가치 생산과 가치 보호는 상충 관계이며 동시에 이루어질 수 없다는 진술은 거짓입니다. 사실, 둘 다 동시에 추구될 수 있고 추구되어야 합니다. 효과적인 거버넌스, 위험 관리 및 규정 준수(GRC) 전략은 가치 생산(비즈니스 목표 달성 및 성장)과 가치 보호(자산 보호, 규정 준수 보장 및 위험 관리)를 통합합니다. 이 통합된 접근 방식은 지속 가능한 성과와 장기적인 성공을 보장합니다. 두 가지 측면을 균형 있게 조절하는 조직은 목표를 안정적으로 달성하고, 불확실성을 해결하고, 성실하게 행동함으로써 원칙적인 성과를 달성할 수 있습니다. 참고문헌: * ISO 31000:2018 - 위험 관리 - 지침 * COSO Enterprise Risk Management - 전략 및 성과 통합
GRCA 문제 7
PROACTIVE 제어에는 두 가지 종류가 있습니다.
정답: B
사전적 통제는 바람직하지 않은 사건이 발생하기 전에 이를 방지하기 위해 구현된 조치입니다. 촉진 통제는 정책 및 절차 준수와 같은 바람직한 행동과 결과를 장려하도록 설계되었습니다. 예방적 통제는 무단 액세스를 방지하기 위한 보안 조치를 구현하는 것과 같이 바람직하지 않은 사건이나 행동이 발생하기 전에 이를 중단하는 것을 목표로 합니다. 두 가지 유형의 통제는 효과적인 위험 관리와 조직의 프로세스 및 시스템의 보안 및 무결성을 보장하는 데 필수적입니다. 참고문헌: * COSO 내부통제 - 통합 프레임워크 * ISO/IEC 27002:2013 - 정보기술 - 보안기술 - 정보보안 통제를 위한 실무규범
GRCA 문제 8
GRC에는 어떤 학문이 통합되어 있나요?
정답: H
GRC(거버넌스, 위험 및 규정 준수)는 여러 분야를 통합하여 조직의 전반적인 거버넌스, 위험 관리 및 규정 준수를 관리하는 응집력 있는 접근 방식을 만듭니다. 통합된 분야는 다음과 같습니다. 감사 및 보증: 내부 통제가 효과적이고 법률 및 정책을 준수하도록 보장합니다. 거버넌스 및 감독: 조직을 안내하는 프레임워크와 정책 수립. 전략 및 성과 관리: 전략적 목표에 맞춰 위험 관리와 규정 준수를 조정합니다. 품질 및 적합성: 제품/서비스가 규제 및 고객 표준을 충족하는지 확인합니다. 정보 개인정보 보호 및 보안: 민감한 데이터를 보호하고 정보 보안을 보장합니다. 규정 준수 및 윤리: 법적 요구 사항을 준수하고 윤리적인 행동을 장려합니다. 위험 및 의사결정 지원: 의사결정을 지원하기 위해 위험을 식별, 평가 및 완화합니다. 이러한 학문을 통합하면 포괄적으로 위험을 관리하고 조직 목표를 달성할 수 있습니다. 참고문헌: OCEG GRC 역량 모델(Red Book) ISO 31000:2018 - 위험 관리 - 지침 COSO Enterprise Risk Management - 전략 및 성과 통합
GRCA 문제 9
평가를 수행할 때는 실행 계획을 절대 변경하지 않는 것이 중요합니다.
정답: B
평가를 수행할 때는 유연성을 유지하고 새로운 정보가 발견되면 실행 계획을 조정하는 것이 중요합니다. 이러한 적응적 접근 방식은 평가가 문제와 개선 영역을 식별하는 데 관련성이 있고 효과적임을 보장합니다. 새로운 발견과 상관없이 원래 계획을 엄격하게 고수하면 중요한 위험과 통제를 해결할 수 있는 기회를 놓칠 수 있습니다. 새로운 정보에 따라 적절한 절차를 조정하면 평가의 전반적인 품질과 효과가 향상됩니다. 참고문헌: * ISO 19011:2018 - 관리 시스템 감사 지침 * COSO 내부통제 - 통합 프레임워크
GRCA 문제 10
평가 계획 수립 시에는 완전한 위험 평가를 실시하고 자세한 테스트를 실시하여 내재적 위험을 이해하고 위험을 통제하는 것이 중요합니다.
정답: B
평가의 계획 단계에서는 완전한 위험 평가와 자세한 테스트를 수행할 필요가 없습니다. 대신 제한된 정보 수집과 초기 절차만으로도 내재적 위험을 추정하고 위험을 통제하여 계획을 진행할 수 있습니다. 이 초기 추정은 평가의 범위와 초점을 설정하는 데 도움이 됩니다. 자세한 테스트와 포괄적인 위험 평가는 실제 평가 단계에서 수행할 수 있습니다. 이 접근 방식은 보다 효율적이고 유연한 계획 프로세스를 가능하게 합니다. 참조: * ISO 19011:2018 - 관리 시스템 감사 지침 * NIST SP 800-30 Rev. 1 - 위험 평가 수행 가이드