?

    cryptographygovernancepromises
  • 55

    За 2 дня до передачи аудитору вы узнаете, что 38 из 214 скриншотов были воссозданы после окончания квартала, а исходные даты съемки отсутствуют; вы передаете, отзываетесь или восстанавливаете комплект evidence?

  • 56

    Внешний аудитор утверждает, что квартальная проверка привилегированного доступа провалена из-за одобрения через 11 дней после конца квартала, хотя policy допускает 15 дней и проверены 24 из 24 аккаунтов; вы принимаете finding или спорите?

    policy-management
  • 57

    За 6 дней до окончания SOC 2 fieldwork портал audit firm на 11 часов открыл другому клиенту 240 evidence files, включая payroll и customer data; вы продолжаете аудит, приостанавливаете его или меняете firm?

    compliancesoc-operationssoc-2
  • 58

    Management отказывается подписывать representation letter, потому что 3 из 67 владельцев контролей не подтверждают полноту, а до даты SOC 2 отчета 9 дней; вы эскалируете, сужаете scope или продолжаете?

    compliancesoc-operationssoc-2
  • 59

    За 4 дня до выпуска отчета SOC 2 аудиторская фирма сообщает, что менеджер, одобривший 38 из 110 рабочих документов, во время проверки вел переговоры о найме в вашу компанию и 6 недель назад стал директором GRC; вы выпускаете отчет, требуете повторной проверки или меняете фирму?

    compliancesoc-operationssoc-2
  • 60

    Аудитор предлагает major nonconformity, найдя 4 просроченных corrective actions среди 92 действий ISO 27001, а вы считаете, что только 1 затрагивает системный процесс; вы принимаете grade или добиваетесь переклассификации?

    governancesystem-designconcurrency
  • 61

    Утвержденный risk appetite допускает не более $2 млн residual loss для одного сценария, но VP продукта хочет принять exposure $8,5 млн на 6 месяцев ради защиты $14 млн выручки; какое решение вы примете?

    risk-managementrisk-appetite
  • 62

    11 high risks просрочены в среднем на 143 дня, 4 превышают board appetite, а владельцы 3 раза переносили target dates; вы снова продлеваете, требуете treatment или эскалируете?

    escalation
  • 63

    Board risk dashboard оставался зеленым 4 квартала, но Internal Audit обнаружил 17 неудачных тестов по 6 ключевым контролям, а expected loss вырос с $3,2 млн до $7,9 млн; вы меняете рейтинг board сейчас?

    risk-managementtesting
  • 64

    5 отдельных moderate failures затрагивают один процесс customer data, а общий сценарий может раскрыть 4,8 млн записей; вы сохраняете 5 moderate issues или объединяете их в high risk?

    aggregationconcurrencyrisk-management
  • 65

    Ваша risk model относит 62% из 340 technology risks к high, но только 8% привели к потерям или существенным отказам контролей за 24 месяца; вы калибруете thresholds или сохраняете сопоставимость?

    risk-management
  • 66

    Обязательство регулятору требует успешной работы 95% критичных контролей к 30 сентября, но июльский результат составляет 81% по 74 контролям, а у 9 remediation нет бюджета; вы меняете обязательство или эскалируете delivery?

    escalation
  • 67

    Business unit просит четвертое 90-дневное исключение по encryption at rest для 1,6 млн customer records, а migration завершена на 70%; вы продлеваете, сокращаете срок или отказываете?

    encryptioncryptographyrest
  • 68

    Ответственный владелец residual risk на $5,4 млн отказывается подписывать, потому что Security спроектировал контроль и считает владельцем CISO; до запуска 12 дней, кто принимает решение?

    risk-managementdesign
  • 69

    Программа remediation сообщает о снижении residual risk на 48%, но 13 из 20 контролей никогда не тестировались, а оценка основана на confidence scores владельцев; вы принимаете снижение в квартальный отчет?

