ISO-IEC-27001-Lead-Auditor-KR 문제 21

감사 결과를 판단하기 위해 감사 기준에 대해 다음 중 어떤 사항을 검토해야 합니까?

ISO-IEC-27001-Lead-Auditor-KR 문제 22

외부 감사를 실시한 후 감사원은 내부 감사원이 다음 감시 감사까지 시정 조치 이행을 후속 조치하기로 결정했습니다. 이것이 허용될 수 있습니까?

ISO-IEC-27001-Lead-Auditor-KR 문제 23

인증 기관의 자회사인 Finnco는 한 조직에 ISMS 컨설팅 서비스를 제공했습니다.
이런 시나리오를 고려해 볼 때, 인증 기관은 언제 조직에 인증을 제공할 수 있을까?

ISO-IEC-27001-Lead-Auditor-KR 문제 24

ISO/IEC 27001 부속서 A의 제어 8.15 로깅에 대한 적합성을 확인하기 위해 감사팀은 서버 로그 샘플을 검증하여 편집 또는 삭제할 수 있는지 확인했습니다. 어떤 감사 절차를 사용했습니까?

ISO-IEC-27001-Lead-Auditor-KR 문제 25

시나리오 9: 테크매닉(Techmanic)은 1995년에 설립되어 현재 브뤼셀에서 운영 중인 벨기에 기업입니다. IT 컨설팅, 소프트웨어 설계, 하드웨어/소프트웨어 서비스(배포 및 유지보수 포함)를 제공합니다. 공공 서비스, 금융, 통신, 에너지, 의료, 교육 등 다양한 분야에 서비스를 제공하며, 고객 중심 기업으로서 강력한 고객 관계 구축과 최고 수준의 보안 관행을 최우선으로 생각합니다.
Techmanic은 ISO/IEC 27001 인증을 획득한 지 1년이 되었으며, 이 인증을 매우 자랑스럽게 생각합니다. 인증 심사 과정에서 심사관은 Techmanic의 ISMS 구현에 있어 몇 가지 불일치 사항을 발견했습니다. 하지만 이러한 사항들이 ISMS의 목표 달성 능력에 영향을 미치지 않았기 때문에, 심사관들이 원격으로 근본 원인 분석 및 시정 조치를 진행한 후 Techmanic은 인증을 유지했습니다. 같은 해, Techmanic은 서비스 목록에 호스팅을 추가하고 해당 분야까지 인증 범위를 확장해 줄 것을 요청했습니다. 담당 심사관은 이 요청을 승인하고 Techmanic에 사후 심사 중에 확장 심사를 진행할 것이라고 통보했습니다. Techmanic은 사후 심사를 통해 ISMS의 지속적인 효과성과 ISO/IEC 27001 준수 여부를 검증받았습니다. 이번 사후 심사는 최근 추가된 호스팅 서비스를 포함한 Techmanic의 보안 관행이 인증의 엄격한 요구 사항에 완벽하게 부합하는지 확인하는 데 중점을 두었습니다. 심사관은 특히 IT 컨설팅 부문에서 추가 재인증 심사의 필요성을 없애기 위해 이전 사후 심사 보고서의 결과를 전략적으로 활용하여 재인증 절차를 진행했습니다. 지속적인 개선과 과거 평가로부터 배우는 것의 가치를 인식합니다.
테크매닉은 이전 사후 심사 보고서를 검토하는 관행을 도입했습니다. 이러한 선제적 접근 방식은 잠재적인 부적합 사항을 파악하고 해결하는 데 도움이 되었을 뿐만 아니라 IT 컨설팅 분야의 재인증 절차를 간소화하는 데에도 기여했습니다.
사후 심사 과정에서 몇 가지 부적합 사항이 발견되었습니다. 하지만 ISMS는 ISO/IEC 기준을 계속해서 충족했습니다.
테크매닉은 ISO/IEC 27001 요구사항을 충족했지만, 내부 감사자가 보고한 호스팅 서비스 관련 부적합 사항을 해결하지 못했습니다. 또한, 내부 감사 보고서에는 여러 가지 불일치가 있어 호스팅 서비스 감사 과정에서 내부 감사자의 독립성에 의문이 제기되었습니다. 이러한 이유로 확장 인증이 부여되지 않았습니다. 결과적으로 테크매닉은 다른 인증 기관으로의 이전을 요청했습니다. 이와 동시에 테크매닉은 고객들에게 ISO/IEC 27001 인증이 호스팅 서비스뿐만 아니라 IT 서비스까지 포함한다는 내용의 성명을 발표했습니다.
위 시나리오를 바탕으로 다음 질문에 답하시오.
질문:
심사관들은 시정 조치에 대한 후속 조치를 원격으로 진행한 후 Techmanic에 인증을 권고했습니다. 이는 적절한 조치인가요?