wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Audit

Total questions: 42

Worksheet time: 27mins

Name
Class
Date
1.

Welche Audits bzw. Audit-Komponenten sind für ein Management System von Bedeutung?

a)

Interne Audits haben für ein Management System keine Bedeutung, nur das externe Audit ist von Bedeutung

b)

Das Management System kann mit internen und externen Audits geprüft werden

c)

internes Audit, externes Audit, Compliance Arbeit

d)

In einem Audit sind die Dokumentenprüfung (Stage 1) und die Verifizierung vor Ort (Stage 2) gemäß ISO 19011 von Bedeutung

2.

Sie wollen im Rahmen des Stage 2 Audits (Verifizierung vor Ort) eine Begehung durchführen und hatten aufgrund von weiteren Audits nicht die Möglichkeit sich adäquat vorzubereiten. Was tun Sie?

a)

Ich führe die Prüfungshandlung trotzdem durch.

b)

Ich führe die Prüfungshandlung durch und führe ggf eine weitere Begehung durch.

c)

Ich verschiebe den Termin der Begehung und führe diese dann später vorbereitet durch

d)

Ich sage den Termin ab und wähle eine andere Art der Prüfungshandlung zur Gewinnung vor Findings.

3.

Warum kann es eine schwierige Situation für das Audit sein, wenn der Auditor (Leiter Revision) auch gleichzeitig der Security Manager ist?

a)

Es gibt einen Konflikt, da derLeiter Revision sich selbst überprüfen muss

b)

DAs ist keine Schwierigkeit. die beiden Disziplinen können sich in methode und organisatorischer Einbindung wunderbar ergänzen.

c)

die Schwierigkeit liegt darin, dass der security manager ein erfüllungsgehilfe der Geschäftsführung ist und die Revision ein Kontollorgan der Geschäftsführung darstellt.

d)

es gibt hier keine direkten Schwierigkeiten. indirekt gesehen, könnte aufgrund der Aufgabenfülle ein Zeitproblem entstehen

4.

sie führen ein interview per telefonkonferenz durch. hierbei ist es schwierig, sich die ergebnisse per unterschrift dirkt bestätigen zu lassen. wie umgehen sie diese schwierigkeit?

a)

sie lassen heimlich ein tonband mitlaufen und zeichnen das gespräch auf. so ist es den befragten nachher nicht möglich zu leugnen.

b)

sie protokollieren die telefonkonferenz.

c)

sie vereinbaren einfach eine videokonferenz und zeichnen diese auf.

d)

sie stimmen das protokoll der telefonkonferenz im nachgang mit den befragten ab.

5.

während einer begehung bei einem internen audit (Audit staage 2) stellen sie erhebliche mängel fest, die gefahr für leib und leben bedeuten können. was tun sie?

a)

sie verschweigen diese feststellung(finding) schreiben sich die auf und haben dann im auditbericht ein echtes highlight.

b)

sie kommunizieren es sofort und fordern die abstellung dieses findings an

c)

im auditbericht wird dieses finding trotz durchgeführter abstellung erwähnt

d)

sie zeigen das finding auf und müssen es aufgrund der kurzfristigen behebung auch nicht weiter verfolgen

6.

welche funktion hat die iso 27002 bei einem audit nach iso 27001

a)

alle maßnahmen der iso 27001 und der iso 27002 werden bei einem audit geprüft

b)

die prüfung erfolgt grundsätzlich auf konformität mit der iso 27001

c)

die iso 27002 enhält lediglich empfehlungenzur umsetzung der iso 27001

d)

der auditor entscheidet anhand seiner erfahrung ob er nach iso 27001 oder iso 27001 auditiert.

7.

was ist keine verwentbare evidence?

a)

archivierte abgestimmte meetingprotokolle

b)

durch den auditee dokumentierte antworten aud die fragen des auditors

c)

textreferenzen

d)

fotos

8.

welche auditphasen existieren gemäß iso 19011

a)

dokumentenprüfung und verifizierumg vor ort

b)

voraudit und verifizierung vor ort

c)

voraudit, dokumentenprüfung und verifikation vor ort

d)

es gibt keine vorgaben, die phasen werden für jedes audit festgelegt

9.

was können die bsi-maßnahmenkataloge bei einem audit nach iso 27001 genutzt werden

a)

die bsi-maßnahmen können als inspirationsquelle genutzt werden, wie man die anforderungen der iso 27001 umsetzten kann.

b)

gar nicht, da sich iso 27001 und bsi-grundchutz in vielen punkten widersprechen

c)

der auditor muss sich vor dem audit entscheiden, ob er die bsi-maßnahmen als referenz nutzt

d)

da die grundschutzkataloge kompatibel zur iso 27001 sind, müssen die maßnahmen

10.

