Вопросы на собеседовании: GRC-аналитик
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior.
Смотреть пример резюме: GRC-аналитик →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Я создам единый канонический слой контролей, а 8 фреймворков оформлю как версионируемые представления требований, а не отдельные наборы контролей.
- Нормализую 1 240 требований примерно в 320 контролей, ориентированных на результат, сохранив каждую исходную ссылку в таблице маппинга.
- Для каждого контроля зафиксирую стабильный ID, цель, владельца, процедуру тестирования, спецификацию evidence, частоту, правило применимости и статус жизненного цикла.
- За 6 недель проверю схему на 40 часто переиспользуемых контролях, затем перенесу остальные домены 3 ежемесячными волнами.
- До удаления любой legacy-записи потребую утверждение маппинга владельцем контроля и Internal Audit.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат превратить пересечения фреймворков в управляемую модель данных и выполнимый план миграции.
Я сделаю тестируемость и ответственность обязательными полями, а исправления расставлю по риску для assurance, а не по алфавиту.
- Зафиксирую обязательные поля: цель контроля, риск, владелец, исполнитель, частота, популяция, шаги теста, evidence, маппинги, исключения и даты действия.
- Заблокирую публикацию записи с пустым обязательным полем и направлю её назначенному data steward в течение 2 рабочих дней.
- Сначала исправлю 75 контролей активных аудитов, затем high-risk контролы, после этого остальную библиотеку 3 двухнедельными пакетами.
- Завершу 90-дневную работу только при 100-процентном покрытии владельцами и прохождении проверки тестируемости минимум 95 процентами контролей.
Зачем это спрашивают: Сильный ответ связывает качество схемы с риск-ориентированной очерёдностью исправлений и измеримыми критериями завершения.
Я буду версионировать ссылки фреймворков отдельно от канонических контролей и сохраню неизменяемый снимок для каждого аудита.
- Для каждой связи сохраню фреймворк, редакцию, ID требования, силу маппинга, обоснование, ревьюера и даты начала и окончания действия.
- Создам новую версию маппинга для всех 186 изменений, а 3 снимка fieldwork оставлю read-only и воспроизводимыми.
- Через impact analysis отделю изменения только в ссылках от контролей, где надо менять формулировку, evidence или тест.
- Выпущу изменения через change board библиотеки после одобрения 2 ревьюерами и дам затронутым владельцам 30 дней на внедрение.
Зачем это спрашивают: Интервьюер оценивает управление версиями маппинга, воспроизводимость аудита и дисциплину управления изменениями.
Я сохраню каждый общий контроль один раз на корпоративном родительском уровне, а локальные дополнения разрешу только для применимости, исполнителя, источника evidence или более строгого выполнения.
- Свяжу все 14 единиц с 6 родительскими контролями через записи наследования с явными датами действия.
- Запрещу локально менять цель и замысел теста родительского контроля, но разрешу указывать местного исполнителя или дополнительное evidence.
- Если единица не может унаследовать контроль как задумано, потребую запись об отклонении с причиной, утверждающим, сроком и остаточным риском.
- Удалю 84 копии после сравнения за 2 цикла, подтверждающего трассируемость evidence и результата теста каждой единицы.
Зачем это спрашивают: Интервьюер ждёт конкретную модель наследования, которая сокращает дублирование и не скрывает локальную ответственность.
Я назначу одного подотчётного владельца на каждый контроль и отделю эту роль от исполнителей, поставщиков evidence и принимающих риск.
- Создам журнал решений RACI на 32 строки с целью контроля, владельцем процесса, владельцем бюджета и предлагаемым подотчётным лицом.
- Контролы с ясным владельцем процесса решу за 5 рабочих дней, остальные споры вынесу на 60-минутный исполнительный форум.
- В канонической записи закреплю одного владельца, назначенных исполнителей, поставщиков evidence и заместителя для эскалации.
- Успех измерю 100-процентным назначением владельцев, отсутствием решений старше 10 рабочих дней и восстановлением потерянных 4 недель графика.
Зачем это спрашивают: Сильный ответ отделяет подотчётность от исполнения и предлагает ограниченный по времени механизм разрешения споров.
Я буду считать контроль зрелым только при выполнении явных порогов по дизайну, работе, evidence и состоянию замечаний.
- Контроль считается зрелым, если владелец актуален, дизайн прошёл проверку, 2 последовательных операционных теста успешны и нет просроченного high issue.
