Phòng học Karinoya

Chứng chỉ · Lab luyện thi Information Security Management (SG)

Nhà thầu, đào tạo và kiểm toán

Bạn có thể đọc câu hỏi và lời giải bằng Tiếng Việt. Bài giảng (bài viết giải thích) chỉ có bản tiếng Nhật.

Xem bản tiếng Nhật (có bài giảng) →

Câu 1 | Ủy thác và trách nhiệm

Công ty A kinh doanh bán hàng qua thư từ, ủy thác nghiệp vụ nhập liệu danh sách khách hàng cho công ty B. Hợp đồng quy định nghĩa vụ bảo mật và biện pháp quản lý an toàn, công ty B cũng đã lấy chứng nhận ISMS. Một hôm, nhân viên công ty B sao chép dữ liệu công việc vào PC cá nhân rồi mang về nhà, từ đó làm rò rỉ họ tên và địa chỉ của khoảng 5.000 khách hàng. Công ty B đã xin lỗi và báo cáo diễn biến, cho biết đã xử lý kỷ luật nhân viên liên quan. Bạn — trưởng nhóm của bộ phận kinh doanh công ty A — phải giải trình phương châm ứng phó về sau trong cuộc họp nội bộ. Trong cuộc họp có ý kiến rằng "vì hợp đồng đã áp nghĩa vụ cho công ty B nên công ty ta không cần đứng ra". Cách tư duy nào về trách nhiệm của công ty A là phù hợp nhất?

  1. Dù ủy thác việc xử lý dữ liệu cá nhân, trách nhiệm của bên ủy thác không mất đi, việc liên hệ với đương sự và quyết định công bố do công ty A chủ trì thực hiện
  2. Vì thực tế xử lý thông tin là công ty B, nên báo cáo cơ quan quản lý và giải trình biện pháp phòng ngừa tái diễn đều do công ty B một mình phụ trách
  3. Trách nhiệm của công ty A coi như đã hoàn thành thông qua việc yêu cầu công ty B bồi thường thiệt hại
  4. Vì hợp đồng ủy thác đã áp nghĩa vụ quản lý an toàn cho công ty B, nên công ty A không cần tự mình liên hệ với đương sự hay công bố kết quả
Đáp ánA. Dù ủy thác việc xử lý dữ liệu cá nhân, trách nhiệm của bên ủy thác không mất đi, việc liên hệ với đương sự và quyết định công bố do công ty A chủ trì thực hiện

Dù ủy thác nghiệp vụ, trách nhiệm bảo vệ thông tin đã giao và trách nhiệm giám sát bên nhận ủy thác vẫn còn ở bên ủy thác. Do đó việc liên hệ với đương sự, công bố, giải trình biện pháp phòng ngừa tái diễn phải do công ty A chủ trì quyết định. Việc đã áp nghĩa vụ trong hợp đồng hay việc lấy chứng nhận chỉ là một yếu tố của việc giám sát, không làm chuyển giao trách nhiệm. Yêu cầu bồi thường thiệt hại là việc thanh toán giữa các bên, không phải là đã hoàn thành trách nhiệm đối với đương sự hay xã hội.

Câu 2 | Lựa chọn nhà thầu

Phòng tổng vụ công ty A phải chọn mới nhà thầu cho nghiệp vụ tính lương. Vì phải giao họ tên, số tài khoản, mức lương của nhân viên, nên quyết định thêm cả góc độ an toàn thông tin vào tiêu chí lựa chọn, không chỉ giá cả. Có 3 công ty ứng viên, đã nhận được câu trả lời phiếu xác nhận từ mỗi công ty. Trưởng phòng tổng vụ nói "dù sao cũng muốn giảm chi phí", nhưng bạn — trưởng nhóm — đã sắp xếp nội dung câu trả lời để làm tư liệu phán đoán. Kết quả câu trả lời như bảng sau. Phán đoán nào từ góc độ an toàn thông tin là phù hợp nhất?

委託先候補の確認票の回答(総務部作成)
確認項目                          X社  Y社                     Z社------------------------------------------------------------------情報セキュリティ責任者の設置      有   有                      有従業者への年次教育                済   済                      未再委託の予定                      無   有(事前承認手続あり)  有(詳細は不明)監査(立入りまたは書面)の受入れ  可   可                      不可事故発生時の報告期限の明記        可   可                      不可提示価格                          高   中                      低
  1. Vì công ty Y có kế hoạch tái ủy thác, nên bất kể đánh giá các mục khác thế nào cũng loại khỏi ứng viên vô điều kiện chỉ vì điểm đó
  2. Vì công ty X đưa ra giá cao nhất so với các công ty khác, nên dù đáp ứng đầy đủ các mục khác vẫn loại khỏi danh sách ứng viên
  3. Vì công ty Z có giá thấp nhất và có bố trí người chịu trách nhiệm, nên chọn với tiền đề là đào tạo nhân viên và chấp nhận kiểm toán sẽ cải thiện sau khi ký hợp đồng
  4. Công ty Y có thủ tục phê duyệt trước cho tái ủy thác và chấp nhận kiểm toán, nên sau khi xác nhận cách quản lý bên nhận tái ủy thác thì đưa vào danh sách ứng viên
Đáp ánD. Công ty Y có thủ tục phê duyệt trước cho tái ủy thác và chấp nhận kiểm toán, nên sau khi xác nhận cách quản lý bên nhận tái ủy thác thì đưa vào danh sách ứng viên

Công ty Y tuy có tái ủy thác nhưng có thủ tục phê duyệt trước, đáp ứng cả việc chấp nhận kiểm toán và thời hạn báo cáo, nên nếu xác nhận cách quản lý bên nhận tái ủy thác thì có thể trở thành ứng viên. Việc loại công ty X chỉ vì giá là dùng sai tiêu chí lựa chọn. Bản thân việc có tái ủy thác không phải lý do để cấm, điểm cần phán đoán là có phê duyệt và quản lý được hay không. Công ty Z không chấp nhận kiểm toán và chi tiết tái ủy thác cũng không rõ, việc kỳ vọng cải thiện sau hợp đồng mà không có phương tiện xác nhận là không phù hợp.

Câu 3 | Phê duyệt tái ủy thác

Công ty A ủy thác bảo trì hệ thống lõi cho công ty B. Hợp đồng quy định "khi tái ủy thác phải có sự phê duyệt bằng văn bản trước của bên ủy thác". Một buổi chiều, người phụ trách công ty B gọi điện cho bạn — trưởng nhóm an toàn thông tin công ty A — đề nghị "vì bận rộn thiếu nhân lực nên từ ngày mai muốn nhờ công ty hợp tác C hỗ trợ một phần công việc. Vì gấp nên mong được đồng ý bằng miệng". Công việc của công ty C cần kết nối vào môi trường bảo trì có chứa dữ liệu khách hàng của công ty A. Công ty B giải thích "đã hợp tác lâu năm với công ty C nên không có vấn đề gì". Việc bạn nên làm đầu tiên là gì?

  1. Công ty A ký hợp đồng trực tiếp với công ty C mà không qua công ty B, để không rơi vào trường hợp tái ủy thác
  2. Vì việc đề nghị tái ủy thác đã là vi phạm hợp đồng ngay tại thời điểm đó, nên hủy hợp đồng ủy thác với công ty B ngay lập tức
  3. Yêu cầu nộp bằng văn bản tên và địa chỉ của bên nhận tái ủy thác C, phạm vi và thời gian công việc, loại thông tin xử lý, và việc hợp đồng với công ty C có áp nghĩa vụ bảo mật và quản lý an toàn tương đương hay không
  4. Vì gấp nên đồng ý bằng miệng qua điện thoại ngay tại chỗ, văn bản ghi tên bên nhận tái ủy thác và phạm vi công việc thì nhận gộp sau khi công việc đã bắt đầu
Đáp ánC. Yêu cầu nộp bằng văn bản tên và địa chỉ của bên nhận tái ủy thác C, phạm vi và thời gian công việc, loại thông tin xử lý, và việc hợp đồng với công ty C có áp nghĩa vụ bảo mật và quản lý an toàn tương đương hay không

Nguyên tắc là phê duyệt tái ủy thác sau khi nhận được bằng văn bản các thông tin cần thiết cho phán đoán. Trước tiên cần xác nhận bên nhận tái ủy thác, phạm vi công việc, thông tin được giao, và bên nhận tái ủy thác có bị áp nghĩa vụ tương đương hay không. Phê duyệt bằng miệng sẽ làm phạm vi mơ hồ và không để lại dấu vết. Bản thân việc đề nghị là thủ tục được hợp đồng cho phép, không phải vi phạm nên việc hủy hợp đồng là quá mức, còn phương án công ty A ký trực tiếp với công ty C sẽ phá vỡ sự phân chia trách nhiệm bảo trì, và cũng không thay thế được việc phán đoán phê duyệt trước mắt.

Câu 4 | Điều khoản hợp đồng

Công ty A quyết định ủy thác mới nghiệp vụ đầu mối tiếp nhận thắc mắc cho công ty D, bạn — trưởng nhóm — đã xác nhận bản dự thảo hợp đồng do phòng pháp chế chuyển đến. Bản dự thảo có quy định nghĩa vụ bảo mật, cấm sử dụng ngoài mục đích, phê duyệt trước cho tái ủy thác, nghĩa vụ báo cáo khi xảy ra sự cố. Mặt khác, không thấy có quy định về việc trả lại hoặc xóa dữ liệu đã giao khi kết thúc hợp đồng, và quy định chấp nhận kiểm toán để công ty A xác nhận tình trạng thực hiện. Người phụ trách phòng pháp chế nói "vì là hợp đồng chuẩn của phía đối tác nên việc thêm điều khoản có lẽ khó". Nghiệp vụ ủy thác này sẽ xử lý họ tên và thông tin liên lạc của khách hàng. Cách ứng phó nào của bạn là phù hợp nhất?

