Compania A este o firmă de vânzare a echipamentelor industriale cu 120 de angajați. B, din departamentul de vânzări, a fost numit lider de securitate informațională al departamentului și trebuie să întocmească pentru prima dată registrul activelor informaționale al departamentului de vânzări. Departamentul de vânzări deține: datele de contact ale persoanelor de contact ale clienților înregistrate în sistemul de gestionare a clienților, contracte pe hârtie, cărți de vizită primite la expoziții, fișiere Excel cu oferte de preț, laptopuri închiriate și un serviciu cloud de suport comercial. Când B a consultat departamentul de sisteme informatice, i s-a spus: „Cunoaștem datele de pe server, dar nu știm ce informații deține fiecare departament individual.” Ce ar trebui să facă B mai întâi la întocmirea registrului?
Se raportează comitetului de securitate informațională faptul că registrul nu este întocmit și se așteaptă instrucțiuni la nivelul întregii companii
Se copiază direct în registrul departamentului de vânzări lista serverelor gestionate de departamentul de sisteme informatice
Se stabilesc valorile de evaluare a confidențialității, integrității și disponibilității doar pentru datele din sistemul de gestionare a clienților
Se identifică toate informațiile utilizate în activitatea departamentului de vânzări, fără a face distincție între date electronice, hârtie, echipamente sau servicii externe
Răspuns corectD. Se identifică toate informațiile utilizate în activitatea departamentului de vânzări, fără a face distincție între date electronice, hârtie, echipamente sau servicii externe
Întocmirea registrului începe cu identificarea obiectelor. Activele informaționale nu se limitează la datele electronice, ci includ și hârtia, echipamentele și serviciile externe, așa că prima sarcină este enumerarea informațiilor folosite în activitate, indiferent de suport. Stabilirea valorilor de evaluare este o etapă ulterioară identificării, iar limitarea prematură a domeniului lasă lacune. Copierea listei serverelor omite hârtiile, cărțile de vizită și serviciile cloud specifice departamentului. Așteptarea instrucțiunilor comitetului nu este un motiv pentru a opri colectarea informațiilor pe care departamentul le cunoaște deja.
Î2 | Completarea registrului
B din departamentul de vânzări al companiei A a identificat informațiile din departament și a întocmit prima versiune a registrului activelor informaționale. Departamentul de vânzări gestionează: datele de contact ale clienților înregistrate pe serverul de gestionare a vânzărilor, contractele originale păstrate în arhiva de la etajul 3, cărțile de vizită primite la expoziții și vizite, și șabloanele de oferte de preț plasate în folderul comun. B a completat pentru fiecare activ coloanele: departament utilizator, responsabil de gestionare, loc de păstrare, suport și cantitate. Pentru cărțile de vizită, aflând că „fiecare angajat le primește și le păstrează personal”, a notat exact așa. Înainte de a preda registrul superiorului, B verifică dacă modul de completare are probleme. Care înregistrare din registru necesită cea mai urgentă revizuire?
Nr. 4 — Activele care nu sunt scoase în afara companiei nu trebuie menționate în registru
Nr. 1 — Activele cu un număr mare de exemplare trebuie neapărat împărțite pe mai multe rânduri, câte unul pentru fiecare cantitate
Nr. 3 — Responsabilul de gestionare nu este o persoană identificată în mod concret, iar locul de păstrare și cantitatea nu sunt cunoscute
Nr. 2 — Documentele pe hârtie nu intră sub incidența registrului activelor informaționale, așa că acest rând trebuie eliminat din registru
Răspuns corectC. Nr. 3 — Responsabilul de gestionare nu este o persoană identificată în mod concret, iar locul de păstrare și cantitatea nu sunt cunoscute
Coloana responsabilului de gestionare indică cine ia deciziile și cine poartă răspunderea, așa că trebuie specificată o singură persoană, cu funcție și nume. Notarea „toți angajații departamentului de vânzări” nu clarifică cine decide, iar faptul că locul de păstrare este „suportul de cărți de vizită al fiecăruia” și cantitatea „necunoscută” arată că gestionarea nu ajunge acolo. Numărul mare de exemplare nu justifică împărțirea pe rânduri, iar documentele pe hârtie sunt și ele active informaționale. Faptul că un activ nu este scos în afara companiei nu are legătură cu necesitatea includerii lui în registru.
Î3 | Active interdepartamentale
La compania A, informațiile despre clienți introduse de departamentul de vânzări la primirea comenzilor sunt folosite de departamentul de logistică pentru confirmarea destinației livrării și de departamentul de contabilitate pentru emiterea facturilor. Informațiile despre clienți sunt stocate în sistemul de gestionare a vânzărilor operat de departamentul de sisteme informatice. La întocmirea registrului activelor informaționale, departamentele nu cad de acord asupra cine ar trebui să fie responsabilul de gestionare a acestor informații despre clienți. Departamentul de logistică și cel de contabilitate susțin că „doar le folosim”, iar departamentul de sisteme informatice afirmă că „doar găzduim serverul, nu cunoaștem conținutul”. Care este modul cel mai potrivit de a stabili responsabilul de gestionare?
Directorul departamentului de sisteme informatice, care operează sistemul în care sunt stocate informațiile, devine responsabil de gestionare, iar vânzările, logistica și contabilitatea sunt menționate în registru ca departamente utilizatoare
Responsabilul departamentului de vânzări, care generează informația în cadrul activității și răspunde de conținut și de domeniul de utilizare, devine responsabil de gestionare, iar logistica și contabilitatea sunt menționate ca departamente utilizatoare
Directorii celor trei departamente utilizatoare sunt înregistrați împreună ca responsabili de gestionare și decid prin consens
Nu se stabilește niciun responsabil de gestionare și se menționează în registru doar departamentele utilizatoare
Răspuns corectB. Responsabilul departamentului de vânzări, care generează informația în cadrul activității și răspunde de conținut și de domeniul de utilizare, devine responsabil de gestionare, iar logistica și contabilitatea sunt menționate ca departamente utilizatoare
Pentru informațiile interdepartamentale, regula este ca responsabilul de gestionare să fie conducătorul departamentului care generează informația în cadrul activității și care răspunde de corectitudinea conținutului și de domeniul de difuzare. Departamentul de sisteme informatice operează sistemul, dar nu răspunde de conținutul informației. Responsabilitatea în comun face ca nimeni să nu decidă în final, iar lăsarea câmpului gol elimină însăși existența răspunderii. Departamentele utilizatoare se menționează separat, pentru a arăta domeniul de impact.
