Font size
WorksheetsAudit
Total questions: 42
Worksheet time: 27mins
Welche Audits bzw. Audit-Komponenten sind für ein Management System von Bedeutung?
Interne Audits haben für ein Management System keine Bedeutung, nur das externe Audit ist von Bedeutung
Das Management System kann mit internen und externen Audits geprüft werden
internes Audit, externes Audit, Compliance Arbeit
In einem Audit sind die Dokumentenprüfung (Stage 1) und die Verifizierung vor Ort (Stage 2) gemäß ISO 19011 von Bedeutung
Sie wollen im Rahmen des Stage 2 Audits (Verifizierung vor Ort) eine Begehung durchführen und hatten aufgrund von weiteren Audits nicht die Möglichkeit sich adäquat vorzubereiten. Was tun Sie?
Ich führe die Prüfungshandlung trotzdem durch.
Ich führe die Prüfungshandlung durch und führe ggf eine weitere Begehung durch.
Ich verschiebe den Termin der Begehung und führe diese dann später vorbereitet durch
Ich sage den Termin ab und wähle eine andere Art der Prüfungshandlung zur Gewinnung vor Findings.
Warum kann es eine schwierige Situation für das Audit sein, wenn der Auditor (Leiter Revision) auch gleichzeitig der Security Manager ist?
Es gibt einen Konflikt, da derLeiter Revision sich selbst überprüfen muss
DAs ist keine Schwierigkeit. die beiden Disziplinen können sich in methode und organisatorischer Einbindung wunderbar ergänzen.
die Schwierigkeit liegt darin, dass der security manager ein erfüllungsgehilfe der Geschäftsführung ist und die Revision ein Kontollorgan der Geschäftsführung darstellt.
es gibt hier keine direkten Schwierigkeiten. indirekt gesehen, könnte aufgrund der Aufgabenfülle ein Zeitproblem entstehen
sie führen ein interview per telefonkonferenz durch. hierbei ist es schwierig, sich die ergebnisse per unterschrift dirkt bestätigen zu lassen. wie umgehen sie diese schwierigkeit?
sie lassen heimlich ein tonband mitlaufen und zeichnen das gespräch auf. so ist es den befragten nachher nicht möglich zu leugnen.
sie protokollieren die telefonkonferenz.
sie vereinbaren einfach eine videokonferenz und zeichnen diese auf.
sie stimmen das protokoll der telefonkonferenz im nachgang mit den befragten ab.
während einer begehung bei einem internen audit (Audit staage 2) stellen sie erhebliche mängel fest, die gefahr für leib und leben bedeuten können. was tun sie?
sie verschweigen diese feststellung(finding) schreiben sich die auf und haben dann im auditbericht ein echtes highlight.
sie kommunizieren es sofort und fordern die abstellung dieses findings an
im auditbericht wird dieses finding trotz durchgeführter abstellung erwähnt
sie zeigen das finding auf und müssen es aufgrund der kurzfristigen behebung auch nicht weiter verfolgen
welche funktion hat die iso 27002 bei einem audit nach iso 27001
alle maßnahmen der iso 27001 und der iso 27002 werden bei einem audit geprüft
die prüfung erfolgt grundsätzlich auf konformität mit der iso 27001
die iso 27002 enhält lediglich empfehlungenzur umsetzung der iso 27001
der auditor entscheidet anhand seiner erfahrung ob er nach iso 27001 oder iso 27001 auditiert.
was ist keine verwentbare evidence?
archivierte abgestimmte meetingprotokolle
durch den auditee dokumentierte antworten aud die fragen des auditors
textreferenzen
fotos
welche auditphasen existieren gemäß iso 19011
dokumentenprüfung und verifizierumg vor ort
voraudit und verifizierung vor ort
voraudit, dokumentenprüfung und verifikation vor ort
es gibt keine vorgaben, die phasen werden für jedes audit festgelegt
was können die bsi-maßnahmenkataloge bei einem audit nach iso 27001 genutzt werden
die bsi-maßnahmen können als inspirationsquelle genutzt werden, wie man die anforderungen der iso 27001 umsetzten kann.