  1. Vì là hợp đồng chuẩn của đối tác, nên ký kết nguyên nội dung dự thảo đã đưa ra mà không thay đổi, đến khi kết thúc hợp đồng thì yêu cầu xóa dữ liệu bằng lời
  2. Trước khi ký kết, đàm phán thêm vào biên bản ghi nhớ v.v. về việc trả lại hoặc xóa dữ liệu khi kết thúc hợp đồng, và chấp nhận xác nhận bằng văn bản hoặc kiểm tra tại chỗ
  3. Vì thiếu điều khoản nên rủi ro được cho là lớn, hủy bỏ hẳn việc ủy thác này và tiến hành để công ty tự thực hiện toàn bộ nghiệp vụ
  4. Vì việc chấp nhận kiểm toán trên thực tế không dùng đến nên bỏ khỏi điều khoản, chỉ thêm việc trả lại hoặc xóa dữ liệu khi kết thúc hợp đồng vào biên bản ghi nhớ
Đáp ánB. Trước khi ký kết, đàm phán thêm vào biên bản ghi nhớ v.v. về việc trả lại hoặc xóa dữ liệu khi kết thúc hợp đồng, và chấp nhận xác nhận bằng văn bản hoặc kiểm tra tại chỗ

Việc trả lại/xóa dữ liệu khi kết thúc và chấp nhận kiểm toán đều là điều khoản không thể thiếu để giám sát bên nhận ủy thác, nên hướng đi đúng là đàm phán bổ sung trước khi ký kết. Nếu yêu cầu bằng lời sau khi ký thì không có căn cứ và cũng không lấy được bằng chứng. Nếu bỏ việc chấp nhận kiểm toán thì dù nghi ngờ có vấn đề cũng không còn phương tiện xác nhận. Bản thân việc thiếu điều khoản là vấn đề có thể giải quyết bằng đàm phán, việc dừng ủy thác là lựa chọn quá mức và thiếu cân nhắc về sự cần thiết trong công việc.

Câu 5 | Xác nhận hằng năm

Công ty A duy trì cách vận hành gửi bảng kiểm tra 1 năm 1 lần cho bên nhận ủy thác, yêu cầu trả lời tình trạng thực hiện, đồng thời đề nghị nộp chứng cứ làm căn cứ. Năm nay cũng nhận được câu trả lời từ công ty B — bên nhận ủy thác nghiệp vụ nhập liệu — khi bạn, trưởng nhóm, xác nhận nội dung thì thấy toàn bộ câu trả lời đều là "đã thực hiện". Tuy nhiên, trong số chứng cứ đã yêu cầu nộp, chỉ riêng chứng cứ về đào tạo hằng năm cho nhân viên là chưa được nộp. Người phụ trách công ty B đã thay đổi giữa năm, có vẻ việc bàn giao từ người tiền nhiệm chưa đầy đủ. Tình trạng câu trả lời và chứng cứ như bảng sau. Việc cần làm đầu tiên là gì?

委託先B社からのチェックリスト回答と証跡の提出状況
確認項目                  B社の回答       証跡の提出----------------------------------------------------従業者への年次教育の実施  実施            未提出アクセス権の定期棚卸し    実施            提出済再委託の有無              無              該当なし委託データの保管場所      社内サーバのみ  提出済事故時の連絡先の更新      更新済          提出済
  1. Vì câu trả lời tái ủy thác là "không", nên xóa điều khoản liên quan đến tái ủy thác khỏi hợp đồng năm sau
  2. Vì độ tin cậy của câu trả lời đáng ngờ, nên tiến hành kiểm tra tại chỗ mà không báo trước, xác nhận lại toàn bộ hạng mục ngay tại đó
  3. Yêu cầu nộp trong thời hạn nhất định chứng cứ như hồ sơ tham gia đào tạo, làm căn cứ cho câu trả lời rằng đã thực hiện đào tạo
  4. Vì toàn bộ câu trả lời đều là "đã thực hiện" nên cứ lưu lại làm hồ sơ, không xác nhận thêm gì cho đến năm sau
Đáp ánC. Yêu cầu nộp trong thời hạn nhất định chứng cứ như hồ sơ tham gia đào tạo, làm căn cứ cho câu trả lời rằng đã thực hiện đào tạo

Vì mục đích là xác nhận nên chỉ khi đối chiếu câu trả lời với chứng cứ mới có ý nghĩa. Vì có hạng mục chưa nộp, nên trình tự đúng trước tiên là yêu cầu nộp chứng cứ đó trong thời hạn nhất định. Chỉ lưu câu trả lời thì chỉ còn lại hồ sơ, không phải giám sát. Chỉ vì 1 hạng mục chưa nộp mà nhảy thẳng sang kiểm tra tại chỗ là bỏ qua các bước, cũng chưa xác nhận tình huống người phụ trách thay đổi. Vì trong tương lai vẫn có khả năng phát sinh tái ủy thác, nên xóa điều khoản sẽ gây ra rủi ro không cần thiết.

Câu 6 | Nghĩa vụ giám sát

Phòng nhân sự công ty A đang xem xét ủy thác cho công ty B bên ngoài việc tổng hợp và phân tích khảo sát nội bộ về môi trường làm việc dành cho toàn thể nhân viên. Dữ liệu giao cho công ty B bao gồm họ tên, đơn vị, nội dung trả lời của nhân viên. Người phụ trách phòng nhân sự hỏi bạn — trưởng nhóm — rằng "vì đưa dữ liệu ra ngoài công ty nên chẳng phải cần lấy sự đồng ý riêng của từng nhân viên hay sao". Khi ủy thác, dự định quy định nghĩa vụ bảo mật và biện pháp quản lý an toàn trong hợp đồng, cũng chỉ định nơi làm việc và cách lưu trữ. Giải thích nào là phù hợp nhất?

  1. Bên nhận ủy thác cũng chịu sự áp dụng của luật bảo vệ thông tin cá nhân, nên việc quản lý sau khi giao dữ liệu hoàn toàn là trách nhiệm của bên nhận ủy thác, bên ủy thác không có nghĩa vụ giám sát
  2. Việc giao dữ liệu cá nhân kèm theo ủy thác không thuộc cung cấp cho bên thứ ba nên không cần sự đồng ý của đương sự, nhưng bên ủy thác có nghĩa vụ giám sát bên nhận ủy thác
  3. Dữ liệu cá nhân chưa được ẩn danh hóa hay giấu tên thì trong bất kỳ trường hợp nào cũng không được đưa ra ngoài
  4. Dù là ủy thác cũng thuộc cung cấp cho bên thứ ba, nên không thể ủy thác nếu không được sự đồng ý riêng của toàn thể nhân viên
Đáp ánB. Việc giao dữ liệu cá nhân kèm theo ủy thác không thuộc cung cấp cho bên thứ ba nên không cần sự đồng ý của đương sự, nhưng bên ủy thác có nghĩa vụ giám sát bên nhận ủy thác

Việc cung cấp kèm theo ủy thác xử lý dữ liệu cá nhân không thuộc cung cấp cho bên thứ ba nên không cần sự đồng ý của đương sự. Thay vào đó, bên ủy thác bị áp nghĩa vụ giám sát cần thiết và phù hợp đối với bên nhận ủy thác. Phương án cho rằng bắt buộc phải có sự đồng ý đã nhầm lẫn giữa ủy thác và cung cấp cho bên thứ ba. Việc bên nhận ủy thác cũng chịu sự áp dụng của luật không xóa bỏ nghĩa vụ giám sát của bên ủy thác. Cũng không có hạn chế nào cấm đồng loạt việc đưa dữ liệu chưa ẩn danh hóa ra ngoài.

Câu 7 | Ranh giới trách nhiệm

Phòng kinh doanh công ty A dùng dịch vụ chia sẻ tệp trên đám mây (SaaS) để chia sẻ báo giá và đề xuất. Nhà cung cấp dịch vụ đã lấy chứng nhận ISMS, thể chế quản lý trung tâm dữ liệu cũng được công khai. Một hôm, có liên hệ từ đối tác rằng "báo giá của quý công ty đang ở trạng thái có thể xem được qua tìm kiếm Internet". Khi điều tra, phát hiện khi người phụ trách tạo đường link chia sẻ đã phát hành với cài đặt mặc định "bất kỳ ai biết đường link đều có thể xem", và đường link đó đã bị đăng lại trên blog bên ngoài. Người phụ trách phòng kinh doanh khẳng định "dịch vụ của nhà cung cấp có vấn đề nên nên yêu cầu nhà cung cấp tìm nguyên nhân và ngăn tái diễn". Cách ứng phó nào là phù hợp nhất?

  1. Vì cho rằng phạm vi áp dụng chứng nhận mà nhà cung cấp lấy được có thiếu sót, nên gửi khiếu nại chính thức bằng văn bản cho tổ chức chứng nhận
  2. Vì nguyên nhân nằm ở chính việc sử dụng đám mây, nên cấm sử dụng dịch vụ đám mây trên toàn công ty, chuyển về dùng server nội bộ
  3. Vì khi dùng SaaS thì phía người dùng không phát sinh trách nhiệm, nên tiến hành thủ tục yêu cầu bồi thường thiệt hại từ nhà cung cấp
  4. Vì cài đặt phạm vi công khai thuộc phạm vi trách nhiệm của người dùng, nên xem lại cài đặt mặc định phía công ty A, quyền tạo đường link, và cách vận hành kiểm tra
Đáp ánD. Vì cài đặt phạm vi công khai thuộc phạm vi trách nhiệm của người dùng, nên xem lại cài đặt mặc định phía công ty A, quyền tạo đường link, và cách vận hành kiểm tra

Trong điện toán đám mây, phạm vi trách nhiệm giữa nhà cung cấp và người dùng được phân chia; với SaaS, tài khoản người dùng, quyền truy cập, cài đặt phạm vi công khai, nội dung lưu trữ thuộc trách nhiệm phía người dùng. Lần này nguyên nhân xuất phát từ cài đặt phía người dùng, nên việc sửa cài đặt mặc định, quyền hạn, cách vận hành kiểm tra mới là đúng. Thiết bị hay chứng nhận của nhà cung cấp không có vấn đề gì, nên việc khiếu nại hay yêu cầu bồi thường là sai tiền đề. Cấm hoàn toàn không giải quyết đúng nguyên nhân, cũng không xét đến sự cần thiết trong công việc.

Câu 8 | Đối chiếu điều khoản

Khi gia hạn hợp đồng với công ty E — bên nhận ủy thác nghiệp vụ logistics — công ty A đã sắp xếp điều khoản hợp đồng thành một bảng. Kết quả sắp xếp cho thấy phần lớn điều khoản cần thiết đã có, nhưng cũng có điều khoản bị thiếu hoặc bị giới hạn. Công ty E xử lý họ tên khách hàng và địa chỉ giao hàng của công ty A, có kế hoạch tái ủy thác một phần việc giao hàng cho công ty hợp tác. Bạn — trưởng nhóm — đang dựa vào bảng này để sắp xếp những điểm cần yêu cầu trong đàm phán gia hạn. Kết quả sắp xếp điều khoản như bảng sau. Trong các cách ứng phó của công ty A, cách nào không phù hợp?