Î4 | Actualizarea registrului
La compania A, registrul activelor informaționale este actualizat anual, cu ocazia inventarierii din martie. În acest an fiscal, în departamentul de vânzări, în aprilie a avut loc o mutare de personal care a schimbat responsabilul sistemului de gestionare a clienților. În iunie a fost introdus un nou serviciu cloud de suport comercial, prin care a început salvarea istoricului negocierilor. În septembrie, 1.000 de contracte pe hârtie au fost mutate din arhiva internă într-un depozit extern. În noiembrie, un angajat cu contract pe durată determinată a demisionat, iar fișierele de oferte de preț de care se ocupa au fost preluate de un alt coleg. B consideră că „inventarierea anuală are loc în martie, deci până atunci registrul poate rămâne neschimbat”. Care este observația cea mai potrivită la această idee?
Informațiile stocate în serviciul cloud sunt gestionate de furnizor, deci nu trebuie incluse în registrul propriei companii
Actualizarea registrului trebuie făcută doar la înlocuirea sistemelor, iar mutările de personal sau schimbările locului de păstrare trebuie excluse din obiectul actualizării
Registrul trebuie actualizat imediat de fiecare dată când un activ se schimbă, iar inventarierea anuală trebuie privită ca un moment de completare a lacunelor rămase
Registrul este o înregistrare la momentul întocmirii, deci după finalizare nu trebuie modificat deloc, iar anul următor se întocmește un registru complet nou
Răspuns corectC. Registrul trebuie actualizat imediat de fiecare dată când un activ se schimbă, iar inventarierea anuală trebuie privită ca un moment de completare a lacunelor rămase
Registrul este util doar dacă corespunde realității. Bazarea exclusivă pe inventarierea anuală poate lăsa o discrepanță de până la un an, așa că principiul de bază este actualizarea imediată la fiecare eveniment — începerea unui serviciu nou, schimbarea responsabilului, mutarea locului de păstrare, predarea atribuțiilor la plecarea unui angajat — iar inventarierea anuală completează ce a rămas neobservat. Limitarea actualizării la înlocuirea sistemelor sau interzicerea oricărei modificări după finalizare fixează discrepanța în loc să o corecteze. Informațiile din cloud rămân active informaționale de care răspunde compania și intră sub incidența registrului.
Î5 | Lacune la identificare
B din departamentul de vânzări al companiei A a identificat activele informaționale printr-un chestionar intern. Au fost primite doar trei răspunsuri: datele din sistemul de gestionare a clienților, propunerile din folderul comun și contractele din arhivă. Însă, făcând un tur efectiv prin departament, B a găsit un angajat care ținea un fișier Excel cu lista clienților pe desktopul laptopului închiriat, un altul care salva propuneri într-un spațiu de stocare cloud gratuit contractat personal și le edita de acasă, un altul care ținea un teanc de cărți de vizită primite la expoziții într-un sertar, și încă unul care păstra un stick USB moștenit de la un coleg plecat din companie. Niciunul dintre acestea nu apărea în răspunsurile la chestionar. Care este reacția cea mai potrivită a lui B?
Cărțile de vizită și stick-ul USB, fiind în cantitate mică, se înregistrează împreună într-un singur rând „diverse”, fără a le număra
Se includ în registru și informațiile găsite prin verificare la fața locului, iar metoda de identificare se revizuiește astfel încât să nu se bazeze doar pe autodeclarare
Se consideră identificarea finalizată odată ce se elaborează un nou regulament care interzice utilizarea spațiilor de stocare cloud gratuite
Se includ în registru doar activele menționate în chestionar, iar restul se tratează ca bunuri personale gestionate individual
Răspuns corectB. Se includ în registru și informațiile găsite prin verificare la fața locului, iar metoda de identificare se revizuiește astfel încât să nu se bazeze doar pe autodeclarare
Fișierele de pe PC-uri personale, serviciile cloud neautorizate, mediile portabile moștenite și hârtiile din sertare sunt lacune tipice care nu apar prin autodeclarare. Este necesară combinarea verificării la fața locului cu verificarea utilizării efective pentru a le identifica și include în registru. Tratarea lor ca bunuri personale scoate informațiile companiei de sub control. Elaborarea unui regulament este necesară, dar nu echivalează cu finalizarea identificării, iar gruparea fără numărare ascunde starea reală a gestionării.
Î6 | Starea reală a gestionării
B din departamentul de vânzări al companiei A a întocmit registrul activelor informaționale al departamentului și trebuie să verifice dacă există active insuficient gestionate. Superiorul i-a spus: „Nu avem timp să verificăm totul deodată, așa că uită-te mai întâi la ce pare riscant.” Registrul conține, pentru fiecare activ, suportul, locul de păstrare, cantitatea și posibilitatea de a fi scos din companie. B consideră că starea gestionării poate fi dedusă chiar din conținutul înregistrărilor și compară rândurile. Iată un extras din registru. Pentru care activ este cel mai prioritar să se verifice situația reală?
Nr. 3 are locul de păstrare dispersat pe PC-urile fiecărui angajat în parte, cantitatea necunoscută, iar scoaterea din companie este permisă — o stare în care organizația nu știe ce cantitate există și unde. Nr. 1, Nr. 2 și Nr. 4 au un loc de păstrare specificat, cantitatea cunoscută, iar scoaterea este restricționată, deci gestionarea, conform registrului, ajunge la ele. Mențiunea „necunoscut” la cantitate este un semn tipic al lipsei de control și trebuie verificată prioritar la fața locului.
Î7 | Predarea la plecarea din companie
Supervizorul C din departamentul de vânzări al companiei A urmează să se pensioneze la sfârșitul lunii viitoare. C păstrează istoricul negocierilor cu 20 de clienți în folderul local al laptopului închiriat și în căsuța de e-mail de serviciu, punând doar o parte în folderul comun al departamentului. De asemenea, păstrează într-un sertar de la biroul propriu un stick USB cu desene primite de la clienți. Superiorul i-a spus lui B: „Vreau ca predarea să fie finalizată până la plecare”, iar B, în calitate de lider de securitate informațională, trebuie să organizeze procedura. Ce ar trebui să facă B mai întâi?