- Ключевые контролы получат двойной вес, при этом я покажу и взвешенную зрелость, и сырой процент, чтобы малозначимые контролы не раздували результат.
- Исключение неприменимых контролей потребует документированной причины и независимого одобрения, а долю исключений покажу отдельно.
- Опубликую формулу, знаменатель, дату данных и тренд за 12 месяцев, затем ежеквартально буду проверять выборку из 25 зрелых контролей.
Зачем это спрашивают: Интервьюер проверяет, может ли кандидат определить защищённую метрику с мерами против манипуляций.
Я сначала замаплю новые обязательства на существующие результаты и создам контролы только для реальных пробелов возможностей.
- Разложу фреймворк на атомарные обязательства и выполню двойной маппинг 20-процентной выборки для калибровки критериев.
- Каждое обязательство классифицирую как полное, частичное или отсутствующее покрытие с обоснованием и вторым ревью частичных маппингов.
- Ограничу новые контролы числом 28, всё сверх порога вынесу на change board, а вместо дублей предпочту scoped-варианты теста.
- Передам crosswalk, реестр пробелов, назначения владельцев и утверждённую версию 4 трёхнедельными инкрементами.
Зачем это спрашивают: Интервьюер оценивает дисциплинированное подключение фреймворка при измеримом ограничении на дублирование.
Я объединю записи по общей цели контроля, сохранив специфичные для фреймворков утверждения и аудиторскую трассируемость в маппингах.
- Сгруппирую 96 записей по цели, популяции, частоте и методу теста, а не только по совпадению названий.
- Попрошу 4 аудиторские команды утвердить каноническую формулировку и отдельные утверждения фреймворков, которые должны оставаться видимыми.
- Объединю записи только после переноса истории evidence, открытых issues, владельцев и исходных ссылок на сохраняемый ID.
- Поставлю цель удалить минимум 60 записей за квартал и отчитаюсь по коэффициенту переиспользования, сокращению evidence-запросов и нулю сломанных аудиторских связей.
Зачем это спрашивают: Сильный ответ показывает, что дедупликация является контролируемой миграцией записей, а не простой правкой текста.
Я оформлю каждое исключение как ограниченный по времени дочерний артефакт, связанный с одним контролем, одной областью и одним подотчётным принимающим риск.
- Потребую бизнес-обоснование, затронутые активы или процессы, остаточный риск, компенсирующий контроль, утверждающего, дату начала и срок действия.
- Не буду менять статус канонического контроля, чтобы исключение не создавало видимость выполнения основного требования.
- Запущу ревью за 60, 30 и 7 дней до срока, а 18 исключений аудиторского окна немедленно эскалирую владельцам.
- Ежемесячно покажу возраст исключений, число продлений, экспозицию по фреймворкам и результаты тестов компенсирующих контролей.
Зачем это спрашивают: Интервьюер проверяет, остаются ли исключения видимыми, ограниченными и отделёнными от эффективности канонического контроля.
Я буду управлять библиотекой как продуктом с уровнями сервиса, релизным циклом и аудируемым бэклогом решений.
- Каждый запрос поступит через Control Change Request с impact, маппингами, владельцем, срочностью и предлагаемой датой действия.
- Data steward проведёт триаж за 3 рабочих дня, а еженедельный change board рассмотрит существенные изменения текста, владельца или теста.
- Раз в месяц выпущу релиз библиотеки с release notes, списком затронутых контролей, инструкциями миграции и 30-дневным окном внедрения.
- Буду измерять возраст бэклога, срок утверждения, долю экстренных изменений, дефекты маппинга и завершение внедрения всеми 8 владельцами.
Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат вести библиотеку контролей через предсказуемое управление, а не случайные правки.
Я назначу одну систему учёта контролей, а остальные платформы оставлю специализированными слоями исполнения, связанными стабильными ID.
- ServiceNow GRC станет каноническим master для контролей и рисков, AuditBoard будет вести аудиторские задания, а Drata собирать автоматизированное evidence SOC 2.
- ID контроля, владельца, scope и статус синхронизирую наружу, а результаты тестов, findings и ссылки на evidence верну в master.
- Запрещу двустороннее редактирование канонических полей и настрою ночную сверку 3 платформ с очередью исключений.
- Утвержу дизайн, только если он уберёт 2 дублирующих master, сократит расходы минимум на 180 000 долларов в год и сохранит 7-летнюю историю аудита.