委託先E社との契約条項の整理結果
条項                        定めの有無  内容の要点--------------------------------------------------秘密保持義務                有          契約終了後3年間存続目的外利用の禁止            有          委託業務以外での利用を禁止再委託                      有          事前の書面による承認が必要監査の受入れ                有          書面での確認のみ。立入りは不可事故発生時の報告            有          発覚後72時間以内に報告終了時のデータの返却・削除  無          定めなし
  1. Vì báo cáo trong vòng 72 giờ sau khi phát hiện có thể làm chậm ứng phó ban đầu, nên xem xét quy định riêng thời hạn ngắn hơn cho báo cáo đầu tiên
  2. Vì đã có quy định nghĩa vụ bảo mật, nên về bên nhận tái ủy thác chỉ cần bên nhận ủy thác quản lý là đủ, công ty A không cần nắm tên hay phạm vi công việc của bên nhận tái ủy thác
  3. Vì không có quy định về xử lý dữ liệu khi kết thúc hợp đồng, nên yêu cầu bổ sung vào hợp đồng gia hạn phạm vi và thời hạn trả lại hoặc xóa, cùng việc nộp báo cáo hoàn tất
  4. Vì không được chấp nhận kiểm tra tại chỗ, nên quy định trước cụ thể loại chứng cứ sẽ yêu cầu nộp trong xác nhận bằng văn bản
Đáp ánB. Vì đã có quy định nghĩa vụ bảo mật, nên về bên nhận tái ủy thác chỉ cần bên nhận ủy thác quản lý là đủ, công ty A không cần nắm tên hay phạm vi công việc của bên nhận tái ủy thác

Vì tái ủy thác làm mở rộng phạm vi thông tin đến tay, nên phán đoán phê duyệt trước không thể thiếu việc nắm bắt tên, phạm vi công việc, thông tin xử lý của bên nhận tái ủy thác; việc bỏ qua nắm bắt vì lý do đã có nghĩa vụ bảo mật là không phù hợp. Yêu cầu bổ sung khi việc xử lý dữ liệu lúc kết thúc chưa được quy định là hợp lý, còn nếu không được kiểm tra tại chỗ thì việc cụ thể hóa chứng cứ yêu cầu bằng văn bản cũng là biện pháp bổ khuyết thực tế. Việc xem xét quy định riêng thời hạn ngắn hơn cho báo cáo đầu tiên cũng là cách làm phù hợp để đẩy nhanh ứng phó ban đầu.

Câu 9 | Báo cáo đầu tiên về sự cố

6 giờ chiều thứ Sáu, điện thoại di động của bạn — trưởng nhóm an toàn thông tin công ty A — nhận được liên lạc từ người phụ trách công ty B (bên nhận ủy thác). Nội dung là "Không tìm thấy laptop dùng cho công việc. Có khả năng để quên trong công ty, chưa chắc chắn là đã mất". Chiếc PC đó có khả năng lưu tệp công việc chứa dữ liệu khách hàng mà công ty A đã giao. Người phụ trách công ty B nói "muốn báo cáo chính thức sau khi mọi việc rõ ràng". Theo hợp đồng của công ty A, phải gửi báo cáo đầu tiên trong vòng 2 giờ kể từ khi phát hiện, kể cả khi mới chỉ có nguy cơ xảy ra sự cố, đầu mối tiếp nhận là đầu mối sự cố của phòng hệ thống thông tin. Việc cần làm đầu tiên là gì?

  1. Chỉ thị cho người phụ trách công ty B không được nói với bất kỳ ai trong hay ngoài công ty cho đến khi sự việc được xác định
  2. Vì việc mất chưa được xác định, nên đến sáng thứ Hai mới báo cáo cấp trên, trước đó không liên lạc gì đặc biệt mà chỉ âm thầm theo dõi tình hình
  3. Báo cáo ngay lập tức cho đầu mối sự cố của công ty mình, đồng thời yêu cầu công ty B nộp báo cáo đầu tiên theo mẫu quy định và xác định thông tin trong PC
  4. Không chờ đến đầu tuần mà tự mình đến văn phòng công ty B ngay, cùng người phụ trách đi tìm PC
Đáp ánC. Báo cáo ngay lập tức cho đầu mối sự cố của công ty mình, đồng thời yêu cầu công ty B nộp báo cáo đầu tiên theo mẫu quy định và xác định thông tin trong PC

Theo hợp đồng, đã thỏa thuận báo cáo đầu tiên ngay ở giai đoạn có nguy cơ xảy ra sự cố, việc chậm trễ trong ứng phó ban đầu sẽ làm thiệt hại lan rộng. Trước tiên cần kết nối với đầu mối của công ty mình, đồng thời song song yêu cầu bên nhận ủy thác nộp báo cáo đầu tiên chính thức và xác định thông tin đã lưu là đúng đắn. Cách chờ đến khi xác định, hay bắt im lặng, đều sai vì làm cho kênh báo cáo không hoạt động. Việc người phụ trách một mình đến hiện trường là gác lại hành động ưu tiên hàng đầu là vận hành thể chế trong nội bộ.

Câu 10 | Xóa khi kết thúc

Nghiệp vụ văn phòng chiến dịch mà công ty A ủy thác cho công ty B suốt nửa năm đã kết thúc. Nghiệp vụ này xử lý họ tên, địa chỉ, số điện thoại của khoảng 20.000 người tham gia. Công ty A nhận được email báo cáo từ công ty B rằng "toàn bộ công việc đã hoàn tất. Dữ liệu được giao sẽ được xử lý phù hợp theo quy chế của công ty chúng tôi". Hợp đồng quy định khi kết thúc hợp đồng phải trả lại hoặc xóa dữ liệu ủy thác và nộp báo cáo hoàn tất. Khi xác nhận với công ty B, được giải thích rằng ngoài dữ liệu công việc còn có bản sao lưu hằng ngày được lưu trên một hệ thống khác. Cách ứng phó nào của công ty A là phù hợp nhất?

  1. Việc có xóa hay không thì để đợt kiểm toán nội bộ năm sau xác nhận là được, hiện tại chỉ cần lưu lại hồ sơ đã nhận email báo cáo
  2. Xác nhận rằng cả bản sao lưu và bản sao dùng cho công việc đều được đưa vào đối tượng, định thời hạn và yêu cầu nộp báo cáo hoàn tất xóa
  3. Vì công ty B đã lấy chứng nhận và là bên nhận ủy thác đáng tin cậy, nên không yêu cầu nộp báo cáo hoàn tất xóa mà kết thúc ủy thác luôn
  4. Vì bản sao lưu là thứ công ty B tạo ra cho vận hành nội bộ của họ nên không cần đưa vào đối tượng xóa
Đáp ánB. Xác nhận rằng cả bản sao lưu và bản sao dùng cho công việc đều được đưa vào đối tượng, định thời hạn và yêu cầu nộp báo cáo hoàn tất xóa

Việc trả lại/xóa khi kết thúc hợp đồng chỉ hoàn tất khi bao gồm cả bản sao lưu và bản sao, không chỉ riêng dữ liệu công việc. Việc làm rõ phạm vi, định thời hạn và nhận báo cáo hoàn tất làm bằng chứng là cách ứng phó phù hợp. Nếu vì tin tưởng mà bỏ qua báo cáo thì sau này sẽ không còn phương tiện xác nhận. Nếu loại bản sao lưu ra khỏi đối tượng thì thông tin sẽ tiếp tục tồn tại. Chờ đến đợt kiểm toán là để tình trạng chưa xóa kéo dài trong thời gian dài.

Câu 11 | Mục đích diễn tập

Công ty A lần đầu tiên thực hiện diễn tập email tấn công có chủ đích. Khi gửi email diễn tập giả dạng liên lạc công việc cho toàn thể nhân viên, tỷ lệ mở là 22%, tỷ lệ báo cáo đến đầu mối chỉ dừng ở 6%. Trong cuộc họp chia sẻ kết quả, một trưởng phòng ban yêu cầu "muốn có danh sách họ tên những nhân viên đã mở. Sẽ nêu tên để chỉ đạo và cũng phản ánh vào đánh giá nhân sự". Bạn — trưởng nhóm — thấy cần giải thích lại mục đích của diễn tập. Diễn tập dự kiến tiếp tục 1 năm 1 lần về sau. Cách ứng phó nào của bạn là phù hợp nhất?

  1. Đáp ứng yêu cầu, cung cấp danh sách họ tên nhân viên đã mở nhầm cho trưởng phòng, hợp tác trong việc chỉ đạo riêng từng người và phản ánh vào đánh giá nhân sự
  2. Từ lần sau sẽ soạn email diễn tập với nội dung dễ nhận biết hơn, điều chỉnh sao cho tỷ lệ mở giảm xuống
  3. Vì kết quả tỷ lệ mở cao sẽ làm giảm tinh thần trong công ty, nên không công bố kết quả mà chỉ để người phụ trách lưu giữ
  4. Không cung cấp họ tên, chia sẻ kết quả dưới dạng xu hướng theo từng phòng ban, lấy thủ đoạn có tỷ lệ mở cao làm đề tài để đưa vào giáo dục nhằm định hình hành vi báo cáo
Đáp ánD. Không cung cấp họ tên, chia sẻ kết quả dưới dạng xu hướng theo từng phòng ban, lấy thủ đoạn có tỷ lệ mở cao làm đề tài để đưa vào giáo dục nhằm định hình hành vi báo cáo

Mục đích của diễn tập là định hình hành vi không mở khi nhận ra điều đáng ngờ và báo cáo kịp thời, đồng thời kiểm tra xem kênh báo cáo có hoạt động hay không. Nếu xác định người đã mở để xử lý thì từ sau họ sẽ che giấu việc đã mở, khiến trong tấn công thực tế không có báo cáo nào được đưa lên. Nếu giấu kết quả thì không dẫn đến cải thiện giáo dục, còn việc cố ý soạn nội dung dễ nhận biết không phải là sự chuẩn bị cho tấn công thực tế.

