CIPM 문제 126

대본
다음 질문에 답하려면 다음을 사용하세요.
잭 켈리는 미국에 남았어야 했을지도 모릅니다. 그는 특수 취급 운송(Special Handling Shipping)이라는 회사 내에서 특정 "부패" 사무실들을 개혁하는 데 기여한 공로로 탄탄한 명성을 누리고 있습니다. 작년, 경찰 함정 수사를 통해 미국 로드아일랜드주 프로비던스 사무실에서 마약 조직이 활동하고 있다는 사실이 밝혀졌습니다. 언론에 유출된 사무실 CCTV 영상에는 특수 취급 직원들과 잠복 수사관들 간의 마약 거래 장면이 담겨 있었습니다.
이 사건 이후, 켈리는 고위 경영진이 범죄 조직이 불법 거래를 하도록 방치했다고 생각하는 "불간섭" 문화를 바꾸기 위해 프로비던스로 파견되었습니다. 켈리의 지휘 아래 몇 주 만에 사무실은 효율성과 고객 서비스의 모범 사례가 되었습니다. 켈리는 이전 동료들의 불법 행위를 녹화했던 것과 동일한 카메라를 사용하여 직원들의 활동을 감시했습니다.
켈리는 또 다른 문제 지역인 아일랜드 코크에 있는 사무실을 정리하는 임무를 맡았습니다. 회사는 직원들이 사무실을 비운다는 신고를 여러 번 받았습니다. 켈리가 사무실에 도착했을 때, 직원들이 사무실에 있는 동안에도 종종 사교 활동을 하거나 휴대전화로 개인적인 용무를 보는 것을 발견했습니다. 그는 다시 한번 감시 카메라를 통해 직원들의 행동을 관찰했습니다. 그는 첫날 영상만 가지고도 직원 6명에게 서면 징계를 내렸습니다.
켈리는 놀랍고도 당혹스러운 일이지만, 그와 회사는 현재 아일랜드 데이터 보호 위원회로부터 직원의 개인정보 보호권 침해 혐의로 조사를 받고 있습니다. 켈리는 회사 카메라 라이선스에 시설 보안이 주요 용도로 명시되어 있다는 말을 들었지만, 이것이 왜 중요한지 알지 못합니다. 그는 회사의 개인정보 보호 및 데이터 수집 교육 프로그램에 감시 영상에 대한 언급이 전혀 없다고 상사에게 지적했습니다.
귀하는 회사에 고용된 개인정보 보호 컨설턴트로서, 이 사고를 평가하고, 법률 및 규정 준수 문제에 대해 보고하고, 다음 단계를 권고합니다.
미국 사무실의 보안 카메라 현황과 관련하여 이 회사에 어떤 조언을 해야 할까요?

CIPM 문제 127

대본
다음 질문에 답하려면 다음을 사용하세요.
As the director of data protection for Consolidated Records Corporation, you are justifiably pleased with your accomplishments so far. Your hiring was precipitated by warnings from regulatory agencies following a series of relatively minor data breaches that could easily have been worse. However, you have not had a reportable incident for the three years that you have been with the company. In fact, you consider your program a model that others in the data storage industry may note in their own program development.
You started the program at Consolidated from a jumbled mix of policies and procedures and worked toward coherence across departments and throughout operations. You were aided along the way by the program's sponsor, the vice president of operations, as well as by a Privacy Team that started from a clear understanding of the need for change.
Initially, your work was greeted with little confidence or enthusiasm by the company's "old guard" among both the executive team and frontline personnel working with data and interfacing with clients. Through the use of metrics that showed the costs not only of the breaches that had occurred, but also projections of the costs that easily could occur given the current state of operations, you soon had the leaders and key decision-makers largely on your side. Many of the other employees were more resistant, but face-to-face meetings with each department and the development of a baseline privacy training program achieved sufficient "buy-in" to begin putting the proper procedures into place.
Now, privacy protection is an accepted component of all current operations involving personal or protected data and must be part of the end product of any process of technological development. While your approach is not systematic, it is fairly effective.
You are left contemplating: What must be done to maintain the program and develop it beyond just a data breach prevention program? How can you build on your success? What are the next action steps?
What practice would afford the Director the most rigorous way to check on the program's compliance with laws, regulations and industry best practices?

