D4 Flashcards
以下哪一项是使用定量nsk评估方法的最大好处?
(A).它可以更有效地使用资源
(B).它可以用于评估针对非有形资产的风险
(C).它减少了主观性,
(D).它有助于确定风险应对行动计划的优先次级
C
No.当发现潜在软件供应商的财务可行性有关注的问题,以下哪项应该先做?
(A)。执行托管协议
(B)。执行风险评估
(C)。在合同中包含审计权利条款
(D)。许可知识产权
A
No.49大型企业中的首席信息官正在寻求重大IT风险的保证监控且不超过约定的风险容忍水平。提供持续不断的最佳方式保障需要开发:
(A).IT风险偏好表。
(B).风险管理策略。
(c).关键风险指标(KRI)。
(D).风险登记册。
C
关键字:持续,监控
关键风险指标(KRI)是高度相关而且能大概率预测或指示重要风险的风险指标。KRI允许管理层记录和分析发展趋势,提供了前瞻性的观点,在风险真正变成损失之前发出需要采取措施的信号。事实上,KRI用于报告或仪表板中。它们不仅提醒和标识可能出现的问题或包含风险的领域,而且如果选择恰当,能够为管理层提供当前风险管理状况的综合概况。
KRI的特征是高度相关而且能大概率预测或
指示重要风险。选择KRI的标准包括:
● 敏感性—指标必须可靠并且能代表风险。
● 影响—具有高业务影响的风险指标更有可能设为KRI。
● 衡量便利性—应在具有同等敏感性的不同指标中首选较容易衡量的指标。
● 可靠性—指标必须与风险高度相关,并且是有效的预测指标或成果衡量指标
No.63评估企业风险的最有效方法是什么?
(A)。业务影响分析(BIA)
(B)。业务漏洞评估
(C)。威胁分析的可能性
(D)。运营风险评估
D
企业风险包括战略风险、报告风险、运营风险和合规风险等(均可能涉及IT相关)
CRO—此职能需要从整个企业的角度更广泛地看待IT风险,但是风险可被视为运营风险
No 97 新成立的IT治理委员会应采取以下哪种第一行动来确保报告符合法规并确定关键IT风险?
(A)。指导制定报告沟通计划。
(B)。制定并监控IT关键风险指标(KRI)触发器。
(C)。对最终用户进行法规要求的培训。
(D)。实施机制以确保报告上报。
A
应考虑用于指导与利益相关方沟通的资源,包
括:
● 沟通指南,帮助建立全面沟通计划。
● 决策树,启用报告以确定内容、媒介、时间和分发方式。
● 上报途径和报告机制。
110 一家企业正在评估一项可能的战略计划,IT将是其中的主要推动者。已确定与该计划相关的几种风险情形。以下哪一项应该先做?
A、定义风险缓解策略
B、评估每个风险的影响
C、建立每个风险触发的基线
D、选择合适的项目管理人选
B
先评估影响,其他几个选项都是随后的动作
第112号企业实施IT风险管理框架的主要原因是什么?
(A)。需要让高管实现IT风险感知决策
(B)。有关IT风险管理流程的外部审计报告的结果。
(C)。满足市场法规和内部合规IT风险的需要
(D)。将IT风险策略与主要竞争对手进行比较的能力
A
RMF提供严谨的结构化流程,将信息安全和风
险管理活动整合到系统开发生命周期中。一旦风险管理框架落实到位,就可以在整个业务范围内采用常见的方法,将不同的风险学科和功能汇集成统一且一致的方法。
通过使用Risk IT框架,企业能够做出具有风险意识的适当决策。该框架涵盖并阐述了针对整个企业中的Risk IT的几个关键指导原则:[2]
● 将IT相关风险管理与业务或任务目标联系起来。
● 如果企业开展了ERM,则在可能的情况下,使IT相关业务或任务风险管理与ERM保持一致。
● 平衡IT相关风险与其他企业风险的管理成本和效益。
● 促进与IT相关风险有关的道德且开放的沟通
● 在高层确定工作基调,同时定义和强制执行个人问责制,以维持可接受且明确定义的容忍度。
● 将Risk IT实务整合到日常活动和流程中—不连续、不固定或偶尔才开展的工作本质上不利于Risk IT方法。
● 采用标准、可重复且与战略契合的一致方法。
No.126以下哪一项对想要标准化敏感公司数据处理方式的企业最有帮助?
(A)。信息分类框架
(B)。企业风险政策
(C)。企业风险管理框架
(D)。信息安全策略
C
只是信息分类不解决处理的问题,风险管理框架提供了以一致的方式(标准化)在全生命周期处理风险。
No.115为了确保以一致的方式管理IT风险,IT治理最重要的是建立一个:
(A)风险管理委员会,负责识别IT相关风险;
(B).风险管理框架。
(c).包括IT风险的平衡记分卡
(D).确保合规的风险管理报告工具。
B
RMF提供严谨的结构化流程,将信息安全和风
险管理活动整合到系统开发生命周期中。一旦风险管理框架落实到位,就可以在整个业务范围内采用常见的方法,将不同的风险学科和功能汇集成统一且一致的方法。
第117号一家在保护客户利益方面享有盛誉的金融机构最近部署了一项移动付款计划。下列哪一项关键风险指标(KRI)对CIO最有意义?
(A)。在移动设备上失败的软件更新数
(B)。不完整事务百分比
(C)。销售点无效率
(D)。可疑交易的总数量
D
风险指标要考虑相关性,与业务目标有关联。
120 以下哪个最有效的证明了定位信息安全风险事件的运营准备?
A、执行管理层宣布信息安全的风险的初步行动
B、IT管理层就业务对信息安全风险管理的需求进行交流
C、已通知一项政策,其中说明企业承诺并准备好应对信息安全风险。
D、已经制订了评估和减轻信息安全风险的程序
D(结果导向)
政策是支持实现企业目标的原则的表述。政策是传达方向和指示的沟通机制,是企业治理系统的核心。它们指导组织原则或要求,定下方
向基调,可以应用于整个组织、部门或特定领域。
程序通过更具体的活动来支持政策。程序应有内部重点,可以将相关的职能和流程联系起来。可以将程序视为实现政策结果的既定方法。可以使用流程、实务和活动来实施政策。
好的政策应该是有效、高效、无侵害性的,且与企业战略一致:
No.122大型企业已决定使用需要与当前IT基础架构集成的新兴技术。以下哪一项是防止新技术对企业造成不利影响的最佳方法?
(A)。制定关键绩效指标(KPI)。
(B)。更新风险偏好报表
(C)。制定关键风险指标(KRI)。
(D)。实施服务级别协议(SLA)
C
关键风险指标(KRI)是高度相关而且能大概率预测或指示重要风险的风险指标。KRI允许管理层记录和分析发展趋势,提供了前瞻性的观点,在风险真正变成损失之前发出需要采取措施的信号。事实上,KRI用于报告或仪表板中。它们不仅提醒和标识可能出现的问题或包含风险的领域,而且如果选择恰当,能够为管理层提供当前风险管理状况的综合概况。
130 下列哪一项对风险管理流程的有效性最为关注?
A、未建立KRI
B、风险管理需求并未包含绩效审查
C、计划和程序并未基于年度基础进行更新
D、缺乏有效的风险事件上报框架
A
4.6.6 建立关键风险指标的方法
ERM的一个关键目标是推动内部风险报告和外部公开披露方面的风险透明度。因此,建立可靠的风险衡量和报告系统是ERM成功的关键。
将风险指标作为沟通工具。
关键风险指标(KRI)是高度相关而且能大概率预测或指示重要风险的
风险指标
398选择IT关键风险指标(KRI)的最重要原因是什么?
(A)。证明IT风险政策的有效性
(B)。评估当前的IT控制模型
(C)。实现与类似IT KRI的比较
(D)。提高实现IT目标的可能性
A
KRI体现了风险管理的有效性(相比风险敞口,KRI是前置指标)
风险指标特定于各个企业。指标的选择取决于很多因素,如企业的复杂程度、企业是否处于高度监管的市场中,以及企业的战略重点。确
定风险指标时,建议考虑以下方面:
● 考虑企业中的不同利益相关方。风险指标不应仅限于运营风险数据,还应包括风险更具战略性的方面。可根据利益相关方的职责水平需求,针对所有利益相关方确定风险指标。
● 根据以下两个因素对风险指标做出权衡:
■ 风险敞口(滞后指标,指示事件发生后的风险)。
■ 风险管理能力(超前指标,指示防止事件发生所需的能力)。
137、选择与法律和法规遵从相关的关键风险指标(KRI)的首要治理目标应该是什么?
(A)。识别不合规风险
(B)。展示正确的风险管理实践
(C)。衡量IT与企业风险管理(ERM)的一致性
(D)。确保IT合规管控的有效性
C
治理目标选择识别风险不合适
No.140确定IT风险识别问题的优先级并控制自我评估(CSA)的最佳方法是了解风险及
A、对企业的影响
B、受影响的IT业务关键性
C、受影响的IT系统数量
D、修复所需要的资金
A
142最近的一项基准测试分析显示,与竞争对手相比,IT组织保留的数据数量和支出都有显著增加。下列哪一项将最有利于确保保留成本的优化?
(A)。要求所有业务案例都包含数据删除和保留计划
(B)。重新验证组织的风险容忍度并重新调整保留策略
(C)。将所有高风险和中风险数据备份移动到云存储
(D)。重新定义保留策略,以符合行业最佳实践
B
是否需要保留特定的数据,需要结合风险容忍度及信息本身的价值进行评估,如果之前没有策略,这些信息都要重新评估。
No.149企业一直专注于建立IT风险管理框架。下列哪一项应该是实现这一目标的主要动机?
(A)。促进整个企业对IT风险管理的责任感。
(B)。提高企业的风险承受能力和风险偏好。
(C)。让高管在制定政策时检查IT风险。
(D)。维护完整而准确的风险登记册,以确保管理IT风险
A
要取得成功,风险管理应该在风险管理框架内发挥作用(该框架所提供的基础和组织安排会将风险管理融入企业的所有层面中)
No.153企业董事会可以通过以下方式管理企业风险:
A).强制实施董事会批准的企业风险管理修改
(B).要求建立一个企业风险管理框架。
(c)要求建立全企业计划管理办公室。
(D)保证内部控制体系的成本效益。
B
No.159建立风险管理流程时,以下哪项应该是第一步?
(A)。确定发生的可能性
(B)。识别威胁
(C)。识别资产
(D)。评估风险敞口
C
以下哪一项是管理企业内部风险的最有效方式?
(A)。为风险管理分配个人责任和职责。
(B)。让员工了解所在领域的风险和风险管理技巧。
(C)。为风险管理系统提供财务资源。
(D)。记录程序和报告流程。
A
189从治理角度来看,IT风险优化流程的首要目标应该是确保:
(A)。IT风险阈值在企业体系结构(EA)中定义。
(B).IT风险缓解策略获得管理层批准。
(C)。IT风险映射到平衡记分卡。
(D)管理IT风险对企业的影响。
D