Se resetează în bloc laptopul folosit de C în ziua plecării, iar stick-ul USB închiriat se aruncă fără a-i verifica conținutul
Se identifică toate informațiile deținute de C în cadrul activității și se întocmește o listă, apoi se stabilește împreună cu responsabilul de gestionare ce se predă ca activ informațional
Superiorul examinează integral căsuța de e-mail de serviciu a lui C și retransmite pe rând în folderul comun al departamentului mesajele considerate necesare
Se dezactivează imediat toate conturile de companie ale lui C și i se interzice complet accesul la sistemele interne până la data plecării
Răspuns corectB. Se identifică toate informațiile deținute de C în cadrul activității și se întocmește o listă, apoi se stabilește împreună cu responsabilul de gestionare ce se predă ca activ informațional
Informațiile deținute de angajații care pleacă din companie sunt ușor de omis din registru, așa că punctul de plecare este identificarea a ceea ce deține și întocmirea unei liste, apoi stabilirea împreună cu responsabilul de gestionare a informațiilor de predat ca active. Fără această verificare, resetarea sau aruncarea ar putea pierde informații necesare, precum desenele primite de la clienți. Dezactivarea imediată a conturilor în timp ce persoana este încă angajată blochează activitatea și predarea. Începerea cu examinarea căsuței de e-mail nu constituie o identificare a obiectului și nu este ordinea potrivită.
Î8 | Serviciu neautorizat
În departamentul de vânzări al companiei A, pentru eficientizarea activității, un angajat a contractat un serviciu online de chestionare pe un plan gratuit. Cu acest serviciu se colectau numele, denumirea companiei și adresa de e-mail ale vizitatorilor de la expoziții, folosite ulterior în activitatea comercială. Nu s-a depus nicio cerere de utilizare la departamentul de sisteme informatice, iar în cadrul departamentului doar câțiva angajați cunoșteau existența serviciului. Când B a descoperit acest lucru în procesul de identificare a activelor informaționale, numărul de înregistrări colectate era de aproximativ 600. Panoul de administrare al serviciului era accesibil prin conturile personale a doi angajați. Care este reacția cea mai potrivită a lui B?
Deoarece planul gratuit nu implică costuri, serviciul nu se înregistrează în registru și utilizarea continuă neschimbată
Se notează numele celor doi angajați cu cont la coloana responsabilului de gestionare, iar gestionarea de acum înainte se lasă în întregime în seama lor
Se șterg imediat toate datele personale colectate, se reziliază serviciul, iar raportarea internă și înregistrarea în registru se omit ambele
Se înregistrează în registru informațiile colectate și modul de utilizare, se parcurge procedura internă de solicitare de utilizare și se verifică măsurile de securitate ale furnizorului de servicii
Răspuns corectD. Se înregistrează în registru informațiile colectate și modul de utilizare, se parcurge procedura internă de solicitare de utilizare și se verifică măsurile de securitate ale furnizorului de servicii
Chiar și un serviciu cloud folosit fără aprobare (Shadow IT) devine activ informațional de care răspunde compania, dacă acolo sunt stocate date cu caracter personal. Calea corectă este mai întâi înregistrarea situației reale în registru pentru a o face vizibilă, apoi parcurgerea procedurii interne de solicitare și verificarea măsurilor de securitate ale furnizorului. Existența sau nu a unui cost nu este criteriul de înregistrare în registru. Ștergerea și rezilierea fără autorizare, cu omiterea raportării, constituie o ascundere a faptelor. Delegarea către cei doi angajați înseamnă abandonarea răspunderii organizaționale de gestionare.
Î9 | Domeniul activelor
La compania A, din acest an fiscal se organizează registre ale activelor informaționale în toate departamentele, iar departamentul administrativ a ținut o sesiune de informare. După aceasta, B din departamentul de vânzări a primit din partea mai multor angajați întrebarea: „Până unde trebuie incluse informațiile în registrul activelor informaționale?” Departamentul de vânzări deține: baza de date a clienților, contracte pe hârtie, laptopuri și smartphone-uri închiriate, un software de întocmire a ofertelor de preț și un serviciu cloud extern de suport comercial. Există și know-how-ul de negociere a reducerilor, cunoscut doar de angajații veterani. Un angajat susține că „echipamentele înregistrate în inventarul de mijloace fixe al companiei nu ar trebui să fie active informaționale”, iar altul afirmă că „datele din cloud aparțin furnizorului”. Care este explicația cea mai potrivită privind domeniul activelor informaționale?
Sunt active informaționale doar elementele a căror valoare bănească poate fi estimată; know-how-ul deținut de oameni, care nu poate fi estimat astfel, nu intră în domeniu
Datele electronice, documentele pe hârtie, echipamentele, software-ul, serviciile externe și cunoștințele deținute de oameni sunt toate tratate ca active informaționale, dacă au valoare pentru activitate
Doar ceea ce este deținut de companie și amplasat în interiorul acesteia este activ informațional; informațiile stocate în servicii cloud externe sau cunoștințele deținute de oameni nu se includ
Doar datele electronice sunt active informaționale; documentele pe hârtie, echipamentele și serviciile externe nu se includ
Răspuns corectB. Datele electronice, documentele pe hârtie, echipamentele, software-ul, serviciile externe și cunoștințele deținute de oameni sunt toate tratate ca active informaționale, dacă au valoare pentru activitate
Activele informaționale nu se definesc prin suport sau formă de deținere, ci prin existența unei valori pentru activitate și a unei responsabilități de protejare. Pe lângă datele electronice, includ documentele pe hârtie, echipamentele hardware, software-ul, serviciile externe și chiar know-how-ul deținut de oameni. Excluderea hârtiei, a echipamentelor sau a informațiilor din serviciile externe lasă în afara gestionării informații care ar trebui protejate. Chiar și informațiile a căror valoare bănească nu poate fi estimată trebuie protejate, dacă impactul unei scurgeri sau al unei întreruperi este mare.
Î10 | Stabilirea gradului de importanță
La compania A, regula de stabilire a gradului de importanță al activelor informaționale este unificată la nivelul întregii companii. Confidențialitatea, integritatea și disponibilitatea sunt evaluate fiecare pe trei niveluri: ridicat (3), mediu (2) și scăzut (1). Se stabilește apoi că gradul de importanță al activului este valoarea maximă dintre cele trei evaluări. B din departamentul de vânzări a evaluat principalele active ale departamentului conform acestei reguli și a obținut rezultatele de mai jos. B intenționează să extragă activele cu grad de importanță „ridicat” pentru a analiza prioritar măsurile. Conform acestei reguli, care este combinația de active cu grad de importanță „ridicat”?