gar nicht, da sich iso 27001 und bsi-grundchutz in vielen punkten widersprechen
der auditor muss sich vor dem audit entscheiden, ob er die bsi-maßnahmen als referenz nutzt
da die grundschutzkataloge kompatibel zur iso 27001 sind, müssen die maßnahmen
bei welcher der folgende antworten handelt es sich um einen der hauptaspekte der informationssicherheit gemäß iso/iec 27001?
integrität
verlässlichkeit
verschlüßelung
verwendung digitaler signaturen
wie heißt das dokument in dem spezifiziert wird, welche maßnahmen aus dem maßnahmenkatalog (anhang a) aus iso/iec 27001 im rahmen des isms ausgeschlossen werden?
erkläung zum anwendungsbereich (scoping statement)
ausschlußerlärung (satement of exclusion)
sicherheitsleitlinien (security policy)
anwendbarkeitserkläung (statment of applicability)
welche der folgenden standards bzw normreihen enthalten anforderungen im zusammenhang mit dem management der informationssicherheit?
iso/iec 27000 und iso 9000
iso/iec 20000 und iso/iec 27000
nur iso 27000
iso/iec 9000 und iso 19011
welche der folgenden aussagen zu managementbewertungen (managment reviews) im rahmen des isms ist falsch?
manag.bewertungen werden von einer akkreditierten zertifizierungsstelle durchgeführt.
manag.bewertungen berücksichtigen ergebnisse interner audits
manag.bewertungen müssen regelmäßig durchgeführt werden
managementbewertungen sollen die konformität und effektivität des isms beurteilen
wass beschreibt der standard iso/iec 27002 hauptsächlich
anleitung zur umsetzung von maßnahmen zur betriebs und kommunikationssicherheit
anleitung zur umsetzung von maßnahmen zur physischen und ungebungsbezogenen sicherheit
anleitung zur umsetzung von maßnahmen zur persönlichen sicherheit
anleitung zur umsetzung aller maßnahmen aus iso/iec 27001 anhang a
unter welchen umständen kann eine organisation die konformität mit iso/iec 27001 beansprucht, anforderungen aus dem kapitel 5 des satndards iso/iec 27001 ausschlißlich und für nicht anwendbar erklären?
wenn sie dies schlüßig begründen kann
wenn es sich um eine organisation des gesundheitswesen handelt, dür die der branchenspezifische leitfaden iso/iec 27799 gilt
wenn die organisation bereits nach iso 9001 oder iso/iec 20000-1 zertifiziert ist
unter keinen umständen
wobei handelt es sich um maßnahmen zur sicherheit von betriebsmitteln, die in iso/iec 27001, anhang a beschrieben werden?
sicherheit der verkabelung
instandhaltung von gerätschaften
zutrittskontrolle
keine der antwort ist richtig
welche grundsätzliche frage müssen sie immer wieder stellen, wenn sie ein systemaudit nach iso/iec 27001 durchführen?
wie erfolgt bei ihnen die leitung von dokumenten und aufzeichnungen?
gibt es informationen die sie vertraulich weitergeben möchten?
hat sie ihr vorgesetzter hinreichend über mein aufgabe aufgeklärt?
möchten sie dass der betriebsrat hinzugezogen wird?
was trifft auf isms zertifizierungen nach iso/iec 27001 (in europa) grundsätzlich zu?
im rahmen der zertifizierung lässt die zertifizierungsstelle die konformität des isms zu den anforderungen der norm iso/iec 27001 durch ein sogenanntes zertifizierungsaudit überprüfen
die zertifizierungsstelle erfüllt die anforderungen der iso/iec 27021
die zertifizierungsstelle muss bei einer nationalen akkredierungsstelle (zb deutschland die dakks) akkreditiert sein
wenn durch eine zertifizierungsstelle ein sogenanntes voraudit erfolgreich durchgeführt wurde kann auf ein weiters zertifizierungsaudit verzivhtet werden
welche kapitel der Norm iso 27001:2013 müssen zwingend umgesetzt sein um ein funktionierendes isms nachzuweisen
iso 27001:2013 / Clause 4 bis 5
ISO 27001:2005 / Clause 5-9
ISO 27001:2013 / Clause 6 bis 10
ISO 27001:2013 / Annex A. 1
Was kann alles zu einem Audit gehören ?
entwickeln der auditziele
planung der Prüfungshandlungen
Gliederung des abschlussberichts
Definition der Security policy
Was wird unter einem Audit gemäß ISO 19011 verstanden?