Câu 12 | Chỉ số diễn tập

Công ty A thực hiện diễn tập email tấn công có chủ đích lần thứ 2, tổng hợp kết quả theo từng phòng ban. Email diễn tập có nội dung giả dạng liên lạc công việc, đo cả tỷ lệ mở lẫn tỷ lệ báo cáo. Tỷ lệ báo cáo là tỷ lệ số lượt báo cáo trên số lượt gửi, thời gian đến báo cáo đầu tiên là thời gian từ khi gửi đến khi báo cáo đầu tiên đến đầu mối. Mục tiêu toàn công ty đề ra là "tỷ lệ mở từ 15% trở xuống", nhưng bạn — trưởng nhóm — cho rằng không nên chỉ dùng tỷ lệ mở để đánh giá tốt xấu. Kết quả tổng hợp như bảng sau. Cách đọc kết quả nào là phù hợp nhất?

標的型攻撃メール訓練(第2回)の部門別集計
部門    送信数  開封数  開封率  報告数  報告率  初報までの時間--------------------------------------------------------------営業部  120     24      20%     40      33%     12分総務部  40      4       10%     2       5%      180分製造部  90      18      20%     27      30%     15分開発部  60      6       10%     3       5%      150分
  1. Tỷ lệ mở toàn công ty đã dưới mục tiêu 15%, tỷ lệ báo cáo cũng đang cải thiện, nên từ nay trở đi bãi bỏ toàn bộ việc diễn tập
  2. Đối với phòng tổng vụ và phòng phát triển — tuy tỷ lệ mở thấp nhưng tỷ lệ báo cáo thấp và báo cáo đầu tiên cũng chậm — nên ưu tiên phổ biến đầu mối báo cáo và quy trình báo cáo
  3. Phòng tổng vụ có tỷ lệ mở thấp nhất nên có thể coi là trạng thái tốt nhất, các phòng ban khác nên học theo cách làm của phòng tổng vụ
  4. Phòng kinh doanh có tỷ lệ mở cao nhất, nên thực hiện đào tạo lại kèm xử lý kỷ luật đối với người phụ trách của phòng kinh doanh
Đáp ánB. Đối với phòng tổng vụ và phòng phát triển — tuy tỷ lệ mở thấp nhưng tỷ lệ báo cáo thấp và báo cáo đầu tiên cũng chậm — nên ưu tiên phổ biến đầu mối báo cáo và quy trình báo cáo

Dù tỷ lệ mở thấp, nếu không ai báo cáo thì trong tấn công thực tế thiệt hại sẽ tiếp diễn mà không ai nhận ra. Phòng tổng vụ và phòng phát triển có tỷ lệ báo cáo 5%, báo cáo đầu tiên cũng chậm trên 150 phút, nên việc phổ biến kênh báo cáo là ưu tiên hàng đầu. Chỉ nhìn tỷ lệ mở mà coi phòng tổng vụ là hình mẫu là nhầm lẫn chỉ số. Xử lý kỷ luật người đã mở sẽ khiến người ta ngần ngại báo cáo. Tỷ lệ mở toàn công ty là 52÷310, khoảng 16,8%, vượt mục tiêu, nên phán đoán dừng diễn tập là sai tiền đề.

Câu 13 | Đối tượng đào tạo

Công ty A thực hiện đào tạo an toàn thông tin hằng năm bằng e-learning, chỉ nhắm đến nhân viên chính thức. Trên thực tế, cả nhân viên phái cử phụ trách lễ tân lẫn nhân viên của bên nhận ủy thác thường trú trong công ty để phát triển cũng đang ở trạng thái kết nối mạng nội bộ và xem được dữ liệu khách hàng. Trong đợt kiểm toán nội bộ vừa qua, có chỉ ra rằng "một số người tiếp xúc với thông tin không nằm trong đối tượng đào tạo". Phòng nhân sự có ý kiến rằng "nhân viên phái cử và nhân viên của bên nhận ủy thác không phải nhân viên của công ty ta, nên đào tạo chẳng phải là trách nhiệm của công ty phái cử hay bên nhận ủy thác hay sao". Bạn — trưởng nhóm — phải đưa ra phương châm chỉnh sửa. Phương án nào là phù hợp nhất?

  1. Với nhân viên phái cử, thay vì đào tạo tại công ty mình, chỉ xử lý bằng cách giảm phạm vi thông tin có thể xem
  2. Vì nhân viên của bên nhận ủy thác đã chịu nghĩa vụ bảo mật thông tin qua hợp đồng ủy thác, nên phán đoán rằng không cần đào tạo riêng tại công ty mình
  3. Vì hình thức tuyển dụng khác nhau nên vẫn giữ ngoài đối tượng, truyền đạt bằng lời rằng đào tạo giao cho công ty phái cử hoặc bên nhận ủy thác
  4. Tùy theo phạm vi tiếp xúc với thông tin của công ty mình, thực hiện đào tạo và cam kết dựa trên quy chế công ty mình cho cả nhân viên phái cử và nhân viên của bên nhận ủy thác
Đáp ánD. Tùy theo phạm vi tiếp xúc với thông tin của công ty mình, thực hiện đào tạo và cam kết dựa trên quy chế công ty mình cho cả nhân viên phái cử và nhân viên của bên nhận ủy thác

Người tiếp xúc với thông tin của công ty mình, bất kể hình thức tuyển dụng, đều cần được đào tạo và cam kết dựa trên quy chế của công ty mình. Đào tạo của công ty phái cử hay bên nhận ủy thác không bao quát đến các thủ tục đặc thù của công ty mình, nên không thể thay thế bằng lời đề nghị suông. Việc thu hẹp quyền hạn là biện pháp hữu ích nhưng không thay thế được việc phổ biến quy chế. Dù có nghĩa vụ bảo mật theo hợp đồng, nếu không biết thủ tục cụ thể thì cũng không thể tuân thủ.

Câu 14 | Đào tạo khi thay đổi

Công ty A đã sửa đổi quy chế về việc mang thông tin ra ngoài. Sau sửa đổi, việc mang ra bằng USB kể cả đồ cá nhân về nguyên tắc bị cấm, việc gửi tệp ra ngoài công ty đổi sang phương thức phải qua dịch vụ đám mây chỉ định, có đề nghị và phê duyệt của cấp trên. Văn phòng ban đã đăng quy chế bản sửa đổi lên tuyển tập quy chế trên mạng nội bộ, quy định ngày hiệu lực là ngày 1 tháng sau. Nhưng tại cuộc họp trưởng nhóm ở hiện trường, liên tục có ý kiến "không biết là đã đăng", "chưa từng thấy màn hình đề nghị mới". Còn 3 tuần nữa đến ngày hiệu lực. Việc cần làm đầu tiên là gì?

  1. Vì đã đăng lên tuyển tập quy chế và công khai nội bộ nên việc phổ biến coi như đã hoàn tất, không cần thêm ứng phó bổ sung nào khác
  2. Vì nhận thấy hiện trường không nắm được, nên hủy bỏ hẳn việc sửa đổi quy chế, quay lại vận hành như trước
  3. Trước ngày hiệu lực, gửi đến đối tượng liên quan bản tóm tắt điểm thay đổi, ngày hiệu lực, quy trình đề nghị mới, và tổ chức dịp xác nhận mức độ hiểu
  4. Sau khi qua ngày hiệu lực mới rà soát người vi phạm quy chế, thực hiện chỉ đạo và nhắc nhở riêng với người liên quan
Đáp ánC. Trước ngày hiệu lực, gửi đến đối tượng liên quan bản tóm tắt điểm thay đổi, ngày hiệu lực, quy trình đề nghị mới, và tổ chức dịp xác nhận mức độ hiểu

Sửa đổi quy chế là tình huống làm thay đổi tiền đề, chỉ khi thực hiện đào tạo khi thay đổi thì cách vận hành ở hiện trường mới thực sự thay đổi. Trình tự đúng là gửi điểm thay đổi, ngày hiệu lực, quy trình mới trước khi có hiệu lực, và xác nhận mức độ hiểu. Coi chỉ cần đăng là đã phổ biến xong không đúng với thực tế. Tìm người vi phạm sau khi có hiệu lực là quy trách nhiệm mà không tạo ra trạng thái có thể tuân thủ trước đó. Việc hủy sửa đổi không giải quyết nguyên nhân là thiếu phổ biến.

Câu 15 | Kế hoạch hằng năm

Bạn — trưởng nhóm công ty A — đã sắp xếp kế hoạch và kết quả thực hiện đào tạo an toàn thông tin năm nay thành một bảng. Khi sắp xếp, phát hiện có nhóm đối tượng đã thực hiện được và nhóm mà bản thân kế hoạch còn chưa tồn tại. Quản trị viên hệ thống xử lý ID đặc quyền, còn nhân viên thường trú của bên nhận ủy thác ở vị trí có thể xem dữ liệu khách hàng. Khi lập kế hoạch năm sau, cần quyết định bắt tay vào việc gì trước trong khối lượng công việc có hạn. Kết quả sắp xếp như bảng sau. Việc xem lại kế hoạch năm sau nào là phù hợp nhất?

今年度の情報セキュリティ教育の計画と実績
対象                時期           方法         受講率------------------------------------------------------新入社員            4月(配属前)  集合研修     100%中途入社者          随時           eラーニング  100%一般社員            10月           eラーニング  97%管理職              10月           集合研修     88%システム管理者      未実施         なし         なし派遣・委託先従業者  未実施         なし         なし
  1. Đặt việc tăng đào tạo cho nhân viên thường từ 1 lần lên 2 lần/năm làm vấn đề ưu tiên hàng đầu trong kế hoạch đào tạo năm sau
  2. Ưu tiên đưa vào kế hoạch năm sau việc đào tạo cho quản trị viên hệ thống và nhân viên phái cử/bên nhận ủy thác — những nhóm mà bản thân kế hoạch còn chưa có
  3. Nhân viên mới có tỷ lệ tham gia 100% và đã ổn định, nên năm sau bỏ hẳn khóa đào tạo tập trung dành cho nhân viên mới
  4. Bãi bỏ khóa đào tạo tập trung dành cho quản lý — nơi có tỷ lệ tham gia thấp nhất — dồn toàn bộ đào tạo cho quản lý về e-learning
Đáp ánB. Ưu tiên đưa vào kế hoạch năm sau việc đào tạo cho quản trị viên hệ thống và nhân viên phái cử/bên nhận ủy thác — những nhóm mà bản thân kế hoạch còn chưa có

Từ bảng có thể thấy quản trị viên hệ thống xử lý ID đặc quyền và nhân viên phái cử/bên nhận ủy thác tiếp xúc dữ liệu khách hàng chưa hề có kế hoạch đào tạo. Việc giải quyết tình trạng nhóm có mức độ nguy hiểm cao lại nằm ngoài đối tượng là ưu tiên hàng đầu. Tỷ lệ tham gia 88% của quản lý là vấn đề cần cải thiện bằng theo dõi, việc bãi bỏ khóa đào tạo là đi ngược hướng. Nếu lấy lý do tỷ lệ tham gia 100% mà bỏ khóa đào tạo cho nhân viên mới thì nhân viên mới năm sau sẽ bắt đầu công việc mà không được đào tạo. Phương án tăng số lần có mức ưu tiên thấp hơn việc lấp đầy khoảng trống đối tượng.