În metoda valorii maxime, gradul de importanță este cea mai mare dintre cele trei valori de evaluare. La Nr. 1, maximul este confidențialitatea ridicată, deci gradul de importanță este ridicat; la Nr. 3, maximul este integritatea și disponibilitatea ridicate, deci gradul de importanță este ridicat. La Nr. 2, maximul este integritatea medie, deci gradul de importanță este mediu, iar la Nr. 4 toate sunt scăzute, deci gradul de importanță este scăzut. Astfel, ridicat sunt Nr. 1 și Nr. 3. Este important să nu se confunde metoda valorii maxime cu media sau suma.
Î11 | Perspectiva evaluării
B din departamentul de vânzări al companiei A, pentru a explica angajaților modul de gândire al evaluării, a luat ca exemplu un tarifar cu ratele de reducere pentru fiecare client. Dacă acest tarifar ajunge la un concurent, compania este dezavantajată în negocierile de preț. Dacă cifrele sunt modificate din greșeală, se poate ajunge la transmiterea către client a unei oferte de preț incorecte, care trebuie ulterior anulată. Pe de altă parte, chiar dacă din cauza unei defecțiuni de sistem tarifarul nu poate fi consultat timp de o jumătate de zi, activitatea poate continua folosind copia tipărită din luna precedentă. Care este evaluarea cea mai potrivită a acestui tarifar?
Confidențialitatea se evaluează prin impactul unei scurgeri, deci este ridicată, deoarece ajungerea la un concurent dezavantajează negocierea prețului. Integritatea se evaluează prin impactul unei erori, deci este ridicată, deoarece duce la transmiterea unei oferte de preț greșite. Disponibilitatea se evaluează prin impactul indisponibilității, deci este scăzută, deoarece o întrerupere de jumătate de zi poate fi compensată cu copia tipărită. Dacă disponibilitatea ar fi stabilită după importanța informației sau frecvența utilizării, s-ar omite existența sau nu a unei alternative — element esențial pentru evaluare.
Î12 | Supraevaluare
La compania A, departamentul de vânzări a lăsat evaluarea activelor informaționale la latitudinea fiecărui angajat, iar rezultatul a fost că aproape toate activele au fost evaluate cu „confidențialitate ridicată”. Conform normelor interne de manipulare, activele cu confidențialitate ridicată necesită: păstrare în arhivă încuiată, aprobarea superiorului pentru scoatere, și criptare plus înregistrarea predării la partajarea externă. În consecință, chiar și pentru scoaterea unei invitații la expoziție sau a unui catalog de produse deja public a devenit necesară o aprobare. Numărul de aprobări a crescut de la zeci pe lună la aproape 200. Cu timpul, superiorul a început să aplice ștampila fără a verifica conținutul, iar scoaterea listei de clienți — cu adevărat sensibilă — trecea neobservată. Care este reacția cea mai potrivită a lui B?
Pentru a reduce efortul de aprobare, se elimină complet aprobarea superiorului la scoatere, pentru toate activele, indiferent de gradul de importanță
Se coboară uniform evaluarea tuturor activelor departamentului de vânzări la „mediu” și se simplifică semnificativ normele de manipulare, inclusiv pentru activele cu confidențialitate ridicată
Se prezintă un criteriu de evaluare bazat pe amploarea impactului, se reface evaluarea și se coboară, potrivit realității, valorile de evaluare ale activelor cu impact redus, precum informațiile publice
Se lasă valorile de evaluare neschimbate, iar aprobatorul la scoatere se schimbă în întregime, de la superior la angajatul care efectiv scoate materialul în afara companiei
Răspuns corectC. Se prezintă un criteriu de evaluare bazat pe amploarea impactului, se reface evaluarea și se coboară, potrivit realității, valorile de evaluare ale activelor cu impact redus, precum informațiile publice
Cauza problemei este supraevaluarea, prin care chiar și informațiile publice au fost notate cu ridicat, deci soluția de bază este refacerea evaluării pe baza unui criteriu concret de impact. Eliminarea totală a aprobării sau coborârea uniformă la mediu ar slăbi și protecția informațiilor care chiar trebuie păstrate. Schimbarea aprobatorului cu persoana care efectuează scoaterea elimină verificarea de către un terț și golește aprobarea de sens. Supraevaluarea transformă procedura într-o formalitate și, în consecință, relaxează și gestionarea informațiilor cu adevărat importante.
Î13 | Clasificare și manipulare
La compania A este stabilit un standard de manipulare corespunzător gradului de importanță al activelor informaționale. B din departamentul de vânzări a primit de la directorul departamentului de vânzări solicitarea de a furniza unei agenții externe, în cadrul unei campanii comune cu un partener, lista de contacte a clienților, clasificată cu grad de importanță „ridicat”. Cu agenția există un contract de externalizare a serviciilor, dar B nu a verificat dacă acesta conține o clauză de confidențialitate. Directorul departamentului de vânzări i-a spus lui B: „Campania începe în curând, așa că te rog să te grăbești.” Iată un extras din standardul de manipulare. Ce ar trebui să facă B mai întâi?
Se schimbă gradul de importanță al listei de contacte a clienților la „mediu”, astfel încât furnizarea să fie posibilă doar cu aprobarea superiorului
Dacă se limitează furnizarea la 100 de înregistrări, gradul de importanță scade, așa că se creează o versiune extrasă și se furnizează fără a obține aprobare
Se verifică dacă în contractul cu agenția există o clauză de confidențialitate și se derulează procedura de obținere a aprobării conducătorului departamentului
Se trimite către reprezentantul agenției un fișier arhivat cu parolă, iar parola se transmite separat
Răspuns corectC. Se verifică dacă în contractul cu agenția există o clauză de confidențialitate și se derulează procedura de obținere a aprobării conducătorului departamentului
Pentru furnizarea externă a unui activ cu grad de importanță ridicat sunt necesare, conform standardului, atât contractul, cât și aprobarea conducătorului departamentului. Prin urmare, primul pas este verificarea clauzei de confidențialitate din contract și derularea procedurii de aprobare a conducătorului departamentului. Trimiterea criptată este doar o metodă de predare și nu justifică omiterea aprobării necesare. Coborârea clasificării pentru a evita procedura subminează standardul, iar reducerea numărului de înregistrări nu schimbă natura informației, deci gradul de importanță nu scade.