    estimationrisk-management
  • 70

    3 business units принимают vendor outage risk по $1,8 млн в пределах своих полномочий $2 млн, но все зависят от одного cloud region, а общий exposure равен $9,7 млн; сохраняются ли acceptances?

    cloud-securityrisk-managementprocurement
  • 71

    Критичный payroll vendor сообщает о breach для 22 000 сотрудников, не подтверждает удаление скопированных tax data, а payroll запускается через 4 дня; вы приостанавливаете сервис, продолжаете или запускаете exit plan?

    procurement
  • 72

    7 tier-1 vendors, обеспечивающих 68% customer transactions, зависят от одного identity provider, последний outage которого длился 11 часов; вы принимаете концентрацию или требуете диверсификацию?

    procurementtransactions
  • 73

    Data processor с 9 млн записей не имеет нового SOC 2 report, а период покрытия предыдущего отчета закончился 5 месяцев назад; до renewal через 18 дней он предлагает только двухстраничное security letter, вы продлеваете контракт?

    compliancesoc-operationssoc-2
  • 74

    Контракт SaaS на $4,2 млн в год продлевается через 21 день, но 6 из 14 high-risk findings остаются открытыми, а vendor просит 3-летний срок за скидку 12%; что вы согласуете?

    procurementcloudrisk-management
  • 75

    Tier-1 claims vendor раскрывает, что 3 fourth parties обрабатывают 74% ваших customer records, но только 1 указан в контракте и ни один не предоставил assurance; вы останавливаете onboarding или принимаете attestation vendor?

    procurementonboardingconcurrency
  • 76

    У компании, которую планируют приобрести за $180 млн, есть 14 нерешенных замечаний высокого риска и нет сертификата ISO, а срок эксклюзивных переговоров истекает через 10 рабочих дней; вы рекомендуете продолжить сделку, изменить цену или отложить закрытие?

    cryptography
  • 77

    SecurityScorecard оценивает ключевого vendor в 62 из 100, а его чистый SOC 2 Type II покрывает 118 контролей и содержит 0 exceptions; вы эскалируете, отменяете score или принимаете оба результата?

    compliancesoc-operationssoc-2
  • 78

    Vendor предлагает перенести 3,6 млн EU records из Frankfurt к US subprocessor за 30 дней, снизив fees на 18%; вы одобряете изменение?

    procurement
  • 79

    Payment vendor не выполнил 2-часовой recovery objective в 3 из 4 тестов со средним временем 5,5 часа, но business owners против замены, потому что он обрабатывает $26 млн ежемесячно; вы принимаете failure?

    procurementconcurrencytesting
  • 80

    Критичный CRM vendor объявляет завершение сервиса через 9 месяцев, хранит 12 терабайт customer data, а ваш последний export test восстановил только 83%; вы продлеваете support или запускаете exit сейчас?

    procurement
  • 81

    API token Drata истек 47 дней назад, поэтому 29 контролей остаются зелеными на cached evidence AWS и Okta; вы сохраняете dashboard, отмечаете controls failed или откатываете automation?

    tokensapicaching
  • 82

    Новая редакция NIST 800-53 изменила 63 mappings, но Hyperproof уже 4 месяца связывает старые controls с FedRAMP и ISO 27001; вы замораживаете reporting или исправляете mappings на месте?

    governance
  • 83

    После релиза GRC platform 46 владельцев контролей получили право менять утвержденные test criteria, а 19 из них изменили условия прохождения после неудачных тестов, из-за чего критерии на 73 исторических workpapers тоже изменились; до fieldwork 3 недели, как вы восстановите систему?

    testing
  • 84

    GRC team сообщает о 98% on-time remediation, но analysts закрыли 44 из 510 actions как 'risk accepted' за день до SLA, а у 31 нет уполномоченной подписи; вы публикуете metric?

    risk-managementmonitoring
  • 85

    В ServiceNow GRC накопилось 1 280 pending attestations, 420 старше 60 дней, а 3 analysts закрывают только 45 в неделю; вы нанимаете людей, отменяете records или меняете workflow?