Зачем это спрашивают: Сильный ответ задаёт чёткие границы систем и количественно определяет экономический результат и сохранение записей.
Я размещу коннекторы источников за единым контрактом evidence и сделаю каждый запуск сбора наблюдаемым и повторяемым.
- Определю envelope evidence с источником, ID контроля, версией запроса или отчёта, окном популяции, временем сбора, checksum и сервисной учётной записью.
- Использую read-only service accounts, инкрементальные загрузки где возможно и устойчивую очередь, которая повторяет временные сбои без дублирования evidence.
- Сохраню сырые payload неизменяемыми, буду преобразовывать их только в связанные записи evidence и хранить логи коннекторов 18 месяцев.
- Установлю SLO свежести 24 часа, предупреждение на 20 часах и минимум 98 процентов успешных ежедневных сборов по всем 12 типам.
Зачем это спрашивают: Интервьюер проверяет, рассматривает ли кандидат автоматизацию evidence как управляемое перемещение данных, а не набор непрозрачных коннекторов.
Я сделаю lineage полноценной цепочкой от извлечения из источника через преобразование, утверждение и контроль до использования в аудите.
- Каждому объекту evidence присвою неизменяемый ID и сохраню систему-источник, запись или запрос, версию сборщика, timestamp, checksum и отчётный период.
- Каждое преобразование запишу как новую версию со ссылкой на родителя, не перезаписывая исходный payload.
- С финальным объектом свяжу личность ревьюера, время утверждения, применимую версию контроля, тестовую процедуру и аудиторский запрос.
- За 15 рабочих дней восстановлю 65 записей и введу ежеквартальный replay-тест выборки из 20 объектов.
Зачем это спрашивают: Сильный ответ даёт достаточно lineage для воспроизведения evidence и подтверждения версии, использованной в аудиторском выводе.
Я заменю процент загруженных файлов показателем полноты с поправкой на качество на уровне каждого запроса.
- Запрос будет полным, только если evidence существует, покрывает нужную популяцию и период, свежее, имеет lineage и принято ревьюером.
- Все 420 непригодных записей верну в статус incomplete и разделю на отсутствующие, устаревшие, неверного периода и отклонённые.
- Ключевым контролям и PBC-пунктам аудитора дам больший вес, показав одновременно взвешенную и невзвешенную готовность.
- Опубликую ежедневный burn-down с владельцем, сроком и блокером, а допуск к fieldwork задам как 98 процентов принятого evidence и ноль пропущенных ключевых контролей.
Зачем это спрашивают: Интервьюер оценивает, отражает ли полнота пригодное аудиторское evidence, а не объём вложений.
Я разделю создание, исполнение, тестирование, утверждение и закрытие issues на роли, которые не могут одобрять собственную работу.
- Создам отдельные роли Control Author, Control Owner, Tester, Evidence Reviewer, Issue Owner и Issue Approver с deny-матрицей.
- Уберу конфликтующий доступ у 26 пользователей, разрешая временные исключения только по тикету с одобрением ответственного руководителя или назначенного владельца риска согласно политике управления доступом и сроком не более 7 дней.
- Дам Internal Audit read-only доступ к конфигурациям и логам и права на выполнение тестов без возможности менять доступ или одобрять исключения, а перед сменой статуса добавлю проверку личностей участников.
- Завершу квартальной сертификацией доступа и целевым нулём токсичных комбинаций в 45-дневном отчёте о пересмотре.
Зачем это спрашивают: Сильный ответ переводит segregation of duties в исполнимые роли платформы, проверки workflow и периодическую сертификацию.
Я разделю evidence-задачи по критичности для аудита и буду запускать SLA только после полноты запроса и назначения исполнителя.
- Установлю 3 рабочих дня для PBC-пунктов ключевых контролей, 5 для стандартного audit evidence и 10 для advisory-запросов.
- До запуска часов шаблон запроса должен содержать контроль, период, популяцию, формат, утверждающего и критерии приёмки.
- На 60 и 85 процентах SLA эскалирую владельцу и менеджеру, а при нарушении аудиторскому спонсору.
- Еженедельно разберу aging, приёмку с первого раза, переназначения и нарушения с целью снизить их число ниже 55 за 2 квартала.
Зачем это спрашивают: Интервьюер проверяет, справедливы ли SLA workflow, исполнимы ли они и связаны ли с приоритетом и качеством аудита.