Î14 | Subevaluare
La compania A, departamentul de vânzări a evaluat fișierul cu rapoartele zilnice de vânzări ca având grad de importanță „scăzut”, motivat prin faptul că „este un document partajat intern”, și l-a plasat într-un folder comun editabil de orice angajat. Rapoartele conțin uneori numele și funcția persoanei de contact vizitate, conținutul întâlnirii și chiar condițiile de tranzacție cu alte companii. Într-o zi, un angajat temporar a copiat din greșeală folderul de rapoarte în folderul comun al întregii companii, iar acesta a rămas vizibil pentru toți angajații celorlalte departamente timp de două săptămâni. B trebuie să reevalueze situația în urma acestui incident. Care este abordarea cea mai potrivită pentru reevaluare?
Se reevaluează pe baza impactului pe care l-ar avea o scurgere a informațiilor conținute în raport și, în cazurile cu informații de impact ridicat precum condițiile de tranzacție, se aplică o regulă de manipulare care ridică valoarea de evaluare a confidențialității
Deoarece rapoartele se actualizează zilnic și conținutul se schimbă mereu, se exclud din obiectul evaluării
Deoarece cauza de această dată este eroarea de operare a angajatului temporar, evaluarea rapoartelor rămâne neschimbată, iar contul angajatului temporar implicat se șterge pentru a preveni repetarea
Este suficient să se revizuiască drepturile de acces la folderul comun al întregii companii, astfel încât rapoartele să nu mai fie vizibile pentru angajații altor departamente, iar valoarea de evaluare a confidențialității rapoartelor rămâne neschimbată
Răspuns corectA. Se reevaluează pe baza impactului pe care l-ar avea o scurgere a informațiilor conținute în raport și, în cazurile cu informații de impact ridicat precum condițiile de tranzacție, se aplică o regulă de manipulare care ridică valoarea de evaluare a confidențialității
Evaluarea se stabilește nu după denumirea documentului sau obiceiul de partajare, ci după impactul pe care l-ar avea o scurgere a informațiilor conținute. Notarea uniformă cu scăzut a rapoartelor care conțin informații despre persoanele de contact ale clienților sau condițiile de tranzacție este o subevaluare, iar tratamentul esențial este ridicarea valorii de evaluare și aplicarea unei reguli de manipulare corespunzătoare. Frecvența actualizării nu este un motiv pentru excludere din evaluare. Doar sancționarea individuală sau ajustarea drepturilor de acces lasă neschimbată situația în care informații de același tip rămân clasificate la un nivel prea scăzut.
Î15 | Revizuirea valorilor de evaluare
La compania A, criteriul de evaluare a confidențialității este definit astfel: „informațiile a căror scurgere ar putea genera o obligație legală de raportare sau răspundere civilă se notează ridicat”, „informațiile deja publicate se notează scăzut”, iar „informațiile care nu se încadrează în niciuna dintre acestea se notează mediu”. În departamentul de vânzări, evaluarea a fost împărțită pe angajați, iar B a centralizat rezultatele. În procesul de centralizare, B are impresia că modul de aplicare diferă de la un angajat la altul. În special, evaluarea diferă în funcție de faptul dacă locul de colectare a fost sau nu un eveniment extern. Iată rezultatele evaluării departamentului de vânzări. Care dintre aceste evaluări necesită revizuire, conform criteriului?
Nr. 1 (lista de contacte a clienților departamentului de vânzări)
Nr. 4 (catalogul de produse publicat pe web)
Nr. 3 (contractele originale)
Nr. 2 (chestionarul vizitatorilor de la expoziție)
Răspuns corectD. Nr. 2 (chestionarul vizitatorilor de la expoziție)
Chestionarul vizitatorilor de la Nr. 2 conține date personale nepublicate — nume, loc de muncă, adresă de e-mail — a căror scurgere ar putea genera răspundere civilă; conform criteriului, ar trebui evaluat cel puțin la mediu, sau chiar la ridicat, ca informație de același tip cu Nr. 1, așa că notarea scăzut este greșită. Nr. 1 este corect notat ridicat, conținând date personale, Nr. 3 este corect notat ridicat, conținând condiții de tranzacție, iar Nr. 4 este corect notat scăzut, fiind informație deja publicată. Faptul că locul de colectare a fost o expoziție sau că numărul de înregistrări este mic nu justifică o notare mai scăzută.
Î16 | Unificarea criteriilor de evaluare
La compania A, fiecare departament evalua activele informaționale cu propriul limbaj. Departamentul de vânzări folosea „important · obișnuit · minor”, departamentul de producție folosea „A · B · C”, iar departamentul de contabilitate folosea „o scală de la 1 la 5”. Când s-a încercat compararea între departamente în cadrul evaluării de risc la nivelul întregii companii, nu s-a putut stabili care active să fie tratate prioritar. S-a mai constatat că, deși toate foloseau termenul „important”, modul de aplicare diferea de la un departament la altul. Care este propunerea cea mai potrivită a lui B, care conduce secretariatul comitetului de securitate informațională?
Se stabilesc unitar, la nivelul întregii companii, atât nivelurile de evaluare, cât și criteriul de încadrare pe nivel (impactul unei scurgeri, alterări sau întreruperi a utilizării), iar fiecare departament reface evaluarea folosind același criteriu
Evaluarea la nivelul întregii companii este realizată în întregime de departamentul de sisteme informatice, iar celelalte departamente nu participă la evaluare
Toate departamentele își aliniază notația la cea mai detaliată scală de 5 niveluri a departamentului de contabilitate, iar criteriul de încadrare pe nivel rămâne, ca până acum, la discreția fiecărui departament
Se păstrează notația fiecărui departament neschimbată, iar fiecare departament selectează cele mai importante 3 active proprii ca obiective de acțiune la nivelul întregii companii
Răspuns corectA. Se stabilesc unitar, la nivelul întregii companii, atât nivelurile de evaluare, cât și criteriul de încadrare pe nivel (impactul unei scurgeri, alterări sau întreruperi a utilizării), iar fiecare departament reface evaluarea folosind același criteriu
Pentru a stabili priorități la nivel interdepartamental, nu este suficient să se alinieze notația nivelurilor, ci trebuie definit, într-un limbaj comun, criteriul de încadrare pe nivel. Dacă acest criteriu rămâne la discreția fiecărui departament, notația identică poate ascunde conținuturi diferite și comparația devine imposibilă. Selectarea a câte 3 active de fiecare departament ar include active cu importanță scăzută în obiectivele de acțiune și ar omite active cu adevărat importante. Cunoașterea conținutului informației și a impactului asupra activității revine departamentului utilizator, iar evaluarea centralizată a departamentului de sisteme informatice nu poate reflecta realitatea.