Ein Audit ist die analytische und wissenschaftliche Überprüfung eines sachverhaltes
Ein Audit ist die Untersuchung nach Konformität gegenüber Anforderungen, die von der Geschäftsführung erlassen wurden
Audits dienen zum Nachweis der Konformität zwischen Anforderung und tatsächlichen Verhältnissen.
Audits dienen zum Nachweis, dass sich ein Unternehmen in Sachen Steuer nichts hat zu Schulden kommen lassen.
Wodurch wird die Rückkopplung (Feedback) in einem Management System in Bezug auf dessen Wirksamkeit z.B. gemäß ISO 9001 oder ISO 27001 erreicht?
Gar nicht, denn das Ergebnis eines Management Systems ist eine Policy, die dann im Unternehmen verbreitet wird.
Die Rückkopplung in einem Management System in Bezug auf dessen Wirksamkeit z.B. gemäß ISO 9001 oder ISO 27001 wird über die regelmäßig durchzuführenden internen und externen Audits sowie das Management Review
der Geschäftsführung erzielt.
Die Rückkopplung in einem Management System in Bezug auf dessen Wirksamkeit gemäß ISO 27001 wird über die regelmäßig durchzuführenden internen und externen Audits sowie das Management Review der Geschäftsführung erzielt. Es kann sich dabei um Audits im organisatorischen Bereich wie auch um technische Audits handeln.
Das Feedback wird durch die in Abständen von drei Jahren durchzuführenden Zertifizierungsaudits erzielt.
Gibt es Unterschiede zwischen einem „Finding", einem „Nachweis" und einem evidence?
Ein „Nachweis" ist ein ordentlicher, nachhaltiger Beleg für eine Aussage des
Prüfbereichs.
Ein „Finding" ist die Tatsache, dass es Abweichungen vom Sollzustand gibt.
Ein „Evidence" ist der englische Begriff für „Nachweis".
Die Begriffe "Finding", „Evidence" und „Nachweis" können synonym verwendet werden
Welche Prüfungen sind idealerweise bei einem Vor-Ort- Audit durch den
Auditor durchzuführen?
unter anderem Rundgang zur Prüfung der physikalischen Sicherheit
Konformitätsprüfung gegen internationale Standards, Prüfung der Einhaltung von Richtlinien der Organisation, Prüfung der technischen Umsetzung dokumentierter Konfigurationsvorgaben
Eine Prüfung der Dokumentenlage ist ausreichend, da sie dem Auditor einen guten Überblick über den Prüfgegenstand gibt.
unter anderem Beobachtung der Mitarbeiter (als Ergänzung zu anderen prüfungen)
Welche Bedeutung hat die Durchführung eines Management Reviews gemäß ISO 27001 ?
Keine, Auditergebnisse werden nach Auswertung und Berichterstellung ausschließlich dem Fachbereich bzw. der auditierten Organisationseinheit direkt mitgeteilt
Mit dem Management Review überprüft die Geschäftsführung die Wirksamkeit des Management- Systems. Aus dem Management Review leiten sich neue
Maßnahmen für die Folgeperiode ab
C: Das Management Review hat keine Bedeutung für die Ergebnisse eines internen audits
D: In dem Management Review werden unter anderem Auditergebnisse präsentiert und diskutiert. Entscheidungen zur Informationssicherheit werden für die Folgeperiode durch das Management getroffen.
in einem Audit nehmen Sie in Interviews Antworten auf und arbeiten diese im Büro aus. Der Tag der Ergebnispräsentation aus den Audits kommt und Sie präsentieren viele Zahlen und Zusammenhänge. Plötzlich steht der Leiter IT auf und sagt, dass er diese Antworten so nicht gegeben hat und dass eine Ausarbeitung dieser Ergebnisse damit nicht aussagekräftig ist.
Wie hätten Sie dieses Verhalten verhindern können
Sie hätten den IT-Leiter vor der Präsentation zur Seite genommen und mit ihm im Stillen eine Vorabrede getroffen.
B: Sie hätten die Sachlage bereits im Vorhinein mit dem IT-Leiter abgestimmt,
um Unklarheiten zu beseitigen.
C: Sie hätten sich die Antworten durch den IT-Leiter unterschreiben lassen
sollen und dann nochmals mit ihm die Zwischenergebnisse abgestimmt.