Câu 16 | Phân tích mức độ hiểu

Công ty A thực hiện bài kiểm tra mức độ hiểu vào cuối đợt đào tạo hằng năm, năm nay cũng đã tổng hợp kết quả toàn công ty theo từng lĩnh vực. Tỷ lệ trả lời đúng trung bình toàn thể tăng 2 điểm so với năm trước. Mặt khác, khi nhìn theo từng lĩnh vực thì chênh lệch rất lớn, có lĩnh vực cụ thể vẫn duy trì ở mức thấp. Tại hiện trường vẫn tiếp tục có báo cáo suýt xảy ra sự cố (near-miss) liên quan đến việc mang ra bằng USB cá nhân. Bạn — trưởng nhóm — đang phân tích kết quả để phản ánh vào kế hoạch đào tạo năm sau. Kết quả tổng hợp như bảng sau. Việc cần làm đầu tiên là gì?

年次教育の理解度テスト(分野別の正答率)
分野                    今年の正答率  前年の正答率--------------------------------------------------パスワードの管理        92%           90%不審メールの報告先      88%           60%情報の持出し申請の手順  41%           44%記録媒体の廃棄          78%           75%SNSでの発信             85%           83%
  1. Vì tỷ lệ trả lời đúng của câu hỏi về nơi báo cáo email đáng ngờ đã tăng mạnh, nên từ năm sau bỏ đào tạo và câu hỏi của lĩnh vực đó, dồn thời gian đó sang lĩnh vực khác
  2. Đối với quy trình đề nghị mang ra — lĩnh vực có tỷ lệ trả lời đúng vẫn duy trì thấp — xác nhận xem phần giải thích trong tài liệu có thiếu hay không, và bản thân thủ tục đề nghị trên thực tế có khó dùng hay không
  3. Loại bỏ câu hỏi của lĩnh vực có tỷ lệ trả lời đúng thấp khỏi bài kiểm tra năm sau, để nâng tỷ lệ trả lời đúng trung bình toàn thể
  4. Vì tỷ lệ trả lời đúng trung bình toàn thể tăng so với năm trước, nên năm sau vẫn dùng cùng tài liệu và cùng cấu trúc để thực hiện
Đáp ánB. Đối với quy trình đề nghị mang ra — lĩnh vực có tỷ lệ trả lời đúng vẫn duy trì thấp — xác nhận xem phần giải thích trong tài liệu có thiếu hay không, và bản thân thủ tục đề nghị trên thực tế có khó dùng hay không

Nhìn theo từng lĩnh vực, chỉ riêng quy trình đề nghị mang ra là thấp ở mức 41%, còn giảm so với năm trước, và cũng khớp với việc xảy ra near-miss. Bước đầu tiên là xác nhận xem tài liệu giải thích có thiếu hay bản thân thủ tục có khó dùng hay không. Nếu giữ nguyên vì lý do trung bình đã tăng thì điểm yếu vẫn còn tồn tại. Loại câu hỏi có tỷ lệ thấp chỉ là tô vẽ con số, thực trạng không thay đổi. Lĩnh vực đã cải thiện nếu không tiếp tục lặp lại thì việc định hình sẽ bị thoái lui.

Câu 17 | Diễn tập trên bàn giấy

Công ty A đã lập tài liệu quy trình ứng phó sự cố giả định nhiễm ransomware, nhưng suốt nửa năm kể từ khi lập chưa từng thực hiện diễn tập một lần nào. Tài liệu ghi đầu mối liên lạc ban đầu, người phán đoán việc ngắt mạng, người phán đoán việc công bố, v.v. Diễn tập thực binh — thực sự dừng hệ thống nghiệp vụ — khó thực hiện vì ảnh hưởng lớn đến dây chuyền sản xuất. Đã xem xét ủy thác diễn tập ra bên ngoài nhưng phát hiện ngân sách năm nay khó đáp ứng. Bạn — trưởng nhóm — vẫn muốn xác nhận xem tài liệu quy trình có thực sự dùng được hay không. Phương án nào là phù hợp nhất?

  1. Vì việc đọc lại tài liệu quy trình không có ý nghĩa, nên chờ đến khi có ngân sách mới thực hiện diễn tập, không diễn tập cho đến lúc đó, rồi thực hiện diễn tập thực binh dừng hệ thống nghiệp vụ thật
  2. Chỉ cần phòng hệ thống thông tin thực hiện diễn tập là đủ, không cần sự tham gia của bộ phận nghiệp vụ
  3. Phát kịch bản giả định, tập hợp người liên quan lại, thực hiện diễn tập trên bàn giấy để lần lượt xác nhận hành động và phán đoán tiếp theo của từng người, rà soát xem đầu mối liên lạc có lỗi thời hay có sót người phán đoán hay không
  4. Nếu không thể diễn tập thực binh thì không thực hiện diễn tập, thay bằng việc phát tài liệu quy trình cho tất cả mọi người
Đáp ánC. Phát kịch bản giả định, tập hợp người liên quan lại, thực hiện diễn tập trên bàn giấy để lần lượt xác nhận hành động và phán đoán tiếp theo của từng người, rà soát xem đầu mối liên lạc có lỗi thời hay có sót người phán đoán hay không

Diễn tập trên bàn giấy có thể thực hiện mà không cần dừng hệ thống, chi phí cũng thấp, đồng thời có thể tìm ra lỗ hổng của tài liệu quy trình như đầu mối liên lạc lỗi thời hay thiếu người phán đoán. Giá trị của diễn tập không nằm ở việc thực hiện trơn tru mà ở việc tìm ra những điểm chưa làm được. Chỉ phát tài liệu thì không biết quy trình có hoạt động hay không, còn việc chờ ngân sách rồi không làm gì trong thời gian đó cũng nguy hiểm. Việc quyết định dừng nghiệp vụ hay liên lạc với khách hàng có liên quan đến bộ phận nghiệp vụ, nên chỉ diễn tập trong phòng hệ thống thông tin là chưa đủ.

Câu 18 | Hồ sơ đào tạo

Tại công ty A, hồ sơ tham gia đào tạo an toàn thông tin do người phụ trách quản lý bằng tệp bảng tính trên PC cá nhân. Khi người phụ trách đó luân chuyển và dọn dẹp tệp, phát hiện ra rằng hồ sơ tham gia 2 năm qua không còn nữa. Không may, đúng lúc đó lại nhận được yêu cầu từ công ty F — bên ủy thác — rằng "mong nộp hồ sơ cho biết tình trạng thực hiện đào tạo đối với nhân viên của quý công ty". Bản thân việc đào tạo vẫn được thực hiện hằng năm, tài liệu và email thông báo khi đó vẫn còn. Bạn — trưởng nhóm — phải ứng phó với cả việc nộp lần này lẫn việc quản lý về sau. Phương án nào là phù hợp nhất?

  1. Vì hồ sơ không còn nhưng bản thân việc đào tạo vẫn thực hiện hằng năm, nên chỉ cần giải thích bằng lời rằng đã thực hiện là đủ
  2. Vì hồ sơ là để phục vụ kiểm toán hay xác nhận của bên ủy thác, nên chỉ cần lập gộp lại mỗi khi có yêu cầu
  3. Quy định trong quy chế người chịu trách nhiệm lưu trữ hồ sơ, nơi lưu trữ, thời gian lưu trữ, chuyển sang cơ chế không phụ thuộc vào quản lý cá nhân, đồng thời trình bày cho công ty F phạm vi hồ sơ còn tồn tại và biện pháp phòng ngừa tái diễn
  4. Dựa vào trí nhớ của người tham gia và người liên quan lúc đó để lập lại danh sách người tham gia 2 năm qua, nộp cho công ty F như là hồ sơ tham gia thực tế lúc đó, và tiếp tục ứng phó theo cách này về sau
Đáp ánC. Quy định trong quy chế người chịu trách nhiệm lưu trữ hồ sơ, nơi lưu trữ, thời gian lưu trữ, chuyển sang cơ chế không phụ thuộc vào quản lý cá nhân, đồng thời trình bày cho công ty F phạm vi hồ sơ còn tồn tại và biện pháp phòng ngừa tái diễn

Hồ sơ đào tạo là chứng cứ chứng minh việc thực hiện, nên việc quy định người chịu trách nhiệm lưu trữ, nơi lưu, thời gian lưu để không phụ thuộc vào quản lý cá nhân mới là hướng đi đúng để phòng ngừa tái diễn. Về việc nộp, cách ứng phó trung thực là trình bày thẳng thắn phạm vi còn tồn tại kèm biện pháp phòng ngừa tái diễn. Giải thích bằng lời không thể làm chứng cứ. Việc lập lại danh sách dựa vào trí nhớ rồi nộp như hồ sơ thực tế là tạo ra hồ sơ khác với sự thật, và việc chỉ lập khi có yêu cầu cũng tương tự làm mất ý nghĩa của chứng cứ.

Câu 19 | Diễn biến diễn tập

Công ty A đã thực hiện diễn tập email tấn công có chủ đích liên tục 3 năm, mỗi lần đều phản ánh kết quả vào đào tạo. Lần đầu có nhiều nhân viên mở email, báo cáo cũng hầu như không có, nên đã tập trung vào việc phổ biến đầu mối báo cáo và giải thích rằng báo cáo sẽ không bị khiển trách. Ngoài diễn tập, công ty còn ghi lại trung bình hằng tháng số lượng email đáng ngờ thực tế mà nhân viên nhận được và đã báo cáo đến đầu mối. Tại cuộc họp ủy ban tới, bạn — trưởng nhóm — phải báo cáo diễn biến 3 năm cho ban lãnh đạo. Diễn biến như bảng sau. Nội dung báo cáo nào là phù hợp nhất?