bei welcher der folgende antworten handelt es sich um einen der hauptaspekte der informationssicherheit gemäß iso/iec 27001?

a)

integrität

b)

verlässlichkeit

c)

verschlüßelung

d)

verwendung digitaler signaturen

11.

wie heißt das dokument in dem spezifiziert wird, welche maßnahmen aus dem maßnahmenkatalog (anhang a) aus iso/iec 27001 im rahmen des isms ausgeschlossen werden?

a)

erkläung zum anwendungsbereich (scoping statement)

b)

ausschlußerlärung (satement of exclusion)

c)

sicherheitsleitlinien (security policy)

d)

anwendbarkeitserkläung (statment of applicability)

12.

welche der folgenden standards bzw normreihen enthalten anforderungen im zusammenhang mit dem management der informationssicherheit?

a)

iso/iec 27000 und iso 9000

b)

iso/iec 20000 und iso/iec 27000

c)

nur iso 27000

d)

iso/iec 9000 und iso 19011

13.

welche der folgenden aussagen zu managementbewertungen (managment reviews) im rahmen des isms ist falsch?

a)

manag.bewertungen werden von einer akkreditierten zertifizierungsstelle durchgeführt.

b)

manag.bewertungen berücksichtigen ergebnisse interner audits

c)

manag.bewertungen müssen regelmäßig durchgeführt werden

d)

managementbewertungen sollen die konformität und effektivität des isms beurteilen

14.

wass beschreibt der standard iso/iec 27002 hauptsächlich

a)

anleitung zur umsetzung von maßnahmen zur betriebs und kommunikationssicherheit

b)

anleitung zur umsetzung von maßnahmen zur physischen und ungebungsbezogenen sicherheit

c)

anleitung zur umsetzung von maßnahmen zur persönlichen sicherheit

d)

anleitung zur umsetzung aller maßnahmen aus iso/iec 27001 anhang a

15.

unter welchen umständen kann eine organisation die konformität mit iso/iec 27001 beansprucht, anforderungen aus dem kapitel 5 des satndards iso/iec 27001 ausschlißlich und für nicht anwendbar erklären?

a)

wenn sie dies schlüßig begründen kann

b)

wenn es sich um eine organisation des gesundheitswesen handelt, dür die der branchenspezifische leitfaden iso/iec 27799 gilt

c)

wenn die organisation bereits nach iso 9001 oder iso/iec 20000-1 zertifiziert ist

d)

unter keinen umständen

16.

wobei handelt es sich um maßnahmen zur sicherheit von betriebsmitteln, die in iso/iec 27001, anhang a beschrieben werden?

a)

sicherheit der verkabelung

b)

instandhaltung von gerätschaften

c)

zutrittskontrolle

d)

keine der antwort ist richtig

17.

welche grundsätzliche frage müssen sie immer wieder stellen, wenn sie ein systemaudit nach iso/iec 27001 durchführen?

a)

wie erfolgt bei ihnen die leitung von dokumenten und aufzeichnungen?

b)

gibt es informationen die sie vertraulich weitergeben möchten?

c)

hat sie ihr vorgesetzter hinreichend über mein aufgabe aufgeklärt?

d)

möchten sie dass der betriebsrat hinzugezogen wird?

18.

was trifft auf isms zertifizierungen nach iso/iec 27001 (in europa) grundsätzlich zu?

a)

im rahmen der zertifizierung lässt die zertifizierungsstelle die konformität des isms zu den anforderungen der norm iso/iec 27001 durch ein sogenanntes zertifizierungsaudit überprüfen

b)

die zertifizierungsstelle erfüllt die anforderungen der iso/iec 27021

c)

die zertifizierungsstelle muss bei einer nationalen akkredierungsstelle (zb deutschland die dakks) akkreditiert sein

d)

wenn durch eine zertifizierungsstelle ein sogenanntes voraudit erfolgreich durchgeführt wurde kann auf ein weiters zertifizierungsaudit verzivhtet werden

19.

welche kapitel der Norm iso 27001:2013 müssen zwingend umgesetzt sein um ein funktionierendes isms nachzuweisen

a)

iso 27001:2013 / Clause 4 bis 5

b)

ISO 27001:2005 / Clause 5-9

c)

ISO 27001:2013 / Clause 6 bis 10

d)

ISO 27001:2013 / Annex A. 1

20.

Was kann alles zu einem Audit gehören ?

a)

entwickeln der auditziele

b)
  1. planung der Prüfungshandlungen

c)
  1. Gliederung des abschlussberichts

d)
  1. Definition der Security policy

21.

Was wird unter einem Audit gemäß ISO 19011 verstanden?

a)

Ein Audit ist die analytische und wissenschaftliche Überprüfung eines sachverhaltes

b)

Ein Audit ist die Untersuchung nach Konformität gegenüber Anforderungen, die von der Geschäftsführung erlassen wurden

c)
  1. Audits dienen zum Nachweis der Konformität zwischen Anforderung und tatsächlichen Verhältnissen.

d)
  1. Audits dienen zum Nachweis, dass sich ein Unternehmen in Sachen Steuer nichts hat zu Schulden kommen lassen.

22.

Wodurch wird die Rückkopplung (Feedback) in einem Management System in Bezug auf dessen Wirksamkeit z.B. gemäß ISO 9001 oder ISO 27001 erreicht?

a)
  1. Gar nicht, denn das Ergebnis eines Management Systems ist eine Policy, die dann im Unternehmen verbreitet wird.

b)
  1. Die Rückkopplung in einem Management System in Bezug auf dessen Wirksamkeit z.B. gemäß ISO 9001 oder ISO 27001 wird über die regelmäßig durchzuführenden internen und externen Audits sowie das Management Review

der Geschäftsführung erzielt.

c)
  1. Die Rückkopplung in einem Management System in Bezug auf dessen Wirksamkeit gemäß ISO 27001 wird über die regelmäßig durchzuführenden internen und externen Audits sowie das Management Review der Geschäftsführung erzielt. Es kann sich dabei um Audits im organisatorischen Bereich wie auch um technische Audits handeln.

d)
  1. Das Feedback wird durch die in Abständen von drei Jahren durchzuführenden Zertifizierungsaudits erzielt.

23.

Gibt es Unterschiede zwischen einem „Finding", einem „Nachweis" und einem evidence?

a)

Ein „Nachweis" ist ein ordentlicher, nachhaltiger Beleg für eine Aussage des

Prüfbereichs.

b)

Ein „Finding" ist die Tatsache, dass es Abweichungen vom Sollzustand gibt.

c)

Ein „Evidence" ist der englische Begriff für „Nachweis".

d)

Die Begriffe "Finding", „Evidence" und „Nachweis" können synonym verwendet werden

24.

Welche Prüfungen sind idealerweise bei einem Vor-Ort- Audit durch den

Auditor durchzuführen?

a)
  1. unter anderem Rundgang zur Prüfung der physikalischen Sicherheit

b)
  1. Konformitätsprüfung gegen internationale Standards, Prüfung der Einhaltung von Richtlinien der Organisation, Prüfung der technischen Umsetzung dokumentierter Konfigurationsvorgaben

c)
  1. Eine Prüfung der Dokumentenlage ist ausreichend, da sie dem Auditor einen guten Überblick über den Prüfgegenstand gibt.

d)
  1. unter anderem Beobachtung der Mitarbeiter (als Ergänzung zu anderen prüfungen)

25.

Welche Bedeutung hat die Durchführung eines Management Reviews gemäß ISO 27001 ?

a)
  1. Keine, Auditergebnisse werden nach Auswertung und Berichterstellung ausschließlich dem Fachbereich bzw. der auditierten Organisationseinheit direkt mitgeteilt

b)
  1. Mit dem Management Review überprüft die Geschäftsführung die Wirksamkeit des Management- Systems. Aus dem Management Review leiten sich neue

Maßnahmen für die Folgeperiode ab

c)

C: Das Management Review hat keine Bedeutung für die Ergebnisse eines internen audits

d)

D: In dem Management Review werden unter anderem Auditergebnisse präsentiert und diskutiert. Entscheidungen zur Informationssicherheit werden für die Folgeperiode durch das Management getroffen.

26.

in einem Audit nehmen Sie in Interviews Antworten auf und arbeiten diese im Büro aus. Der Tag der Ergebnispräsentation aus den Audits kommt und Sie präsentieren viele Zahlen und Zusammenhänge. Plötzlich steht der Leiter IT auf und sagt, dass er diese Antworten so nicht gegeben hat und dass eine Ausarbeitung dieser Ergebnisse damit nicht aussagekräftig ist.

Wie hätten Sie dieses Verhalten verhindern können

a)

Sie hätten den IT-Leiter vor der Präsentation zur Seite genommen und mit ihm im Stillen eine Vorabrede getroffen.

b)

B: Sie hätten die Sachlage bereits im Vorhinein mit dem IT-Leiter abgestimmt,

um Unklarheiten zu beseitigen.

c)

C: Sie hätten sich die Antworten durch den IT-Leiter unterschreiben lassen

sollen und dann nochmals mit ihm die Zwischenergebnisse abgestimmt.

d)

Das Verhalten des IT-Leiters zeigt doch, dass er etwas zu verstecken hat und damit sind die Ergebnisse auf jeden Fall richtig. Sie fahren in der Präsentation fort

27.

Welche Methoden können Sie zum Sammeln von Informationen während

Stage-2 des Audits nutzen?

a)

A: Im ersten Schritt werden Fragebögen verschickt, danach entscheidet der

Auditor, wie es weiter geht.

b)

B: Interviews, Fragebögen

c)

C: Begehungen, Analysen, Durchsicht von Unterlagen und andere

d)

D: Die Methoden werden zufällig bestimmt (etwa mit einem Würfel).

28.

Der P-D-C-A Zyklus eines Management Systems z.B. ISO 9001 oder ISO

27001, hat das interne Audit als festen Bestandteil vorgesehen. Welche

Phase ist nicht im P-D-C-A Ansatz verankert?

a)

p = plan phase

b)

b = check Phase

c)

c = audit phase

d)

d = do phase

29.

Welche Herangehensweisen an die Durchführung eines Zertifizierungsaudits sind richtig?

a)
  1. Ein Zertifizierungsaudit erfolgt überraschend und unangemeldet.

b)
  1. Über die Durchführung eines Zertifizierungsaudits ist zwischen Zertifizierungsstelle und Unternehmen immer ein Vertrag zu schließen.

c)
  1. Ein Zertifizierungsaudit wird auf Grundlage eines vereinbarten

    Zertifizierungsprogrammes durchgeführt.

d)
  1. Die zu auditierenden Bereiche sind durch den Auditteamleiter rechtzeitig und

    schriftlich über das Audit zu informieren.

30.

Welche Arbeitsdokumente gehören zur Vorbereitung eines

Zertifizierungsaudits?

a)
  1. Auditfragelisten / -checklisten

b)
  1. Auditprotokollformular

c)
  1. Teilnehmendenliste

d)
  1. Formular für den Auditbericht

31.

Welche persönliche Anforderungen werden nach der DIN EN ISO 19011 an

einen Auditor gestellt?

a)

ehrlich

b)

diskret

c)

fair

d)

parteiisch

32.

was sind kopetenzen des auditors ?

a)

aufgeschlossenheit

b)

integrität

c)

kuturelle sensibilitäe

d)

selbstsicherheit

33.

Welche der folgenden Punkte ist nicht Bestandteil des Audits?

a)
  1. Mitarbeitendeninterview

b)
  1. Werksrundgang

c)
  1. Überwachung der Auditfolgemaßnahmen

d)
  1. Verteilen des Auditberichtes

34.

Wer leitet die Abschlussbesprechung

a)

A: die Auditteilnehmer

b)

B: der Auditteamleiter

c)

C: die auditierten Bereicheder

d)

der betriebsrat

35.

was ist eine kritische abweichung

a)

ein verfahren ist zum teil nicht erfüllt

b)

ein verfahren ist teilweise umgesetzt

c)

ein komplettes gefordertes verfahren ist nicht erfüllt

d)

die vorgaben sind vorhanden aber unwirksam

36.

was sind schwerpunkte des eröffnungsgesprächs?

a)

begrüßung und vorstellen alles teilnehmenden

b)

bestätigung des auditplanes

c)

bestätigung der vertraulichkeit

d)

festlegung der nachfolgemaßnahmen

37.

woraus können sich fragestellungen für die auditfrageliste ergeben?

a)

aus der beobachtungen der presse

b)

aus leistungsbewertungen durch kennzahlen

c)

aus mitarbeiterbefragungen

d)

aus neuen kundenanforderungen

38.

welche der folgenden auditformen sind im prozess der zertifizierungg eines sicherheitsmanagementsystems vorgesehen?

a)

rezertifizierung

b)

überwachungsaudit evtl?

c)

erstzertifizierungsaudit

d)

lieferantenaudit

39.

was ist der inhalt des auditterminplanes und wer erstellt diesen?

a)

der auditterminplan enthält die detailierte zeitliche planung eines audits

b)

"" wird vom auditleiter/ auditteam erstellt

c)

die geschäftsführung

d)

der betriebsrat

40.

was sind anzeichen dafür, dass audits nicht als wichtig und ernst angesehen werden?

a)

ablenkungsmanöver, auseinandersetzungen

b)

einhalten von terminen um das ganze schnell hinter sich zu bringen

c)

fälschung von daten

d)

keine brötchen

41.

über welches spezielles wissen sollte der audsitteamleiter in bezug aud das leiten von audits aufweisen

a)

stärken und schwächen der auditteammitglieder ausgleichen

b)

erstellen von pp

c)

audits planen und ressourcen während der audits wirksam einsetzen

d)

risken oder unsicherheiten bei der erreichung der auditziele handhaben

42.

wer muss an der eröffnungsbesprechung bei einem management system audit teilnehmen

a)

auditteam

b)

oberste leitung

c)

auditteamleiter

d)

interviewpartener