Î17 | Evaluarea disponibilității
La compania A, departamentul de vânzări introduce datele comenzilor în sistemul de gestionare a vânzărilor, iar instrucțiunile de livrare și facturarea se bazează integral pe aceste date. Dacă sistemul se oprește, expedierea din ziua respectivă devine imposibilă, iar o întrerupere de o zi duce la amânarea în luna următoare a unei vânzări de aproximativ 20.000.000 de yeni, plus întârzieri de livrare față de parteneri. Pe de altă parte, folderul comun cu notele istorice de negociere nu creează probleme majore în activitatea zilnică chiar dacă este indisponibil o săptămână. Numărul de înregistrări este mai mare la notele de negociere decât la datele comenzilor. B trebuie să stabilească evaluarea disponibilității pentru ambele. Care este abordarea cea mai potrivită?
Disponibilitatea este o chestiune pe care o decide departamentul de sisteme informatice, care operează sistemul, iar departamentul utilizator, vânzările, ar trebui să se abțină de la a se implica în evaluare
Deoarece ambele sunt informații folosite zilnic în activitatea internă, valorile de evaluare a disponibilității se aliniază la aceeași valoare pentru amândouă
Se revizuiește astfel încât notele de negociere, cu un număr mai mare de înregistrări, să primească o valoare de evaluare a disponibilității mai mare decât datele comenzilor
Se evaluează în funcție de gradul în care activitatea se oprește la indisponibilitate și de durata de întrerupere acceptabilă, notând ridicat datele comenzilor și scăzut notele de negociere
Răspuns corectD. Se evaluează în funcție de gradul în care activitatea se oprește la indisponibilitate și de durata de întrerupere acceptabilă, notând ridicat datele comenzilor și scăzut notele de negociere
Disponibilitatea se evaluează prin gradul în care activitatea s-ar opri la indisponibilitate și prin durata de întrerupere acceptabilă. Datele comenzilor, care ar duce la oprirea expedierii și întârzieri de livrare la o întrerupere de o zi, se notează ridicat, iar notele de negociere, care creează un impact redus chiar la o întrerupere de o săptămână, se notează scăzut. Locul de păstrare (intern sau nu) și numărul de înregistrări nu sunt criterii de decizie. Departamentul utilizator este cel care știe ce activitate și cât de mult s-ar opri, așa că neimplicarea lui în evaluare nu este potrivită.
Î18 | Identificarea riscului
La compania A, departamentul de vânzări păstrează lista de contacte a clienților pe serverul intern de fișiere, cu acces configurat pentru toți angajații departamentului. Luna trecută s-a descoperit că un cont al unui fost angajat rămăsese neșters. Angajații accesează același fișier și din deplasare, prin conexiune VPN de pe laptopurile de serviciu. B începe evaluarea de risc pentru acest activ, pornind cu identificarea riscului. Care este activitatea cea mai potrivită pentru identificarea riscului?
Se combină amenințările la adresa listei de contacte a clienților (acces neautorizat, fraudă internă, pierdere etc.) cu vulnerabilitățile care le-ar putea fi exploatate (conturi inactive neșterse, drepturi excesive acordate etc.), pentru a identifica evenimentele posibile
Se estimează costul măsurilor pentru riscurile identificate, se implementează cele care se încadrează în buget, în ordine, și se înregistrează stadiul implementării
Se șterge imediat contul fostului angajat rămas în lista de contacte a clienților, se restrâng drepturile de acces ale tuturor angajaților la domeniul strict necesar activității, iar întregul șir de acțiuni pentru acest activ se consideră astfel complet
Se estimează separat probabilitatea de apariție și impactul pentru lista de contacte a clienților, se înmulțesc pentru a calcula amploarea riscului, apoi se compară cu criteriul de acceptare
Răspuns corectA. Se combină amenințările la adresa listei de contacte a clienților (acces neautorizat, fraudă internă, pierdere etc.) cu vulnerabilitățile care le-ar putea fi exploatate (conturi inactive neșterse, drepturi excesive acordate etc.), pentru a identifica evenimentele posibile
Identificarea riscului este etapa în care se combină amenințările și vulnerabilitățile unui activ pentru a identifica evenimentele posibile. Estimarea amplorii (probabilitate × impact) este analiza riscului, iar estimarea costurilor și implementarea măsurilor sunt etapa de tratare a riscului — ordinea este diferită. Corectarea unei vulnerabilități observate este o măsură utilă, dar oprirea aici lasă neidentificate alte combinații de amenințări și vulnerabilități. Se identifică mai întâi întregul tablou, apoi se stabilesc prioritățile.
Î19 | Aprecierea priorității
La compania A, metoda de calcul a nivelului de risc și criteriul de acceptare sunt definite prin regulament. Nivelul de risc se obține prin produsul „probabilitate de apariție (ridicată 3 · medie 2 · scăzută 1) × impact (ridicat 3 · mediu 2 · scăzut 1)”. Produsele de 6 sau mai mari sunt considerate riscuri inacceptabile, tratate prioritar. B din departamentul de vânzări a analizat riscurile departamentului prin această metodă și a obținut rezultatele de mai jos. Superiorul i-a spus: „Aș vrea să ne concentrăm mai întâi pe un singur caz.” Conform acestui criteriu, care risc trebuie tratat prioritar?
Nr. 2 (vizualizare neautorizată prin contul unui fost angajat)
Nr. 3 (pierderea unui contract pe hârtie)
Nr. 4 (trimitere greșită a invitației la expoziție către un destinatar eronat)
Nr. 1 (scurgere externă masivă a listei de contacte a clienților)
Răspuns corectA. Nr. 2 (vizualizare neautorizată prin contul unui fost angajat)
Criteriul de acceptare este produsul de 6 sau mai mare, deci doar Nr. 2, cu produsul 6, este riscul inacceptabil. Nr. 1 are impact ridicat, dar probabilitate scăzută, cu produsul 3; Nr. 4 are probabilitate ridicată, dar impact scăzut, cu produsul 3; Nr. 3 are produsul 4 — toate în limitele criteriului. Este important să se compare nivelul de risc cu criteriul stabilit în prealabil, în loc să se decidă prioritatea doar după impact sau doar după probabilitate.