  • 86

    Автоматизированный процесс проверки доступа сам закрыл 312 из 480 решений после ошибочного импорта иерархии руководителей, причем 27 решений касались привилегированного доступа; вы полностью откатываете автоматизацию или устраняете дефект без полного отката?

    identity-accessrollback
  • 87

    За 12 дней до полевой проверки повторный запуск коннектора доказательств в GRC-платформе перезаписал 1 260 утвержденных записей по 84 контролям текущими снимками и удалил исходную привязку к дате; вы восстанавливаете, собираете заново или оставляете перезаписанные доказательства?

    lineagesnapshot
  • 88

    При migration из Archer в AuditBoard перенесены 9 600 из 10 000 records, но отсутствуют 240 evidence links и 160 issue histories, а аудит через 28 дней; вы переходите или возвращаетесь?

    migrations
  • 89

    Control library содержит 73 контроля, принадлежащих 11 сотрудникам, ушедшим более 90 дней назад, включая 8 key controls ближайшего аудита; вы переназначаете централизованно или приостанавливаете controls?

  • 90

    Панель для совета директоров показывает 91% зрелых контролей, 186 из 204 в прежних границах, а AuditBoard показывает 78%, те же 186 зрелых контролей из всех 240 после добавления 36 новых; какую цифру вы сообщите через 3 дня?

  • 91

    Audit SOW на $465 000 разрешает использовать отчет только management, запрещает регуляторам доступ к workpapers и допускает уничтожение evidence через 12 месяцев, хотя customer contracts требуют передачи отчета и 7-летнего хранения assurance records; вы подпишете его до потери audit slot через 4 дня?

    retention
  • 92

    Предлагаемый audit SOW позволяет firm увеличивать samples до 100% без согласования и выставлять весь rework почасово, а в вашем бюджете только 8% contingency; вы подписываете?

  • 93

    У компании есть 14 месяцев и $3,6 млн на compliance, но Sales хочет одновременно завершить FedRAMP Moderate, PCI DSS 4.0.1, ISO 27001 и SOC 2; какой roadmap вы одобрите?

    governancecompliancesoc-operations
  • 94

    Во внутреннем PCI DSS gap plan есть 31 remediation item со сроком до assessment 31 марта, а ISO 27001 surveillance audit за 6 недель до этого требует тех же 9 engineers на 420 часов; какую работу вы отложите?

    estimationgovernance
  • 95

    Customer просит положиться на ваш SOC 2 report для 85 controls, но 17 вынесены в carve-out cloud provider, а ISO audit тестирует только 9 из них; вы заявляете полное coverage или заказываете дополнительную работу?

    compliancecloud-securitysoc-operations
  • 96

    Регулятор дает 15 рабочих дней на объяснение, почему 23 из 140 обязательных access reviews опоздали, и спрашивает, является ли проблема системной; вы доказываете immateriality или признаете program failure?

    system-design
  • 97

    Audit committee встречается через 48 часов после 6 failures ключевых controls, поднявших audit pre-fail risk с 18% до 46%, а management ожидает 4 fixes за 30 дней; какое решение вы просите у committee?

    risk-management
  • 98

    Senior analyst подготовил 5 audit packages с 22% QA rejection rate, в основном из-за слабого population evidence, а fieldwork начнется через 8 недель; как вы менторите его и защищаете delivery?

    mentoring
  • 99

    Legal, Engineering, Procurement и GRC оставили 37 vendor findings без владельца на 75 дней, потому что каждая команда считает, что другая функция контролирует contract или fix; какое решение по ownership вы примете?

    procurementownership
  • 100

    За 5 дней до рассмотрения комитетом по аудиту годового заключения внутреннего аудита генеральный юрисконсульт поручает 4 владельцам контролей не передавать 31 сообщение Slack, ссылаясь на конфиденциальность общения с юристами, а руководитель внутреннего аудита считает это ограничением объема проверки со стороны руководства; кто принимает решение и позволяете ли вы выпустить заключение?