
سؤال امتحان CISA: تدريب يومي لامتحان مدقق نظم المعلومات المعتمد (CISA) — المجال: Information Systems Operations and Business Resilience.
السؤال
أثناء مراجعة وثائق استمرارية الأعمال، وجد المدقق أن إدارة تقنية المعلومات أجرت Business Impact Analysis (BIA) عبر مقابلات مع مديري تقنية المعلومات فقط، دون إشراك مالكي العمليات أو تحديد قيم قابلة للقياس لـ RTO وRPO. ما التوصية الأكثر ملاءمة للمراجع؟
اعرض الإجابة والشرح
الإجابة الصحيحة: أ. توصية بتوسيع BIA لتشمل مالكي العمليات التجارية وإجراء تقديرات قابلة للقياس لـ RTO وRPO والحصول على موافقة أصحاب المصلحة
الخيار الأول هو الأنسب لأن BIA فعّالة فقط عندما تعكس تأثيرات الأعمال الفعلية ومخاطر فقدان الخدمات من منظور مالكي العمليات، ويتطلب ذلك تحديد وقياس مؤشرات مثل RTO وRPO بالموافقة من أصحاب المصلحة التجاريين. الخيار الثاني خاطئ لأن الاعتماد على وجهة نظر تقنية فقط قد يقيّم الأولويات بشكل غير صحيح تجاه الأثر التجاري. الخيار الثالث غير ملائم لأن وجود خطة استمرارية لا يعوض عن BIA ناقصة؛ الخطة قد تكون مبنية على افتراضات غير صحيحة. الخيار الرابع قد يساعد جزئياً لكنه أقل شمولية؛ تقييم عيّنة لا يغني عن إجراء BIA كاملة يضم جميع العمليات الحرجة ويوثق RTO/RPO لكل عملية.
هل تريد المزيد من التدريب؟
استعد لامتحان مدقق نظم المعلومات المعتمد (CISA) مع تدقيق إدارة تقنية المعلومات: تقييم المخاطر وضوابط تقنية المعلومات والحوكمة.