Î20 | Cele patru categorii de tratare
La compania A, departamentul de vânzări a organizat o ședință pentru a decide direcția de tratare a riscurilor, pe baza rezultatelor evaluării de risc. La ședință au participat directorul departamentului de vânzări, B și un reprezentant al departamentului de sisteme informatice. În urma discuțiilor, s-a decis ca fiecare dintre cele patru riscuri să fie tratat printr-o abordare diferită. B trebuie să raporteze deciziile comitetului de securitate informațională la nivelul întregii companii, clasificându-le pe tipuri de tratare a riscului. Iată conținutul deciziilor. Care este combinația corectă atunci când se clasifică fiecare tratare drept evitare a riscului, reducere a riscului, transfer al riscului sau menținere (acceptare) a riscului?
1 este evitare, deoarece se renunță complet la activitatea care generează riscul (colectarea cărților de vizită); 2 este reducere, deoarece se adaugă un control suplimentar pentru a scădea probabilitatea de apariție; 3 este transfer, deoarece printr-o asigurare se mută sarcina daunei asupra altcuiva; 4 este menținere (acceptare), deoarece se păstrează în limitele criteriului și se lasă o înregistrare a acceptării. Trebuie reținut și că menținerea nu înseamnă „a nu face nimic”, ci este o decizie prin care se înregistrează motivul și se revizuiește periodic.
Î21 | Risc rezidual
La compania A, departamentul de vânzări a implementat măsuri de reducere, precum revizuirea drepturilor de acces, pentru riscul de scurgere a listei de contacte a clienților, dar nivelul de risc a rămas ușor peste criteriul de acceptare. Ca măsură suplimentară se ia în considerare introducerea unui sistem dedicat de gestionare a scoaterii materialelor, care ar costa 8 milioane de yeni pe an. Pe de altă parte, dauna estimată din acest risc este de aproximativ 1 milion de yeni pe an. B trebuie să decidă cum să trateze riscul rămas. Care este reacția cea mai potrivită?
Deoarece nivelul depășește criteriul de acceptare, se implementează neapărat o măsură suplimentară, indiferent de cost
Se modifică metoda de calcul a nivelului de risc și se reface evaluarea, astfel încât să se încadreze în limitele criteriului de acceptare
Se prezintă conducerii responsabile o analiză a raportului cost-beneficiu și a conținutului riscului rămas, se obține aprobarea ca risc rezidual și se păstrează o înregistrare
Deoarece costul nu se justifică, B, ca lider de securitate informațională, decide singur să accepte riscul, fără a păstra vreo înregistrare
Răspuns corectC. Se prezintă conducerii responsabile o analiză a raportului cost-beneficiu și a conținutului riscului rămas, se obține aprobarea ca risc rezidual și se păstrează o înregistrare
Când se acceptă un risc rezidual care depășește criteriul de acceptare, este necesar să se prezinte raportul cost-beneficiu și conținutul riscului rămas, să se obțină aprobarea conducerii responsabile (managementului) și să se păstreze o înregistrare. Acceptarea la discreția angajatului sau a liderului, fără nicio înregistrare, înseamnă lipsa unei decizii organizaționale. Implementarea necondiționată a unei măsuri al cărei cost depășește semnificativ dauna estimată nu este rațională. Modificarea metodei de calcul pentru a se încadra în criteriu este o manipulare care face riscul să pară mai mic decât este în realitate și nu este permisă.
Î22 | Reevaluare
La compania A se efectuează anual, în aprilie, o evaluare de risc. În acest an fiscal, în iunie a fost introdus un nou serviciu cloud de suport comercial, prin care a început stocarea informațiilor despre clienți. În septembrie a intrat în vigoare o modificare legislativă privind manipularea datelor cu caracter personal. În noiembrie s-a produs un incident de infectare cu malware în alt departament, iar la nivelul întregii companii s-a emis o avertizare. În ianuarie, departamentul de vânzări și cel de planificare comercială au fuzionat, schimbând responsabilii și domeniul de autoritate. B consideră că „următoarea evaluare este în aprilie, deci până atunci se poate păstra rezultatul actual”. Care este observația cea mai potrivită la această idee?
Introducerea unui serviciu nou, modificarea legislativă, producerea unui incident și schimbarea structurii organizatorice sunt toate evenimente care schimbă premisele evaluării și necesită o revizuire imediată, de fiecare dată
Răspunsul la modificarea legislativă revine departamentului juridic și nu constituie un motiv de revizuire pentru evaluarea de risc a departamentului de vânzări
Un incident produs în alt departament nu are legătură cu propriul departament, deci nu constituie un motiv de revizuire
Odată ce evaluarea de risc a fost fixată la o dată anuală, schimbările apărute în cursul anului pot fi reflectate integral la următoarea evaluare, fără a fi necesară o revizuire punctuală
Răspuns corectA. Introducerea unui serviciu nou, modificarea legislativă, producerea unui incident și schimbarea structurii organizatorice sunt toate evenimente care schimbă premisele evaluării și necesită o revizuire imediată, de fiecare dată
Efectuarea periodică reprezintă frecvența minimă și nu înlocuiește reevaluarea atunci când premisele se schimbă. Un serviciu nou crește activele și amenințările care trebuie protejate, o modificare legislativă schimbă controalele necesare, un incident schimbă estimarea probabilității de apariție, iar o schimbare a structurii organizatorice schimbă responsabilii și domeniul de autoritate. Un incident din alt departament este și el o informație care arată posibilitatea ca aceeași amenințare să afecteze propriul departament, iar răspunsul la modificarea legislativă, ca revizuire a controalelor, privește și evaluarea de risc a propriului departament.