Я построю объяснимый балл на уровне контроля из опережающих индикаторов, которые владельцы могут исправить до fieldwork.
- Evidence freshness и полнота дадут 30 процентов, недавние провалы тестов 25, просроченные issues 20, скорость владельца 15 и прошлые findings 10.
- Пороги откалибрую на 38 findings, но сохраню rules-based модель, пока не накопится минимум 100 размеченных исходов.
- Опубликую диапазоны high, medium и low с причинами и назначу планы исправления для 40 контролей с максимальным риском.
- Ежеквартально проведу back-test по precision, пропущенным findings и перекосу между фреймворками, а каждое изменение весов утвердит Internal Audit.
Зачем это спрашивают: Сильный ответ предпочитает объяснимую и управляемую модель раннего предупреждения неоправданно сложному прогнозированию.
Я перенесу управляемые записи отрепетированными волнами и подтвержу ссылочную целостность перед каждым переключением.
- Определю source-to-target маппинг для контролей, связей, владельцев, тестов, метаданных evidence, issues, утверждений и неизменяемых ID.
- Сначала очищу дубли и осиротевшие записи, затем проведу 2 полные тестовые миграции в маскированной среде.
- После каждой репетиции сверю число записей, checksums, связи и выборку из 100 audit trails.
- Заморожу изменения источника на 48 часов, загружу финальную дельту, получу sign-off Internal Audit и сохраню read-only доступ на 12 месяцев.
Зачем это спрашивают: Интервьюер оценивает контролируемую миграцию GRC-данных, сверку и сохранение аудиторской истории.
Я буду управлять сроками через классификационный график evidence, а не единый период удаления для всей платформы.
- Классифицирую по фреймворку, типу записи, юрисдикции, аудиторскому периоду, контракту и минимальному сроку, выбирая при пересечении самый длинный применимый срок.
- Где разрешено, сохраню метаданные и lineage после удаления payload, записав время удаления, версию политики и исполнителя.
- Legal сможет поставить hold на объект или дело, приостанавливая удаление без изменения исходного правила retention.
- Запущу ежемесячное disposition, квартальную сверку holds и ежегодную проверку выборки из 200 объектов.
Зачем это спрашивают: Сильный ответ балансирует разные обязанности по хранению с защищаемым удалением и legal-hold контролями.
Я классифицирую расхождения, остановлю небезопасные перезаписи и выполню сверку из авторитетной системы для каждого поля.
- Разделю 760 случаев на отсутствующие записи, устаревшие значения, сломанные связи, дубли ID и расхождения по времени.
- Опубликую матрицу владения полями, показывающую master-платформу для контроля, владельца, результата теста, finding и статуса аудита.
- Помещу конфликтующие обновления в карантин, идемпотентно переиграю их с последней корректной точки и потребую одобрения steward для неоднозначных записей.
- Завершу 30-дневный план при расхождениях ниже 0,1 процента, нуле осиротевших ключевых контролях и 7 последовательных чистых ночных запусках.
Зачем это спрашивают: Интервьюер проверяет сверку данных, дисциплину системы учёта и измеримые критерии восстановления.
Закрытые вопросы
- 21
Глобальной компании с выручкой 4 миллиарда долларов и 11 бизнес-единицами нужно за 6 месяцев построить программу технологических рисков; какую operating model и какие артефакты вы создадите сначала?
risk-managementartifacts - 22
Совет директоров утвердил максимальный годовой аппетит к технологическим потерям 25 миллионов долларов, но бизнес-единицы подают риски по 5 разным шкалам; как перевести appetite в tolerances?
- 23
CFO запрашивает трёхлетний scenario analysis облачной концентрации, затрагивающей 40 процентов выручки и 18 критичных сервисов; как её оценить?
cloud-security - 24
Одиннадцать единиц отчитываются о 640 рисках, включая 170 дублей и коррелированные экспозиции на 3 общие платформы; как агрегировать их для корпоративной отчётности?
aggregation - 25
В dashboard 74 KRI, 38 процентов никогда не срабатывают, а руководители читают только 6; как за квартал переработать набор KRI?