標的型攻撃メール訓練の3年間の推移
回     開封率  報告率  初報までの時間  実際の不審メール報告-----------------------------------------------------------第1回  22%     6%      120分           月2件第2回  15%     18%     45分            月9件第3回  12%     34%     18分            月21件
  1. Vì tỷ lệ mở là chỉ số duy nhất đáng để đánh giá, nên báo cáo rằng chưa có kết quả cho đến khi tỷ lệ mở xuống dưới 10%
  2. Vì tỷ lệ báo cáo đã tăng nhưng tỷ lệ mở vẫn chưa về 0%, nên báo cáo rằng diễn tập 3 năm qua không có hiệu quả
  3. Vì số lượt báo cáo email đáng ngờ thực tế mà nhân viên nhận được tiếp tục tăng, nên báo cáo rằng ý thức an toàn thông tin của nhân viên thực ra đang giảm sút
  4. Báo cáo rằng ngoài việc tỷ lệ mở giảm, tỷ lệ báo cáo tăng và thời gian đến báo cáo đầu tiên tiếp tục rút ngắn, báo cáo email đáng ngờ thực tế cũng tăng, cho thấy hành vi báo cáo đang dần được định hình
Đáp ánD. Báo cáo rằng ngoài việc tỷ lệ mở giảm, tỷ lệ báo cáo tăng và thời gian đến báo cáo đầu tiên tiếp tục rút ngắn, báo cáo email đáng ngờ thực tế cũng tăng, cho thấy hành vi báo cáo đang dần được định hình

Không chỉ tỷ lệ mở giảm, mà tỷ lệ báo cáo tăng, thời gian đến báo cáo đầu tiên rút ngắn, số lượt báo cáo email đáng ngờ thực tế cũng tăng — tất cả đều đồng bộ, cho thấy hành vi "nhận ra thì báo cáo" đang được định hình. Việc số lượt báo cáo thực tế tăng là kết quả của việc các sự việc trước đây bị bỏ sót nay đã đến được đầu mối, không nên đọc là ý thức giảm sút. Cách nhìn chỉ dựa vào tỷ lệ mở, hay coi chưa có hiệu quả nếu chưa về 0%, đều là hiểu sai mục đích của diễn tập.

Câu 20 | Báo cáo ban lãnh đạo

Tại công ty A, bạn — trưởng nhóm — báo cáo tình trạng thực hiện đào tạo tại ủy ban an toàn thông tin 1 năm 1 lần. Báo cáo từ trước đến nay chủ yếu tập trung vào sự việc đã thực hiện như "đã thực hiện e-learning, tỷ lệ tham gia là 97%", mỗi lần ban lãnh đạo đều hỏi "vậy công ty ta đã mạnh hơn chưa". Năm sau, đang dự tính ủy thác một phần diễn tập ra bên ngoài và làm lại tài liệu cho lĩnh vực có mức độ hiểu thấp, cần ngân sách cho việc đó. Trong tay có tỷ lệ tham gia, tỷ lệ trả lời đúng theo lĩnh vực của bài kiểm tra mức độ hiểu, tỷ lệ báo cáo diễn tập và thời gian đến báo cáo đầu tiên, diễn biến số lượng và loại sự cố. Cách báo cáo nào tại ủy ban là phù hợp nhất?

  1. Ban lãnh đạo không yêu cầu đến mức chi tiết, nên không đề cập đến diễn biến chỉ số, kế hoạch năm sau hay ngân sách cần thiết, chỉ báo cáo kết luận rằng không có vấn đề lớn xảy ra
  2. Ngoài tỷ lệ tham gia, trình bày tỷ lệ trả lời đúng theo lĩnh vực của bài kiểm tra mức độ hiểu, tỷ lệ báo cáo diễn tập và thời gian đến báo cáo đầu tiên, diễn biến số lượng và loại sự cố, đồng thời đề xuất tiếp theo cần thay đổi gì và nguồn lực cần thiết
  3. Vì hiệu quả đào tạo không thể biểu diễn bằng con số, nên chỉ báo cáo số lần thực hiện và số người tham gia
  4. Chỉ trình bày tỷ lệ tham gia, giải thích rằng chưa đạt 100% là do ý thức của hiện trường còn thấp
Đáp ánB. Ngoài tỷ lệ tham gia, trình bày tỷ lệ trả lời đúng theo lĩnh vực của bài kiểm tra mức độ hiểu, tỷ lệ báo cáo diễn tập và thời gian đến báo cáo đầu tiên, diễn biến số lượng và loại sự cố, đồng thời đề xuất tiếp theo cần thay đổi gì và nguồn lực cần thiết

Báo cáo với ban lãnh đạo chỉ dẫn đến quyết định khi trình bày không chỉ sự việc đã thực hiện mà cả các chỉ số đã biến động ra sao, tiếp theo cần thay đổi gì, và cần gì để làm việc đó. Chỉ trình bày tỷ lệ tham gia rồi đổ lỗi cho ý thức hiện trường là không có phương án cải thiện. Hiệu quả có thể xấp xỉ bằng chỉ số, chỉ số lần và số người không đủ làm tư liệu phán đoán. Chỉ kết luận không có vấn đề thì sẽ không xin được ngân sách cần thiết hay hiệu lệnh toàn công ty.

Câu 21 | Tính độc lập của kiểm toán

Công ty A thực hiện kiểm toán nội bộ về an toàn thông tin 1 năm 1 lần. Đối tượng kiểm toán năm nay bao gồm cả cơ chế quản lý quyền truy cập do chính phòng hệ thống thông tin thiết kế và vận hành. Tại cuộc họp quyết định người phụ trách kiểm toán, văn phòng ban đưa ra phương án "vì phòng hệ thống thông tin hiểu rõ cơ chế này nhất, nên để chủ nhiệm của phòng đó phụ trách kiểm toán sẽ hiệu quả hơn". Chính chủ nhiệm cũng nói "tôi có thể xác nhận trong thời gian ngắn". Bạn — trưởng nhóm — có lo ngại với phương án này. Phương án nào là phù hợp nhất?

  1. Kiểm toán nội bộ chỉ là hoạt động mang tính hình thức nên lần này không thực hiện, thay bằng kết quả đánh giá bên ngoài của tổ chức chứng nhận
  2. Tính độc lập chỉ là yêu cầu về mặt hình thức, nên vẫn thực hiện theo phương án của văn phòng ban, chỉ cần ghi trong báo cáo kiểm toán rằng đã lưu ý đến tính độc lập là đủ
  3. Vì người phụ trách am hiểu cơ chế nhất sẽ dễ tìm ra thiếu sót hơn, nên vẫn để chủ nhiệm phòng hệ thống thông tin phụ trách theo phương án của văn phòng ban
  4. Người không thuộc bộ phận đối tượng kiểm toán, bộ phận kiểm toán, hoặc chuyên gia bên ngoài phụ trách, còn phòng hệ thống thông tin đóng vai trò giải trình và nộp chứng cứ
Đáp ánD. Người không thuộc bộ phận đối tượng kiểm toán, bộ phận kiểm toán, hoặc chuyên gia bên ngoài phụ trách, còn phòng hệ thống thông tin đóng vai trò giải trình và nộp chứng cứ

Nếu tự mình kiểm toán cơ chế mà chính mình xây dựng và vận hành thì dễ bỏ sót sự thật bất lợi hoặc mất khả năng phán đoán khách quan, nên người kiểm toán cần có tính độc lập. Am hiểu không phải yêu cầu của người kiểm toán, mà nên được tận dụng ở phía giải trình. Chỉ ghi vào báo cáo không đảm bảo được tính độc lập. Kiểm toán nội bộ là hoạt động tự tổ chức kiểm tra chính mình, không thể thay thế bằng đánh giá bên ngoài.

Câu 22 | Chuẩn bị kiểm toán

Công ty A năm nay bắt đầu thực hiện kiểm toán nội bộ về an toàn thông tin, người phụ trách của phòng tổng vụ được chỉ định làm người kiểm toán. Người phụ trách nói "trước tiên tôi định đi vòng qua các phòng ban, chỗ nào thấy đáng chú ý thì nêu ra ngay tại chỗ". Trong công ty có quy chế an toàn thông tin và các loại tài liệu quy trình, hợp đồng với bên nhận ủy thác cũng có điều khoản về quản lý an toàn. Kết quả kiểm toán dự định báo cáo lên ban lãnh đạo, nếu có chỉ ra thì sẽ yêu cầu chỉnh sửa. Bạn — trưởng nhóm — cho rằng cách tiến hành này có thể khiến bộ phận được kiểm toán không phục. Việc cần làm đầu tiên là gì?

  1. Lấy báo cáo kiểm toán của công ty khác, dùng nguyên các điểm chỉ ra viết trong đó làm điểm chỉ ra của công ty mình
  2. Đi vòng qua các phòng ban liệt kê những điểm nhận thấy, rồi chọn ra trong số đó những cái có vẻ quan trọng làm điểm chỉ ra
  3. Xác định trước phạm vi đối tượng kiểm toán và tiêu chuẩn kiểm toán (quy chế công ty mình, tài liệu quy trình, điều khoản hợp đồng, luật pháp) — thứ dùng để đối chiếu phán đoán tốt xấu
  4. Vì báo trước sẽ khiến đối tượng chuẩn bị sẵn, nên không thông báo cả phạm vi lẫn lịch trình kiểm toán, thực hiện đột xuất và chỉ chỉ ra những gì thấy được ngay tại chỗ
Đáp ánC. Xác định trước phạm vi đối tượng kiểm toán và tiêu chuẩn kiểm toán (quy chế công ty mình, tài liệu quy trình, điều khoản hợp đồng, luật pháp) — thứ dùng để đối chiếu phán đoán tốt xấu

Kiểm toán là hoạt động xác nhận xem điều đã quyết định có được tuân thủ hay không bằng cách đối chiếu với tiêu chuẩn. Nếu không xác định trước phạm vi đối tượng và tiêu chuẩn kiểm toán thì chủ quan của người kiểm toán sẽ trở thành điểm chỉ ra, khiến bộ phận được kiểm toán không phục. Việc liệt kê điểm nhận thấy dễ trở thành chỉ ra không có tiêu chuẩn. Việc báo trước phạm vi đối tượng là để đối tượng chuẩn bị sẵn chứng cứ, không phải để giúp che giấu. Dùng nguyên điểm chỉ ra của công ty khác cũng không tương ứng với thực trạng của công ty mình.

Câu 23 | Ưu tiên điểm chỉ ra

Công ty A quản lý các điểm chỉ ra của kiểm toán nội bộ bằng danh sách, xác nhận hằng tháng phân loại, thời hạn khắc phục và tiến độ. Phân loại có hai loại: "không phù hợp" — không đáp ứng quy chế hoặc yêu cầu, và "cơ hội cải thiện" — không phải vi phạm nhưng có thể làm tốt hơn. Hôm nay là ngày 20 tháng 10, bạn — trưởng nhóm — đang sắp xếp tình hình cho cuộc họp tiến độ sắp tới. Có mục việc khắc phục chưa tiến triển, trong đó có mục đã quá thời hạn. Tình hình hiện tại như bảng sau. Việc cần bắt tay vào trước tiên là gì?

内部監査の指摘事項と是正の進捗(10月20日時点)
No  指摘事項                            区分        是正期限    状況--------------------------------------------------------------------1   退職者のアカウントが3件残存         不適合      9/30        未(担当が未定)2   委託先の年次報告書が未読のまま保管  不適合      11/15       対応中3   異動時の旧権限の削除手順が未整備    不適合      11/30       対応中4   教育記録の保管期間が規程に未記載    改善の機会  次回改訂時  未5   会議室での書類の置きっぱなし        改善の機会  随時        済
  1. Tập trung hoàn thành trước việc hoàn thiện quy trình ở No.3 — vẫn còn thời gian đến hạn
  2. Bắt tay vào việc xóa tài khoản người đã nghỉ việc ở No.1 — đã quá thời hạn mà chưa xác định người phụ trách
  3. Thực hiện lại việc cảnh báo toàn công ty về việc để tài liệu bừa bãi trong phòng họp ở No.5
  4. Bắt tay trước vào việc chỉnh sửa cách ghi trong quy chế về thời gian lưu trữ hồ sơ đào tạo ở No.4
Đáp ánB. Bắt tay vào việc xóa tài khoản người đã nghỉ việc ở No.1 — đã quá thời hạn mà chưa xác định người phụ trách

No.1 là không phù hợp, đã quá thời hạn khắc phục 30/9 mà vẫn chưa xác định người phụ trách, tình trạng tài khoản người đã nghỉ việc còn tồn tại dẫn thẳng đến nguy cơ sử dụng trái phép. Do đó cần bắt tay ưu tiên hàng đầu. No.2 và No.3 đang trong thời hạn và đang được xử lý, No.4 là cơ hội cải thiện với thời hạn là lần sửa đổi tới, No.5 đã khắc phục xong, đều không có lý do để làm trước. Cần kết hợp cả ba yếu tố phân loại, thời hạn, tiến độ để phán đoán mức độ ưu tiên.

Câu 24 | Khắc phục và phòng ngừa

Phòng kinh doanh công ty A đã nhận chỉ ra trong đợt kiểm toán nội bộ năm ngoái rằng "quyền truy cập ở phòng ban cũ của nhân viên đã luân chuyển chưa được xóa". Phòng kinh doanh đã xóa quyền của người liên quan ngay tại chỗ, trả lời với bộ phận kiểm toán rằng "đã nhắc nhở người phụ trách" và coi là đã khắc phục xong. Nhưng trong đợt kiểm toán năm nay lại có 3 điểm chỉ ra cùng nội dung. Khi điều tra, phát hiện việc xử lý luân chuyển được thực hiện qua hệ thống nhân sự, nhưng việc xóa quyền truy cập lại vận hành theo kiểu người phụ trách từng phòng ban đề nghị khi nhận ra, và tài liệu quy trình không ghi công đoạn xóa. Bạn — trưởng nhóm — muốn năm nay chấm dứt tái diễn. Phương án nào là phù hợp nhất?

  1. Vì đã nhắc nhở năm ngoái mà vẫn tái diễn, nên xử lý kỷ luật theo nội quy lao động đối với người phụ trách đã sao nhãng việc xóa quyền cũ
  2. Ngay trước đợt kiểm toán, gộp lại thực hiện kiểm kê quyền hạn và xóa quyền không cần thiết, để năm sau không bị chỉ ra nữa
  3. Vì đây là điểm chỉ ra xuất hiện hằng năm, nên mạnh mẽ đề nghị bộ phận kiểm toán loại khỏi đối tượng chỉ ra, coi là điều bất khả kháng trên thực tế
  4. Đưa việc xóa quyền cũ vào thành công đoạn bắt buộc trong quy trình xử lý luân chuyển, xác nhận tình trạng thực hiện bằng kiểm kê mỗi quý
Đáp ánD. Đưa việc xóa quyền cũ vào thành công đoạn bắt buộc trong quy trình xử lý luân chuyển, xác nhận tình trạng thực hiện bằng kiểm kê mỗi quý

Việc nhắc nhở cá nhân chỉ dừng ở mức khắc phục thiếu sót trước mắt, không phải phòng ngừa để chuyển thành cơ chế không lặp lại việc tương tự. Chỉ khi đưa công đoạn xóa vào quy trình và xác nhận bằng kiểm kê định kỳ thì tái diễn mới chấm dứt. Xử lý kỷ luật là bỏ mặc nguyên nhân là quy trình bị thiếu. Đề nghị loại khỏi đối tượng chỉ ra chỉ là che giấu rủi ro, còn chỉ chỉnh trang ngay trước kiểm toán là bỏ mặc quyền còn sót lại trong suốt thời gian giữa các kỳ.

Câu 25 | Cách tiếp nhận kiểm toán

Tuần tới, phòng kinh doanh công ty A sẽ chịu kiểm toán nội bộ với phạm vi đối tượng là "mang thông tin khách hàng ra ngoài và lưu trữ". Tại phòng kinh doanh, có thực tế là một số người phụ trách, vì lý do thủ tục đề nghị chính thức rườm rà, đã lưu danh sách khách hàng vào lưu trữ đám mây ký hợp đồng cá nhân mà không xin phê duyệt của cấp trên. Trưởng phòng kinh doanh chỉ thị trong cuộc họp nội bộ "vì bị đánh giá thấp trong kiểm toán sẽ phiền, nên trừ khi bị hỏi thì đừng đề cập đến chuyện đó". Bạn — trưởng nhóm — băn khoăn không biết có nên theo chỉ thị này không. Dự kiến sau kiểm toán sẽ phải nộp kế hoạch khắc phục. Phương án nào là phù hợp nhất?

  1. Kiến nghị trưởng phòng kinh doanh giải thích thẳng thắn thực trạng và số lượng, kèm theo nguyên nhân là thủ tục chính thức khó dùng và kế hoạch khắc phục
  2. Trước ngày kiểm toán, xóa hết toàn bộ tệp trên lưu trữ đám mây ký hợp đồng cá nhân, giải thích như thể cách vận hành đó chưa từng tồn tại
  3. Tuân theo chỉ thị của trưởng phòng, chỉ trả lời hình thức những gì được hỏi, không chủ động đề cập đến thực trạng
  4. Vì kiểm toán chỉ mang tính hình thức, nên chỉ nộp hồ sơ được yêu cầu, loại người phụ trách biết rõ thực trạng khỏi danh sách tham dự
Đáp ánA. Kiến nghị trưởng phòng kinh doanh giải thích thẳng thắn thực trạng và số lượng, kèm theo nguyên nhân là thủ tục chính thức khó dùng và kế hoạch khắc phục

Vai trò của bộ phận được kiểm toán là trình bày sự thật để dẫn đến khắc phục bao gồm cả nguyên nhân. Dù giấu đi thì phần lớn cũng bị phát hiện qua đối chiếu với chứng cứ, và nếu không phát hiện thì rủi ro chỉ bị bỏ mặc. Lần này có nguyên nhân là thủ tục khó dùng, nếu không trình bày điểm đó thì sẽ không có được khắc phục thực chất. Trả lời hình thức, giải thích như chưa từng có, hay loại người biết thực trạng, đều khiến kiểm toán không phát huy tác dụng.

Câu 26 | Dấu vết kiểm toán

Trong kiểm toán nội bộ công ty A, người kiểm toán phỏng vấn người phụ trách bộ phận nghiệp vụ về tình trạng vận hành, đồng thời xác nhận có hồ sơ làm căn cứ hay không. Với mọi hạng mục, người phụ trách đều giải thích "đang thực hiện đúng quy chế", nhưng tình trạng hồ sơ khác nhau tùy hạng mục. Người kiểm toán cho rằng cần đối chiếu giải thích với hồ sơ để phán đoán. Kết quả xác nhận như bảng sau. Phán đoán nào của người kiểm toán là phù hợp nhất?

内部監査における説明と記録の確認結果
確認事項                            現場の説明    記録の状況------------------------------------------------------------特権IDの利用は都度申請し承認を得る  実施している  申請書はあるが承認欄が空欄サーバ室の入退室を記録する          実施している  入退室記録あり委託先への情報の持出しを台帳に記録  実施している  台帳がなく担当者の記憶のみ従業者教育を年1回実施する           実施している  受講記録あり
  1. Đối với các hạng mục không còn hồ sơ, người kiểm toán nghe kỹ giải thích của người phụ trách rồi lập mới sổ, coi đó luôn là dấu vết kiểm toán
  2. Vì hiện trường đã giải thích là đang thực hiện, nên phán đoán không có vấn đề gì bất kể có hồ sơ hay không
  3. Đối với đơn đề nghị có ô phê duyệt để trống, và việc mang ra chỉ dựa vào trí nhớ mà không có sổ, vì không thể xác nhận việc thực hiện nên chỉ ra là dấu vết kiểm toán không đủ
  4. Cả việc ra vào và đào tạo — nơi còn giữ hồ sơ — cũng chỉ ra tương tự vì chỉ giải thích của người phụ trách là chưa đủ
Đáp ánC. Đối với đơn đề nghị có ô phê duyệt để trống, và việc mang ra chỉ dựa vào trí nhớ mà không có sổ, vì không thể xác nhận việc thực hiện nên chỉ ra là dấu vết kiểm toán không đủ

Kiểm toán phải dựa trên sự thật, giải thích bằng lời cần được xác nhận bằng cách đối chiếu với hồ sơ. Ô phê duyệt để trống thì không thể xác nhận sự thật đã phê duyệt, không có sổ thì không thể truy vết thực tế mang ra, nên chỉ ra là dấu vết kiểm toán không đủ. Chỉ ra cả những hạng mục đã có đủ hồ sơ là không có căn cứ. Việc người kiểm toán tự lập hồ sơ rồi coi là dấu vết kiểm toán trái với vai trò của kiểm toán là xác nhận một cách độc lập.