CIPM 문제 128

대본
다음 질문에 답하려면 다음을 사용하세요.
잭 켈리는 미국에 남았어야 했을지도 모릅니다. 그는 특수 취급 운송(Special Handling Shipping)이라는 회사 내에서 특정 "부패" 사무실들을 개혁하는 데 기여한 공로로 탄탄한 명성을 누리고 있습니다. 작년, 경찰 함정 수사를 통해 미국 로드아일랜드주 프로비던스 사무실에서 마약 조직이 활동하고 있다는 사실이 밝혀졌습니다. 언론에 유출된 사무실 CCTV 영상에는 특수 취급 직원들과 잠복 수사관들 간의 마약 거래 장면이 담겨 있었습니다.
이 사건 이후, 켈리는 고위 경영진이 범죄 조직이 불법 거래를 하도록 방치했다고 생각하는 "불간섭" 문화를 바꾸기 위해 프로비던스로 파견되었습니다. 켈리의 지휘 아래 몇 주 만에 사무실은 효율성과 고객 서비스의 모범 사례가 되었습니다. 켈리는 이전 동료들의 불법 행위를 녹화했던 것과 동일한 카메라를 사용하여 직원들의 활동을 감시했습니다.
켈리는 또 다른 문제 지역인 아일랜드 코크에 있는 사무실을 정리하는 임무를 맡았습니다. 회사는 직원들이 사무실을 비운다는 신고를 여러 번 받았습니다. 켈리가 사무실에 도착했을 때, 직원들이 사무실에 있는 동안에도 종종 사교 활동을 하거나 휴대전화로 개인적인 용무를 보는 것을 발견했습니다. 그는 다시 한번 감시 카메라를 통해 직원들의 행동을 관찰했습니다. 그는 첫날 영상만 가지고도 직원 6명에게 서면 징계를 내렸습니다.
켈리는 놀랍고도 당혹스러운 일이지만, 그와 회사는 현재 아일랜드 데이터 보호 위원회로부터 직원의 개인정보 보호권 침해 혐의로 조사를 받고 있습니다. 켈리는 회사 카메라 라이선스에 시설 보안이 주요 용도로 명시되어 있다는 말을 들었지만, 이것이 왜 중요한지 알지 못합니다. 그는 회사의 개인정보 보호 및 데이터 수집 교육 프로그램에 감시 영상에 대한 언급이 전혀 없다고 상사에게 지적했습니다.
귀하는 회사에 고용된 개인정보 보호 컨설턴트로서, 이 사고를 평가하고, 법률 및 규정 준수 문제에 대해 보고하고, 다음 단계를 권고합니다.
이 사례는 개인정보 보호에 대한 교육 요구 사항에 대해 무엇을 가장 잘 설명합니까?

CIPM 문제 129

대본
다음 질문에 답하려면 다음을 사용하세요.
존은 명망 높은 국제 로펌 A&M LLP의 새로운 개인정보보호책임자입니다. A&M LLP는 미국과 유럽에서 신탁 및 상속, 기업인수합병 분야에서 쌓아온 명성을 매우 자랑스럽게 생각합니다.
정보기술부 동료와 점심을 먹던 중, 존은 IT 책임자 데릭이 회사의 이메일 연속성 서비스를 기존 이메일 보안 업체인 메시지세이프(MessageSafe)에 아웃소싱할 예정이라는 소식을 들었습니다. 이메일 보안 업체로서 성공을 거둔 메시지세이프는 클라우드(Cloud Inc.)로부터 클라우드 인프라를 임대하여 A&M LLP의 이메일 연속성 서비스를 호스팅하는 방식으로 사업을 확장하고 있습니다.
존은 이 계획에 대해 매우 우려하고 있습니다. 그는 6개월 전 MessageSafe가 보안 침해 사고로 뉴스에 보도되었던 것을 기억해냈습니다. 존은 즉시 MessageSafe의 이전 침해 사고를 재빨리 조사했고, 그 사고는 IT 관리자의 의도치 않은 실수로 인해 발생했음을 알게 되었습니다. 그는 자신의 우려 사항을 해결하기 위해 데릭과 회의를 예약했습니다.
데릭은 회의에서 회사 변호사들이 고객과 소통하는 주요 수단이 이메일이라고 강조하며, 따라서 이메일 중단을 방지하기 위해 이메일 연속성 서비스를 갖추는 것이 중요하다고 말했습니다.
데릭은 5년 동안 MessageSafe에서 제공하는 스팸 방지 서비스를 이용해 왔으며, MessageSafe의 서비스 품질에 매우 만족하고 있습니다. MessageSafe가 제공하는 상당한 할인 혜택 외에도, 데릭은 회사가 이미 MessageSafe와 서비스 계약을 체결했기 때문에 온보딩 과정을 단축할 수 있다고 강조했습니다. 기존 온프레미스 이메일 연속성 솔루션의 수명이 곧 만료될 예정이어서 다른 솔루션을 찾을 시간이나 자원이 부족합니다.
또한, 오프프레미스 이메일 연속성 서비스는 A&M LLP의 기본 및 보조 데이터 센터의 이메일 서비스가 모두 중단된 경우에만 켜지고, 연속성 서비스를 위해 MessageSafe 사이트에 저장된 이메일 메시지는 30일 후에 자동으로 삭제됩니다.
다음 중 조직 간의 관계에 대한 올바른 진술은 무엇입니까?