- 26
В организации 93 принятых технологических риска, у 41 нет срока действия, а 16 превышают утверждённый tolerance; какое управление вы внедрите за 60 дней?
governance - 27
Регулятор запрашивает top 15 технологических рисков, оценки потерь, статус контролей и evidence исправлений в течение 10 рабочих дней; как подготовить защищаемую подачу?
estimation - 28
У аудит-комитета есть 20 минут в квартал, а сейчас он получает 48-страничный пакет технологических рисков; как переработать артефакт на следующие 6 заседаний?
risk-managementartifacts - 29
У программы трансформации стоимостью 12 миллионов долларов есть 27 высоких технологических рисков и только 1,5 миллиона бюджета на remediation; как расставить финансирование на 2 цикла планирования?
prioritization - 30
Изменение таксономии риска переклассифицирует 310 из 900 записей за 2 месяца до годовой отчётности; как управлять изменением и сохранить сопоставимость тренда?
risk-managementrisk-taxonomy - 31
Компании нужно за 90 дней распределить по уровням 2 400 активных вендоров, но доступно только 18 аналитиков; какую модель TPRM вы внедрите?
procurementthird-party-risk - 32
Среди 1 800 вендоров 62 критичных сервиса зависят от 4 облачных и платёжных провайдеров; как измерять и управлять concentration risk?
cloud-securityrisk-managementprocurement - 33
Tier 1 вендор использует 35 субподрядчиков, но указывает только 9 в приложении к контракту; какой fourth-party процесс вы потребуете до продления на 3 года?
procurementconcurrency - 34
Procurement планирует 600 продлений за 2 квартала, а в 140 контрактах нет права аудита, 24-часового incident notice или условий возврата данных; как исправить контрактные контролы?
procurementincidents - 35
Платформа continuous monitoring создаёт 9 000 vendor alerts в месяц для 1 200 вендоров, но только 3 процента приводят к действию; как переработать триаж?
monitoringalertingvendor-monitoring - 36
Vendor-risk council ежемесячно рассматривает 55 открытых issues Tier 1, но закрывает только 4; какой charter и процесс решений вы введёте?
procurementconcurrencyrisk-management - 37
Бизнес хочет подключить критичного payroll-вендора за 21 день, хотя стандартное ревью Tier 1 занимает 45 дней и нашло 6 существенных пробелов; как обработать исключение?
procurementonboardingerror-handling - 38
Цель поглощения зависит от 780 вендоров, не имеет тиринга, а сделка должна закрыться за 30 дней; какую TPRM-проверку вы проведёте с бюджетом 200 000 долларов?
procurementthird-party-risk - 39
После поглощения 320 новых вендоров нужно за 120 дней включить в TPRM-программу на 2 100 вендоров без нового headcount; как вы их интегрируете?
procurementthird-party-risk - 40
В портфеле из 3 000 вендоров 310 просроченных ревью и у 85 неизвестны бизнес-владельцы; какой план восстановления вы выполните за 2 квартала?
procurementrecovery - 41
Нужно провести SOC 2 Type II, surveillance ISO 27001 и assessment PCI DSS 4.0.1 в одном 8-месячном окне по 430 контролям; какую audit roadmap вы построите?
governancecompliancesoc-operations - 42
Авторизация FedRAMP Moderate должна получить решение Authorizing Official за 14 месяцев при бюджете 2,4 миллиона долларов и 323 baseline-контролях; какую roadmap по артефактам вы предложите?
authidentity-accessfedramp - 43
Аудиторская фирма предлагает SOW на 780 000 долларов для 4 аудитов, 6 200 часов тестирования и пересекающихся выборок; как согласовать scope и бюджет без ослабления assurance?
testing - 44
Internal Audit протестировал 180 контролей за 4 месяца до внешних аудитов SOC 2 и ISO 27001; как спроектировать reliance на эту работу?
governancecompliancesoc-operations - 45
QSA PCI DSS 4.0.1 и аудитор ISO 27001 не согласны с достаточностью evidence для 22 общих контролей за 5 недель до fieldwork; как вы решите вопрос?
governancepci-dssconflict - 46
Регулятор требует квартальную отчётность по 12 remediation commitments в течение 18 месяцев; какой reporting control вы установите?