Î23 | Ordinea de începere
B din departamentul de vânzări al companiei A trebuie să efectueze pentru prima dată o evaluare de risc pentru departament. Are la îndemână registrul activelor informaționale finalizat săptămâna trecută, care conține denumirea activului, responsabilul de gestionare, valorile de evaluare a confidențialității/integrității/disponibilității și gradul de importanță. Superiorul i-a spus: „Timpul disponibil este limitat, așa că aș vrea să implementăm măsuri începând cu prioritățile cele mai înalte.” În companie există un regulament care definește metoda de calcul a nivelului de risc și criteriul de acceptare. Ce ar trebui să facă B în continuare?
Se identifică riscurile prin combinarea amenințărilor și vulnerabilităților, începând cu activele de importanță ridicată, iar nivelul de risc se stabilește pe baza probabilității de apariție și a impactului
Se colectează exemple de incidente din alte companii și se aplică uniform aceleași măsuri tuturor activelor
Se implementează măsurile care vin în minte, în ordine, fără a folosi criteriul de acceptare
Se solicită oferte de la mai mulți furnizori pentru produse utilizabile ca măsuri, pentru toate activele din registru, și se compară costul și eficiența
Răspuns corectA. Se identifică riscurile prin combinarea amenințărilor și vulnerabilităților, începând cu activele de importanță ridicată, iar nivelul de risc se stabilește pe baza probabilității de apariție și a impactului
Odată finalizat registrul și gradul de importanță, etapa următoare este identificarea amenințărilor și vulnerabilităților pentru activele de importanță ridicată (identificarea riscului) și stabilirea nivelului de risc pe baza probabilității de apariție și a impactului (analiza riscului). Apoi se stabilesc prioritățile prin comparație cu criteriul de acceptare. Solicitarea de oferte pentru produse sau aplicarea uniformă a exemplelor din alte companii înseamnă cheltuirea de fonduri fără a cunoaște amploarea riscului propriu. Implementarea măsurilor care vin în minte, fără criteriul de acceptare, ar amâna riscurile cu adevărat importante.
Î24 | Planul de tratare
La compania A, departamentul de vânzări a întocmit un plan de tratare a riscului, pe baza rezultatelor evaluării de risc. Formularul planului include, pentru fiecare rând: riscul vizat, măsura de tratare, responsabilul, termenul și modul de tratare a riscului rezidual rămas după implementare. Întocmirea a fost împărțită între responsabilii fiecărui risc, iar B a centralizat rezultatele. La centralizare, B observă că unele rânduri au fost predate cu câmpuri goale sau cu formulări neclare. Iată un extras din planul întocmit. Care dintre aceste planuri necesită cea mai urgentă revizuire?
Nr. 4 — nu sunt stabilite nici responsabilul, nici termenul, iar tratarea riscului rezidual nu este nici ea decisă
Nr. 2 — responsabilul este directorul, o funcție prea înaltă, ceea ce face măsura ineficientă în practică
Nr. 3 — responsabilul nu este din departamentul de vânzări, ci este alocat responsabilului unui departament complet diferit
Nr. 1 — măsura de tratare se bazează doar pe o procedură operațională, nu pe un mijloc tehnic
Răspuns corectA. Nr. 4 — nu sunt stabilite nici responsabilul, nici termenul, iar tratarea riscului rezidual nu este nici ea decisă
Planul de tratare a riscului trebuie să stabilească neapărat, pe lângă măsura de tratare, responsabilul, termenul și modul de tratare a riscului rezidual. La Nr. 4, responsabilul este nedefinit, termenul este „cât mai curând posibil”, iar tratarea riscului rezidual nu a fost nici măcar analizată — un exemplu tipic de plan care rămâne neimplementat până la următoarea evaluare. Faptul că măsura de tratare este o procedură operațională nu constituie o problemă în sine, iar numirea directorului ca responsabil nu este respinsă doar pentru că funcția este înaltă. Chiar dacă executantul este dintr-un alt departament, este potrivit dacă responsabilul este clar precizat, cu acordul părților.
Î25 | Raport cost-beneficiu
La compania A, departamentul de vânzări analizează tratarea riscului de scurgere a informațiilor prin pierderea unui laptop pe care sunt stocate informații despre clienți. Dauna estimată în caz de scurgere este de 5 milioane de yeni per caz, iar din experiența anterioară, pierderea are loc aproximativ o dată la 5 ani, adică se estimează 0,2 cazuri pe an. Varianta A este introducerea unui software de criptare a discului, cu un cost anual de 300.000 de yeni, care previne aproape complet scurgerea chiar și în caz de pierdere. Varianta B este înlocuirea integrală a laptopurilor de scos în deplasare cu modele echipate cu funcție anti-pierdere, cu un cost anual de 4 milioane de yeni. Varianta C constă în a nu implementa nicio măsură și a plăti clienților o compensație în caz de pierdere, cu o cheltuială anuală estimată de 1 milion de yeni. Ce ar trebui să prezinte B în ședința de conducere?
Deoarece amploarea riscului nu poate fi în principiu exprimată în bani, se renunță complet la compararea raportului cost-beneficiu al măsurilor
Deoarece costul fiecărei măsuri depășește dauna anuală estimată, nu se implementează nicio măsură și se alege direct varianta C
Dauna anuală estimată este de 1 milion de yeni, iar varianta A, care previne aproape complet scurgerea cu doar 300.000 de yeni pe an, este cea mai avantajoasă din punctul de vedere al raportului cost-beneficiu
Trebuie aleasă varianta B, cea mai puternică măsură, iar mărimea costului anual de 4 milioane de yeni nu trebuie luată neapărat în considerare
Răspuns corectC. Dauna anuală estimată este de 1 milion de yeni, iar varianta A, care previne aproape complet scurgerea cu doar 300.000 de yeni pe an, este cea mai avantajoasă din punctul de vedere al raportului cost-beneficiu
Dauna anuală estimată este de 5 milioane de yeni × 0,2 cazuri = 1 milion de yeni. Varianta A previne aproape complet scurgerea cu doar 300.000 de yeni pe an, obținând un efect cu un cost mult sub dauna estimată, deci este cea mai rațională. Varianta B, cu 4 milioane de yeni pe an, depășește semnificativ dauna estimată și are un raport cost-beneficiu slab. Varianta C, cu o cheltuială estimată de 1 milion de yeni pe an, este mai dezavantajoasă decât varianta A, iar premisa că toate măsurile depășesc dauna este în sine greșită. Prezentarea raportului cost-beneficiu oferă conducerii un element de bază pentru decizie.
Exersare: rezolvați întrebările de pe această pagină
Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.
* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.
Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză