olivLaw · Flux
Din cărțiOCEG (Open Compliance and Ethics Group)· 7 sept., 10:51
Întrebare

Ce cuvânt din definiția OCEG desparte GRC de trei funcții care lucrează separat?

GRC nu este un departament, ci proprietatea de a nu avea trei adevăruri diferite despre același control.

OCEG (Open Compliance and Ethics Group) · What Is GRC (Governance, Risk, and Compliance)?

Din cărțiNational Institute of Standards and Technology (NIST)· 7 sept., 04:51
Întrebare

Ce a schimbat versiunea 2.0 a cadrului NIST și de ce e noua funcție așezată în centru?

Guvernanța nu e o rubrică în plus, ci funcția care decide cum se aplică toate celelalte.

National Institute of Standards and Technology (NIST) · The NIST Cybersecurity Framework (CSF) 2.0

Din cărțiNational Institute of Standards and Technology (NIST)· 6 sept., 22:51
Întrebare

Care e diferența dintre apetitul de risc și toleranța la risc?

Proprietarul unui risc e cineva care poate aloca buget și opri o activitate, nu cineva care ține un registru.

National Institute of Standards and Technology (NIST) · Guide for Conducting Risk Assessments (NIST SP 800-30 Rev. 1)

Din cărțiBruce Schneier· 6 sept., 16:51
Întrebare

Ce test simplu arată că un control e real, nu doar pregătit pentru audit?

Certificatul e o fotografie, iar securitatea e filmul din care a fost decupată.

Bruce Schneier · The Process of Security

Din cărțiThe Institute of Internal Auditors (IIA)· 6 sept., 10:51
Întrebare

Pe ce linie stă responsabilul cu securitatea informației și de ce nu poate da asigurare?

Nimeni nu poate da asigurare independentă asupra propriei munci, oricât de competent ar fi.

The Institute of Internal Auditors (IIA) · The IIA's Three Lines Model: An Update of the Three Lines of Defense

Din cărțiWilliam Thomson (Lord Kelvin)· 6 sept., 04:51
Întrebare

Ce cere explicit clauza 9.1 din ISO/IEC 27001:2022, dincolo de îndemnul de a măsura?

Un indicator de performanță descrie ce s-a întâmplat, iar unul de risc se mișcă înainte să se întâmple.

William Thomson (Lord Kelvin) · Electrical Units of Measurement

Din cărțiRichard P. Feynman· 5 sept., 22:51
Întrebare

Ce transformă o afirmație despre un control în dovadă obiectivă?

Ce nu poate fi arătat unui străin nu s-a întâmplat, din punctul de vedere al auditului.

Richard P. Feynman · Cargo Cult Science

Din cărțiISO/IEC· 5 sept., 16:51
Întrebare

De ce e ISO/IEC 27001 un standard de sistem de management și nu un catalog de controale?

Anexa A e consecința evaluării riscului, nu punctul de plecare al implementării.

ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Din cărțiISO/IEC· 5 sept., 10:51
Întrebare

Ce trebuie luat în considerare la stabilirea domeniului de aplicare, conform clauzei 4.3?

Un domeniu prea îngust trece auditul dar nu convinge clientul, iar unul prea larg nu se termină niciodată.

ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Din cărțiISO/IEC· 5 sept., 04:51
Întrebare

Care sunt cele două responsabilități pe care conducerea de vârf trebuie să le atribuie explicit la 5.3?

Clauza 5 se auditează în biroul conducerii, nu în camera serverelor.

ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Din cărțiISO/IEC· 4 sept., 22:51
Întrebare

Care este diferența dintre analiza riscului și evaluarea riscului?

Criteriile se scriu înaintea riscurilor, altfel pragul se mută după rezultat.

ISO/IEC · ISO/IEC 27005:2022 — Information security, cybersecurity and privacy protection — Guidance on managing information security risks

Din cărțiISO/IEC· 4 sept., 16:51
Întrebare

Ce trebuie să spună Declarația de aplicabilitate despre un control necesar care nu este încă implementat?

Anexa A este plasa de siguranță a listei tale de controale, nu sursa ei.

ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Din cărțiISO/IEC· 4 sept., 10:51
Întrebare

Ce cere clauza 6.3, nouă în ediția din 2022?

Un obiectiv care nu se poate măsura este o intenție cu antet.

ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Din cărțiISO/IEC· 4 sept., 04:51
Întrebare

Ce cere ISO/IEC 27001:2022 despre procesele externalizate?

Clauza 6 scrie metoda, clauza 8 dovedește că a fost folosită.

ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Din cărțiISO· 3 sept., 22:51
Întrebare

De ce nu poate audita intern chiar persoana care a implementat procesul?

Un audit fără independență produce liniște, nu asigurare.

ISO · ISO 19011:2026 — Guidelines for auditing management systems

Din cărțiW. Edwards Deming· 3 sept., 16:51
Întrebare

Care este diferența dintre corecție și acțiune corectivă?

Un tichet închis nu este o cauză eliminată.

W. Edwards Deming · Out of the Crisis

Din cărțiISO/IEC· 3 sept., 10:51
Întrebare

Câte controale are Anexa A din ISO/IEC 27001:2022 și cum sunt grupate?

Anexa A este o listă de verificare, nu o listă de cumpărături.

ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Din cărțiSun Tzu, traducere Lionel Giles· 3 sept., 04:51
Întrebare

Ce trei coloane are o analiză a decalajelor utilă?

O analiză a decalajelor fără proprietari și termene este o listă de regrete.

Sun Tzu, traducere Lionel Giles · The Art of War

Din cărțiRonald Reagan· 2 sept., 22:51
Întrebare

Ce se verifică la etapa 1 și ce se verifică la etapa 2?

Etapa 1 judecă documentele, etapa 2 judecă dovezile, iar acreditarea judecă organismul care le judecă pe amândouă.

Ronald Reagan · Remarks on Signing the Intermediate-Range Nuclear Forces Treaty

Din cărțiISO· 2 sept., 16:51
Întrebare

Care sunt cele patru părți ale răspunsului la o neconformitate?

O neconformitate majoră se închide cu o cauză-rădăcină și o acțiune corectivă demonstrată, nu cu o corecție.

ISO · ISO 19011:2018 — Guidelines for auditing management systems

Se încarcă…