Das Verhalten des IT-Leiters zeigt doch, dass er etwas zu verstecken hat und damit sind die Ergebnisse auf jeden Fall richtig. Sie fahren in der Präsentation fort
Welche Methoden können Sie zum Sammeln von Informationen während
Stage-2 des Audits nutzen?
A: Im ersten Schritt werden Fragebögen verschickt, danach entscheidet der
Auditor, wie es weiter geht.
B: Interviews, Fragebögen
C: Begehungen, Analysen, Durchsicht von Unterlagen und andere
D: Die Methoden werden zufällig bestimmt (etwa mit einem Würfel).
Der P-D-C-A Zyklus eines Management Systems z.B. ISO 9001 oder ISO
27001, hat das interne Audit als festen Bestandteil vorgesehen. Welche
Phase ist nicht im P-D-C-A Ansatz verankert?
p = plan phase
b = check Phase
c = audit phase
d = do phase
Welche Herangehensweisen an die Durchführung eines Zertifizierungsaudits sind richtig?
Ein Zertifizierungsaudit erfolgt überraschend und unangemeldet.
Über die Durchführung eines Zertifizierungsaudits ist zwischen Zertifizierungsstelle und Unternehmen immer ein Vertrag zu schließen.
Ein Zertifizierungsaudit wird auf Grundlage eines vereinbarten
Zertifizierungsprogrammes durchgeführt.
Die zu auditierenden Bereiche sind durch den Auditteamleiter rechtzeitig und
schriftlich über das Audit zu informieren.
Welche Arbeitsdokumente gehören zur Vorbereitung eines
Zertifizierungsaudits?
Auditfragelisten / -checklisten
Auditprotokollformular
Teilnehmendenliste
Formular für den Auditbericht
Welche persönliche Anforderungen werden nach der DIN EN ISO 19011 an
einen Auditor gestellt?
ehrlich
diskret
fair
parteiisch
was sind kopetenzen des auditors ?
aufgeschlossenheit
integrität
kuturelle sensibilitäe
selbstsicherheit
Welche der folgenden Punkte ist nicht Bestandteil des Audits?
Mitarbeitendeninterview
Werksrundgang
Überwachung der Auditfolgemaßnahmen
Verteilen des Auditberichtes
Wer leitet die Abschlussbesprechung
A: die Auditteilnehmer
B: der Auditteamleiter
C: die auditierten Bereicheder
der betriebsrat
was ist eine kritische abweichung
ein verfahren ist zum teil nicht erfüllt
ein verfahren ist teilweise umgesetzt
ein komplettes gefordertes verfahren ist nicht erfüllt
die vorgaben sind vorhanden aber unwirksam
was sind schwerpunkte des eröffnungsgesprächs?
begrüßung und vorstellen alles teilnehmenden
bestätigung des auditplanes
bestätigung der vertraulichkeit
festlegung der nachfolgemaßnahmen
woraus können sich fragestellungen für die auditfrageliste ergeben?
aus der beobachtungen der presse
aus leistungsbewertungen durch kennzahlen
aus mitarbeiterbefragungen
aus neuen kundenanforderungen
welche der folgenden auditformen sind im prozess der zertifizierungg eines sicherheitsmanagementsystems vorgesehen?
rezertifizierung
überwachungsaudit evtl?
erstzertifizierungsaudit
lieferantenaudit
was ist der inhalt des auditterminplanes und wer erstellt diesen?
der auditterminplan enthält die detailierte zeitliche planung eines audits
"" wird vom auditleiter/ auditteam erstellt
die geschäftsführung
der betriebsrat
was sind anzeichen dafür, dass audits nicht als wichtig und ernst angesehen werden?
ablenkungsmanöver, auseinandersetzungen
einhalten von terminen um das ganze schnell hinter sich zu bringen
fälschung von daten
keine brötchen
über welches spezielles wissen sollte der audsitteamleiter in bezug aud das leiten von audits aufweisen
stärken und schwächen der auditteammitglieder ausgleichen
erstellen von pp
audits planen und ressourcen während der audits wirksam einsetzen
risken oder unsicherheiten bei der erreichung der auditziele handhaben
wer muss an der eröffnungsbesprechung bei einem management system audit teilnehmen
auditteam
oberste leitung
auditteamleiter
interviewpartener