- 47
В assessment NIST 800-53 Moderate открыто 74 пункта POA&M, 19 старше 180 дней, а запуск системы через 12 недель; как управлять readiness?
poamsystem-designhealth-checks - 48
3PAO запрашивает implementation statements для 323 baseline-контролей, но 96 повторяют расплывчатый текст политики, а в 48 нет ответственности или частоты; как за 8 недель повысить качество SSP?
policy-management - 49
Команда из 26 владельцев контролей должна за 24 месяца поддержать SOC 2, ISO 27001, PCI DSS и FedRAMP, но в проекте календаря полевые проверки пересекаются на 14 недель и требуют 1 900 часов владельцев за один квартал; как вы выстроите очередность работ?
governancecompliancesoc-operations - 50
Две аудиторские фирмы покрывают одинаковые 260 контролей, но одна разрешает reliance на Internal Audit, а другая отказывается; как определить стратегию фирм на 3 года до продления контрактов на 2,1 миллиона долларов?
- 51
За 3 недели до аудита SOC 2 Type II HR подтверждает, что генеральная совокупность сотрудников для 12 квартальных проверок доступа не включала 186 из 2 940 работников; вы защищаете тесты, проводите повторную проверку или раскрываете исключение?
compliancesoc-operationssoc-2 - 52
Контроль управления изменениями отклонялся в 7 из последних 8 месячных выборок, но Engineering считает каждый пропуск несущественным, потому что только 9 из 320 изменений не имели одобрения; какое решение вы примете?
- 53
Аудитор ISO 27001 выбирает 25 принятых сотрудников из полного перечня 410 человек, но 6 записей относятся к подрядчикам вне сертифицированного HR-процесса; вы принимаете выборку с оговоркой, заменяете записи или оспариваете запрос?
governanceconcurrency - 54
Sales пообещал, что новый EU analytics-продукт будет покрыт текущим сертификатом ISO 27001, но scope statement называет только 4 US-сервиса, а запуск через 45 дней; вы расширяете scope, задерживаете заявление или принимаете конфликт?
cryptographygovernancepromises - 55
За 2 дня до передачи аудитору вы узнаете, что 38 из 214 скриншотов были воссозданы после окончания квартала, а исходные даты съемки отсутствуют; вы передаете, отзываетесь или восстанавливаете комплект evidence?
- 56
Внешний аудитор утверждает, что квартальная проверка привилегированного доступа провалена из-за одобрения через 11 дней после конца квартала, хотя policy допускает 15 дней и проверены 24 из 24 аккаунтов; вы принимаете finding или спорите?
policy-management - 57
За 6 дней до окончания SOC 2 fieldwork портал audit firm на 11 часов открыл другому клиенту 240 evidence files, включая payroll и customer data; вы продолжаете аудит, приостанавливаете его или меняете firm?
compliancesoc-operationssoc-2 - 58
Management отказывается подписывать representation letter, потому что 3 из 67 владельцев контролей не подтверждают полноту, а до даты SOC 2 отчета 9 дней; вы эскалируете, сужаете scope или продолжаете?
compliancesoc-operationssoc-2 - 59
За 4 дня до выпуска отчета SOC 2 аудиторская фирма сообщает, что менеджер, одобривший 38 из 110 рабочих документов, во время проверки вел переговоры о найме в вашу компанию и 6 недель назад стал директором GRC; вы выпускаете отчет, требуете повторной проверки или меняете фирму?
compliancesoc-operationssoc-2 - 60
Аудитор предлагает major nonconformity, найдя 4 просроченных corrective actions среди 92 действий ISO 27001, а вы считаете, что только 1 затрагивает системный процесс; вы принимаете grade или добиваетесь переклассификации?
governancesystem-designconcurrency - 61
Утвержденный risk appetite допускает не более $2 млн residual loss для одного сценария, но VP продукта хочет принять exposure $8,5 млн на 6 месяцев ради защиты $14 млн выручки; какое решение вы примете?
risk-managementrisk-appetite - 62
11 high risks просрочены в среднем на 143 дня, 4 превышают board appetite, а владельцы 3 раза переносили target dates; вы снова продлеваете, требуете treatment или эскалируете?
escalation - 63
Board risk dashboard оставался зеленым 4 квартала, но Internal Audit обнаружил 17 неудачных тестов по 6 ключевым контролям, а expected loss вырос с $3,2 млн до $7,9 млн; вы меняете рейтинг board сейчас?
risk-managementtesting - 64
5 отдельных moderate failures затрагивают один процесс customer data, а общий сценарий может раскрыть 4,8 млн записей; вы сохраняете 5 moderate issues или объединяете их в high risk?