Câu 27 | Vòng lặp cải tiến

Công ty A thực hiện kiểm toán nội bộ về an toàn thông tin hằng năm, cũng có lập báo cáo kiểm toán. Nhưng báo cáo chỉ được văn phòng ban lưu giữ, không có dịp báo cáo lên ban lãnh đạo, cũng không được phản ánh vào kế hoạch hay ngân sách năm sau. Kết quả là năm nào cũng gần như xuất hiện cùng những điểm chỉ ra, hiện trường có tiếng nói "dù sao cũng chẳng thay đổi gì". Năm nay kiểm toán cũng đã kết thúc, bạn — trưởng nhóm — vừa nhận được báo cáo. Phương án nào là phù hợp nhất?

  1. Vì kết quả kiểm toán là vấn đề vận hành ở hiện trường, nên phán đoán rằng không cần báo cáo lên ban lãnh đạo
  2. Vì kiểm toán là hoạt động thuộc khâu kiểm tra, nên coi là PDCA đã hoàn tất một vòng ngay tại thời điểm thực hiện kiểm toán
  3. Việc năm nào cũng ra cùng điểm chỉ ra là do góc nhìn của người kiểm toán bị cố định, nên đổi hạng mục kiểm toán mỗi năm để tránh việc cùng một điểm chỉ ra lặp lại
  4. Thiết lập dịp management review để ban lãnh đạo xem xét lại kết quả kiểm toán, tình hình xảy ra sự cố, mức độ đạt mục tiêu, và phản ánh quyết định đó vào kế hoạch và phân bổ nguồn lực năm sau
Đáp ánD. Thiết lập dịp management review để ban lãnh đạo xem xét lại kết quả kiểm toán, tình hình xảy ra sự cố, mức độ đạt mục tiêu, và phản ánh quyết định đó vào kế hoạch và phân bổ nguồn lực năm sau

Kiểm toán tương ứng với kiểm tra (Check), chỉ khi ban lãnh đạo xem xét lại kết quả đó và tiến đến bước xem xét (Act) để phản ánh vào kế hoạch tiếp theo thì PDCA mới vận hành trọn vòng. Việc thiết lập management review và dẫn đến quyết định phương châm, phân bổ nguồn lực mới là đúng. Nếu không đưa lên ban lãnh đạo thì sẽ không xin được ngân sách hay hiệu lệnh, cải tiến sẽ dừng lại. Việc đổi hạng mục để tránh trùng lặp chỉ làm cho việc chưa được sửa trở nên vô hình.

Câu 28 | Đánh giá bên ngoài

Theo yêu cầu của đối tác, công ty A lần đầu tiên hướng đến việc lấy chứng nhận ISMS. Người phụ trách văn phòng ban đề xuất "vì mục đích là để qua được đánh giá, nên tham khảo quy chế hoành tráng của công ty khác để làm nội dung lý tưởng, hồ sơ cũng làm lại cho đẹp phục vụ đánh giá". Vận hành thực tế có phần lỏng lẻo hơn so với dự thảo quy chế, ví dụ hồ sơ ra vào không ghi mỗi lần mà gộp ghi theo tuần. Trong đánh giá, cả quy chế lẫn vận hành thực tế đều được xác nhận. Bạn — trưởng nhóm — có lo ngại với cách tiến hành này. Phương án nào là phù hợp nhất?

  1. Bãi bỏ quy chế để phù hợp với vận hành ở hiện trường, chuyển sang hình thức để phán đoán tùy từng lúc
  2. Chỉnh quy chế thành nội dung mà công ty mình thực sự thực hiện được, để hồ sơ còn lại trong vận hành hằng ngày có thể nộp thẳng làm chứng cứ
  3. Với những phần quy chế và vận hành không khớp nhau, chỉ vận hành đúng theo quy chế trong thời gian đánh giá, sau khi đánh giá xong quay lại vận hành cũ
  4. Vì mục đích là qua được đánh giá, nên lập mới quy chế có nội dung lý tưởng, hồ sơ cũng chỉnh trang cho phù hợp đánh giá rồi nộp
Đáp ánB. Chỉnh quy chế thành nội dung mà công ty mình thực sự thực hiện được, để hồ sơ còn lại trong vận hành hằng ngày có thể nộp thẳng làm chứng cứ

Trong đánh giá, người ta xác nhận xem nội dung do chính mình quy định có được tuân thủ hay không, nên quy chế lý tưởng không thể thực hiện được sẽ là nguyên nhân gây không phù hợp. Hồ sơ của vận hành hằng ngày sẽ trở thành chứng cứ, nên việc để lại dưới dạng tự nhiên hằng ngày là sự chuẩn bị tốt nhất. Hồ sơ làm lại phục vụ đánh giá không phản ánh sự thật. Việc chỉ tuân theo quy chế trong thời gian đánh giá thì sau đánh giá thiếu sót lại quay về, còn bãi bỏ quy chế sẽ làm mất chính tiêu chuẩn.

Câu 29 | Cách đọc báo cáo

Công ty A đã chịu đánh giá bên ngoài, nhận được báo cáo từ tổ chức đánh giá. Trong báo cáo, các điểm chỉ ra được phân loại, mỗi loại có ứng phó và thời hạn yêu cầu khác nhau. Người phụ trách văn phòng ban nói "vì số lượng nhiều, nên chỉ cần ứng phó với những cái có ghi rõ thời hạn là được chăng". Bạn — trưởng nhóm — quyết định sắp xếp lại ý nghĩa của từng phân loại rồi mới quyết định phương châm ứng phó. Nội dung báo cáo như bảng sau. Cách ứng phó nào của công ty A là không phù hợp?

外部審査の報告書における指摘の区分と対応
区分          件数  求められる対応                        期限--------------------------------------------------------------重大な不適合  1     原因分析と是正計画の提出、是正の完了  30日以内に計画提出軽微な不適合  3     是正処置の実施                        次回審査まで改善の機会    5     対応は任意(推奨事項)                期限なし
  1. 5 cơ hội cải thiện không có thời hạn và ứng phó là tùy chọn, nên không lưu hồ sơ và cũng không đưa vào đối tượng xem xét
  2. Thiết lập cơ chế theo dõi (follow-up) trong nội bộ để xác nhận biện pháp khắc phục có được thực hiện đúng thời hạn hay không
  3. Đối với 3 trường hợp không phù hợp nhẹ cũng cần khắc phục, nên phân công người phụ trách và thời hạn nội bộ cho từng trường hợp
  4. Đối với không phù hợp nghiêm trọng, bắt tay ngay vào phân tích nguyên nhân, chuẩn bị để có thể nộp kế hoạch khắc phục trong vòng 30 ngày
Đáp ánA. 5 cơ hội cải thiện không có thời hạn và ứng phó là tùy chọn, nên không lưu hồ sơ và cũng không đưa vào đối tượng xem xét

Cơ hội cải thiện tuy hiện tại không trái với yêu cầu, nhưng cho thấy khoảng trống có thể giảm rủi ro, nên việc lưu hồ sơ để phán đoán mức ưu tiên và quyết định có ứng phó hay không mới là phù hợp. Không xem xét gì và cũng không lưu hồ sơ là bỏ mặc mầm mống có thể phát triển thành không phù hợp về sau. Việc bắt tay ngay vào không phù hợp nghiêm trọng, phân công người phụ trách và thời hạn cho không phù hợp nhẹ, xây dựng cơ chế theo dõi, đều là ứng phó phù hợp.

Câu 30 | Phán đoán trình lên trên

Trong kiểm toán nội bộ công ty A, có điểm chỉ ra không phù hợp rằng "thời gian lưu trữ log thao tác của hệ thống lõi chỉ có 1 tuần, dù có nghi ngờ hành vi trái phép cũng không thể truy ngược lại". Việc khắc phục cần tăng thêm dung lượng lưu trữ và thay đổi cài đặt, chi phí ước tính vài triệu yên. Phòng hệ thống thông tin trả lời "vì không có trong ngân sách năm nay nên không thể bắt tay vào", còn 2 tháng nữa là đến thời hạn khắc phục. Bạn — trưởng nhóm — đã đề nghị ứng phó 3 lần nhưng tình hình không đổi, cảm thấy chỉ điều chỉnh giữa các phòng ban thì không thể xoay chuyển được. Phương án nào là phù hợp nhất?

  1. Coi là quyết định của phòng hệ thống thông tin để chấp nhận rủi ro, xử lý theo phán đoán của trưởng nhóm rằng đã khắc phục xong
  2. Nhờ bộ phận kiểm toán tạm thời rút lại điểm chỉ ra lần này, điều chỉnh để khi có ngân sách vào năm sau sẽ chỉ ra lại cùng nội dung
  3. Vì không có ngân sách nên không có cách nào khác, tiếp tục kéo dài thời hạn khắc phục, báo cáo tình trạng là đang xử lý
  4. Sắp xếp ảnh hưởng dự kiến khi không thể truy vết, nguồn lực cần thiết, và ai sẽ là người chấp nhận rủi ro nếu bỏ qua việc ứng phó, rồi trình lên ban lãnh đạo để xin phán đoán
Đáp ánD. Sắp xếp ảnh hưởng dự kiến khi không thể truy vết, nguồn lực cần thiết, và ai sẽ là người chấp nhận rủi ro nếu bỏ qua việc ứng phó, rồi trình lên ban lãnh đạo để xin phán đoán

Việc khắc phục cần ngân sách và sự hợp tác của phòng ban khác không thể quyết định bằng quyền hạn của người phụ trách hay một phòng ban. Sắp xếp ảnh hưởng dự kiến, nguồn lực cần thiết, ai sẽ là người chấp nhận nếu bỏ qua, rồi trình lên ban lãnh đạo để xin phán đoán mới là đúng. Việc lặp lại kéo dài thời hạn và báo cáo đang xử lý thực chất là bỏ mặc, còn đề nghị rút lại điểm chỉ ra là hành vi xóa bỏ sự thật. Việc chấp nhận rủi ro phải do người có trách nhiệm quyết định rõ ràng, không phải điều người phụ trách có thể tự xử lý là đã khắc phục xong.

Luyện tập: giải các câu hỏi trên trang này

Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.

* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.

Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật