Ce cuvânt din definiția OCEG desparte GRC de trei funcții care lucrează separat?
GRC nu este un departament, ci proprietatea de a nu avea trei adevăruri diferite despre același control.
OCEG (Open Compliance and Ethics Group) · What Is GRC (Governance, Risk, and Compliance)?
Ce a schimbat versiunea 2.0 a cadrului NIST și de ce e noua funcție așezată în centru?
Guvernanța nu e o rubrică în plus, ci funcția care decide cum se aplică toate celelalte.
National Institute of Standards and Technology (NIST) · The NIST Cybersecurity Framework (CSF) 2.0
Care e diferența dintre apetitul de risc și toleranța la risc?
Proprietarul unui risc e cineva care poate aloca buget și opri o activitate, nu cineva care ține un registru.
National Institute of Standards and Technology (NIST) · Guide for Conducting Risk Assessments (NIST SP 800-30 Rev. 1)
Ce test simplu arată că un control e real, nu doar pregătit pentru audit?
Certificatul e o fotografie, iar securitatea e filmul din care a fost decupată.
Bruce Schneier · The Process of Security
Pe ce linie stă responsabilul cu securitatea informației și de ce nu poate da asigurare?
Nimeni nu poate da asigurare independentă asupra propriei munci, oricât de competent ar fi.
The Institute of Internal Auditors (IIA) · The IIA's Three Lines Model: An Update of the Three Lines of Defense
Ce cere explicit clauza 9.1 din ISO/IEC 27001:2022, dincolo de îndemnul de a măsura?
Un indicator de performanță descrie ce s-a întâmplat, iar unul de risc se mișcă înainte să se întâmple.
William Thomson (Lord Kelvin) · Electrical Units of Measurement
Ce transformă o afirmație despre un control în dovadă obiectivă?
Ce nu poate fi arătat unui străin nu s-a întâmplat, din punctul de vedere al auditului.
Richard P. Feynman · Cargo Cult Science
De ce e ISO/IEC 27001 un standard de sistem de management și nu un catalog de controale?
Anexa A e consecința evaluării riscului, nu punctul de plecare al implementării.
ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements
Ce trebuie luat în considerare la stabilirea domeniului de aplicare, conform clauzei 4.3?
Un domeniu prea îngust trece auditul dar nu convinge clientul, iar unul prea larg nu se termină niciodată.
ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements
Care sunt cele două responsabilități pe care conducerea de vârf trebuie să le atribuie explicit la 5.3?
Clauza 5 se auditează în biroul conducerii, nu în camera serverelor.
ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements
Care este diferența dintre analiza riscului și evaluarea riscului?
Criteriile se scriu înaintea riscurilor, altfel pragul se mută după rezultat.
ISO/IEC · ISO/IEC 27005:2022 — Information security, cybersecurity and privacy protection — Guidance on managing information security risks
Ce trebuie să spună Declarația de aplicabilitate despre un control necesar care nu este încă implementat?
Anexa A este plasa de siguranță a listei tale de controale, nu sursa ei.
ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements
Ce cere clauza 6.3, nouă în ediția din 2022?
Un obiectiv care nu se poate măsura este o intenție cu antet.
ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements
Ce cere ISO/IEC 27001:2022 despre procesele externalizate?
Clauza 6 scrie metoda, clauza 8 dovedește că a fost folosită.
ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements
De ce nu poate audita intern chiar persoana care a implementat procesul?
Un audit fără independență produce liniște, nu asigurare.
ISO · ISO 19011:2026 — Guidelines for auditing management systems
Care este diferența dintre corecție și acțiune corectivă?
Un tichet închis nu este o cauză eliminată.
W. Edwards Deming · Out of the Crisis
Câte controale are Anexa A din ISO/IEC 27001:2022 și cum sunt grupate?
Anexa A este o listă de verificare, nu o listă de cumpărături.
ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements
Ce trei coloane are o analiză a decalajelor utilă?
O analiză a decalajelor fără proprietari și termene este o listă de regrete.
Sun Tzu, traducere Lionel Giles · The Art of War
Ce se verifică la etapa 1 și ce se verifică la etapa 2?
Etapa 1 judecă documentele, etapa 2 judecă dovezile, iar acreditarea judecă organismul care le judecă pe amândouă.
Ronald Reagan · Remarks on Signing the Intermediate-Range Nuclear Forces Treaty
Care sunt cele patru părți ale răspunsului la o neconformitate?
O neconformitate majoră se închide cu o cauză-rădăcină și o acțiune corectivă demonstrată, nu cu o corecție.
ISO · ISO 19011:2018 — Guidelines for auditing management systems