aggregationconcurrencyrisk-management - 65
Ваша risk model относит 62% из 340 technology risks к high, но только 8% привели к потерям или существенным отказам контролей за 24 месяца; вы калибруете thresholds или сохраняете сопоставимость?
risk-management - 66
Обязательство регулятору требует успешной работы 95% критичных контролей к 30 сентября, но июльский результат составляет 81% по 74 контролям, а у 9 remediation нет бюджета; вы меняете обязательство или эскалируете delivery?
escalation - 67
Business unit просит четвертое 90-дневное исключение по encryption at rest для 1,6 млн customer records, а migration завершена на 70%; вы продлеваете, сокращаете срок или отказываете?
encryptioncryptographyrest - 68
Ответственный владелец residual risk на $5,4 млн отказывается подписывать, потому что Security спроектировал контроль и считает владельцем CISO; до запуска 12 дней, кто принимает решение?
risk-managementdesign - 69
Программа remediation сообщает о снижении residual risk на 48%, но 13 из 20 контролей никогда не тестировались, а оценка основана на confidence scores владельцев; вы принимаете снижение в квартальный отчет?
estimationrisk-management - 70
3 business units принимают vendor outage risk по $1,8 млн в пределах своих полномочий $2 млн, но все зависят от одного cloud region, а общий exposure равен $9,7 млн; сохраняются ли acceptances?
cloud-securityrisk-managementprocurement - 71
Критичный payroll vendor сообщает о breach для 22 000 сотрудников, не подтверждает удаление скопированных tax data, а payroll запускается через 4 дня; вы приостанавливаете сервис, продолжаете или запускаете exit plan?
procurement - 72
7 tier-1 vendors, обеспечивающих 68% customer transactions, зависят от одного identity provider, последний outage которого длился 11 часов; вы принимаете концентрацию или требуете диверсификацию?
procurementtransactions - 73
Data processor с 9 млн записей не имеет нового SOC 2 report, а период покрытия предыдущего отчета закончился 5 месяцев назад; до renewal через 18 дней он предлагает только двухстраничное security letter, вы продлеваете контракт?
compliancesoc-operationssoc-2 - 74
Контракт SaaS на $4,2 млн в год продлевается через 21 день, но 6 из 14 high-risk findings остаются открытыми, а vendor просит 3-летний срок за скидку 12%; что вы согласуете?
procurementcloudrisk-management - 75
Tier-1 claims vendor раскрывает, что 3 fourth parties обрабатывают 74% ваших customer records, но только 1 указан в контракте и ни один не предоставил assurance; вы останавливаете onboarding или принимаете attestation vendor?
procurementonboardingconcurrency - 76
У компании, которую планируют приобрести за $180 млн, есть 14 нерешенных замечаний высокого риска и нет сертификата ISO, а срок эксклюзивных переговоров истекает через 10 рабочих дней; вы рекомендуете продолжить сделку, изменить цену или отложить закрытие?
cryptography - 77
SecurityScorecard оценивает ключевого vendor в 62 из 100, а его чистый SOC 2 Type II покрывает 118 контролей и содержит 0 exceptions; вы эскалируете, отменяете score или принимаете оба результата?
compliancesoc-operationssoc-2 - 78
Vendor предлагает перенести 3,6 млн EU records из Frankfurt к US subprocessor за 30 дней, снизив fees на 18%; вы одобряете изменение?
procurement - 79
Payment vendor не выполнил 2-часовой recovery objective в 3 из 4 тестов со средним временем 5,5 часа, но business owners против замены, потому что он обрабатывает $26 млн ежемесячно; вы принимаете failure?
procurementconcurrencytesting - 80
Критичный CRM vendor объявляет завершение сервиса через 9 месяцев, хранит 12 терабайт customer data, а ваш последний export test восстановил только 83%; вы продлеваете support или запускаете exit сейчас?
procurement - 81
API token Drata истек 47 дней назад, поэтому 29 контролей остаются зелеными на cached evidence AWS и Okta; вы сохраняете dashboard, отмечаете controls failed или откатываете automation?
tokensapicaching - 82
Новая редакция NIST 800-53 изменила 63 mappings, но Hyperproof уже 4 месяца связывает старые controls с FedRAMP и ISO 27001; вы замораживаете reporting или исправляете mappings на месте?
governance - 83
После релиза GRC platform 46 владельцев контролей получили право менять утвержденные test criteria, а 19 из них изменили условия прохождения после неудачных тестов, из-за чего критерии на 73 исторических workpapers тоже изменились; до fieldwork 3 недели, как вы восстановите систему?
testing - 84
GRC team сообщает о 98% on-time remediation, но analysts закрыли 44 из 510 actions как 'risk accepted' за день до SLA, а у 31 нет уполномоченной подписи; вы публикуете metric?
risk-managementmonitoring - 85
В ServiceNow GRC накопилось 1 280 pending attestations, 420 старше 60 дней, а 3 analysts закрывают только 45 в неделю; вы нанимаете людей, отменяете records или меняете workflow?