CIPM 문제 130

대본
다음 질문에 답하려면 다음을 사용하세요.
헨리 홈 퍼니싱(Henry Home Furnishings)은 거의 40년 동안 고급 가구를 제작해 왔습니다. 그러나 새 주인인 안톤(Anton)은 회사 본사를 둘러본 후 다소 혼란스러운 상황을 발견했습니다. 삼촌 헨리는 항상 데이터 처리보다는 생산에 집중했기 때문에 안톤은 걱정이 되었습니다. 여러 창고에서 그는 현직 및 전직 직원과 고객의 개인 정보가 담긴 것으로 보이는 서류 파일, 디스크, 그리고 오래된 컴퓨터를 발견했습니다. 안톤은 단 한 번의 침입만으로도 단골 고객과의 관계가 돌이킬 수 없을 정도로 손상될 수 있다는 것을 알고 있습니다. 그는 개인 정보 유출을 완전히 차단하는 것을 목표로 삼고 있습니다.
이를 위해 안톤은 원래 회사 건물에 출입하는 인원을 제한할 계획이었습니다. 그러나 삼촌의 부사장이자 오랜 친구인 케네스는 회사에 보관된 모든 종이 기록을 전자 저장 장치로 전환하는 방안을 선호하며 안톤의 제안을 보류하려 합니다. 케네스는 이 과정이 1~2년밖에 걸리지 않을 것이라고 생각합니다. 안톤은 이 아이디어를 좋아합니다. 그는 자신과 케네스만 접근할 수 있는 비밀번호로 보호되는 시스템을 구상하고 있습니다.
안톤은 또한 대부분의 자회사를 매각할 계획입니다. 이는 그의 업무를 더 쉽게 할 뿐만 아니라 저장된 데이터 관리도 간소화할 것입니다. 길 건너편에 있는 미술관이나 주방용품점 같은 자회사의 책임자들은 각자의 정보 관리를 담당하게 될 것입니다. 그렇게 되면 안톤이 보유하고 있는 불필요한 자회사 데이터는 향후 몇 년 안에 모두 폐기될 수 있습니다.
최근 보안 사고를 접한 안톤은 고객에게 알리는 것이 또 다른 중요한 단계라는 것을 깨달았습니다. 케네스는 문제의 두 개의 하드 드라이브 분실은 우려할 만한 일이 아니라고 주장합니다. 모든 데이터는 암호화되어 있었고 민감한 내용이 아니었습니다. 하지만 안톤은 위험을 감수하고 싶지 않았습니다. 그는 안전을 위해 모든 직원과 고객에게 안내문을 발송할 계획입니다.
안톤은 개인정보 보호와 관련된 모든 법률, 규제 및 시장 요건 준수 여부도 확인해야 합니다. 케네스는 약 10년 전 회사의 온라인 사업 개발을 감독했지만, 안톤은 최근 온라인 마케팅 법률에 대한 이해도가 부족합니다. 안톤은 법률 분야 경력이 있는 다른 신뢰할 수 있는 직원에게 규정 준수 평가 업무를 맡기고 있습니다. 철저한 분석 결과, 안톤은 회사가 향후 5년 동안 안전할 것으로 판단하고, 그 시점에 추가 점검을 요청할 수 있습니다.
이 분석을 문서화하면 감사인이 실사를 철저히 했다는 것을 보여줄 수 있습니다.
안톤은 회사 경영 개선을 위한 긴 여정을 시작했지만, 그 노력이 가치 있다는 것을 알고 있습니다. 안톤은 삼촌의 유산이 앞으로도 오랫동안 이어지기를 바랍니다.
규제 및 입법 변경 사항 준수 측면에서 Anton은 어떤 오해를 하고 있습니까?