- 86
Автоматизированный процесс проверки доступа сам закрыл 312 из 480 решений после ошибочного импорта иерархии руководителей, причем 27 решений касались привилегированного доступа; вы полностью откатываете автоматизацию или устраняете дефект без полного отката?
identity-accessrollback - 87
За 12 дней до полевой проверки повторный запуск коннектора доказательств в GRC-платформе перезаписал 1 260 утвержденных записей по 84 контролям текущими снимками и удалил исходную привязку к дате; вы восстанавливаете, собираете заново или оставляете перезаписанные доказательства?
lineagesnapshot - 88
При migration из Archer в AuditBoard перенесены 9 600 из 10 000 records, но отсутствуют 240 evidence links и 160 issue histories, а аудит через 28 дней; вы переходите или возвращаетесь?
migrations - 89
Control library содержит 73 контроля, принадлежащих 11 сотрудникам, ушедшим более 90 дней назад, включая 8 key controls ближайшего аудита; вы переназначаете централизованно или приостанавливаете controls?
- 90
Панель для совета директоров показывает 91% зрелых контролей, 186 из 204 в прежних границах, а AuditBoard показывает 78%, те же 186 зрелых контролей из всех 240 после добавления 36 новых; какую цифру вы сообщите через 3 дня?
- 91
Audit SOW на $465 000 разрешает использовать отчет только management, запрещает регуляторам доступ к workpapers и допускает уничтожение evidence через 12 месяцев, хотя customer contracts требуют передачи отчета и 7-летнего хранения assurance records; вы подпишете его до потери audit slot через 4 дня?
retention - 92
Предлагаемый audit SOW позволяет firm увеличивать samples до 100% без согласования и выставлять весь rework почасово, а в вашем бюджете только 8% contingency; вы подписываете?
- 93
У компании есть 14 месяцев и $3,6 млн на compliance, но Sales хочет одновременно завершить FedRAMP Moderate, PCI DSS 4.0.1, ISO 27001 и SOC 2; какой roadmap вы одобрите?
governancecompliancesoc-operations - 94
Во внутреннем PCI DSS gap plan есть 31 remediation item со сроком до assessment 31 марта, а ISO 27001 surveillance audit за 6 недель до этого требует тех же 9 engineers на 420 часов; какую работу вы отложите?
estimationgovernance - 95
Customer просит положиться на ваш SOC 2 report для 85 controls, но 17 вынесены в carve-out cloud provider, а ISO audit тестирует только 9 из них; вы заявляете полное coverage или заказываете дополнительную работу?
compliancecloud-securitysoc-operations - 96
Регулятор дает 15 рабочих дней на объяснение, почему 23 из 140 обязательных access reviews опоздали, и спрашивает, является ли проблема системной; вы доказываете immateriality или признаете program failure?
system-design - 97
Audit committee встречается через 48 часов после 6 failures ключевых controls, поднявших audit pre-fail risk с 18% до 46%, а management ожидает 4 fixes за 30 дней; какое решение вы просите у committee?
risk-management - 98
Senior analyst подготовил 5 audit packages с 22% QA rejection rate, в основном из-за слабого population evidence, а fieldwork начнется через 8 недель; как вы менторите его и защищаете delivery?
mentoring - 99
Legal, Engineering, Procurement и GRC оставили 37 vendor findings без владельца на 75 дней, потому что каждая команда считает, что другая функция контролирует contract или fix; какое решение по ownership вы примете?
procurementownership - 100
За 5 дней до рассмотрения комитетом по аудиту годового заключения внутреннего аудита генеральный юрисконсульт поручает 4 владельцам контролей не передавать 31 сообщение Slack, ссылаясь на конфиденциальность общения с юристами, а руководитель внутреннего аудита считает это ограничением объема проверки со стороны руководства; кто принимает решение и позволяете ли вы выпустить заключение?