[2022年10月] DumpsMaterials免费提供CIPM PDF [Q67-Q88]


给本帖评分

Oct-2022 最新 DumpsMaterials CIPM 考试试卷(含 PDF 和考试引擎),今日免费更新!

以下是一些新的 CIPM 真题!

Q67. "收集"、"访问 "和 "销毁 "属于哪种隐私管理流程?

 
 
 
 

Q68. 情景
请用下面的文字回答下一个问题:
这正是你所担心的。在没有征求你意见的情况下,你所在组织的信息技术主管推出了一项新举措,鼓励员工使用个人设备开展业务。这一举措使购买一台新的、高规格的笔记本电脑成为一个极具吸引力的选择,折扣笔记本电脑的费用可以通过工资扣除的方式在一年的工资中支付。该组织还支付销售税。一个月后,该组织一半以上的员工已经签约并购买了新笔记本电脑。一天工作结束后,大多数人都会把笔记本电脑带走,可能会把个人数据带到家里或其他不为人知的地方。这足以让你做数据保护的噩梦,你已经向信息技术总监和组织中的许多其他人指出了这种新做法的潜在危害,包括最终数据丢失或被盗的不可避免性。
今天,你的办公室里来了一位公司市场部的代表,他很不情愿地向你讲述了一个可能带来严重后果的故事。前一天晚上,他一下班就带着笔记本电脑,去牛角酒吧和朋友们打台球。一个美好的运动和社交之夜就这样开始了,笔记本电脑被 "安全 "地放在长椅上,夹克衫下面。当晚晚些时候,当他要离开时,他拿回了夹克,但笔记本电脑却不见了。它既不在长凳下面,也不在附近的另一张长凳上。服务员也没有看到。他的朋友们没有跟他开玩笑。经过一个不眠之夜,今天早上他在酒吧停下来和清洁人员交谈时确认了这一点。他们没有找到。笔记本电脑不见了。看来是被偷了。他看着你,既尴尬又不安。
你问他笔记本电脑里是否有客户的个人资料,很遗憾,他点头说有。他认为里面有大约 100 名客户的文件,包括姓名、地址和政府身份证号码。他叹了口气,绝望地双手抱头。
为了确定最佳行动方案,应如何最有效地看待这一事件?

 
 
 
 

Q69. 情景
请用下面的文字回答下一个问题:
你领导着一家公司的隐私办公室,该办公室负责处理居住在欧洲和美洲多个国家的个人的信息。当天上午,一位合同官员给您发送了一条信息,要求您给他打个电话。信息不够清晰详细,但您推测数据丢失了。
当您联系合同主管时,他告诉您,他收到了一封来自供应商的信件,信中称供应商不当共享了贵公司客户的信息。他给供应商打了电话,确认贵公司最近对 2000 人进行了调查,了解他们最近的医疗保健经历,并将这些调查寄给了供应商,让其将调查内容转录到数据库中,但供应商忘记按照合同中的承诺对数据库进行加密。结果,供应商失去了对数据的控制。
供应商非常抱歉,表示愿意负责发送通知。他们告诉你,他们预留了 2000 张已贴邮票的明信片,因为这样可以减少邮寄通知所需的时间。明信片的一面仅限于他们的徽标,但另一面是空白的,他们可以接受你想写的任何内容。你暂时搁置了他们的提议,开始在有限的空间内撰写文字。您满足于让供应商的徽标与通知相关联。
该通知解释说,贵公司最近雇用了一家供应商来存储其最近在圣塞巴斯蒂安医院传染病诊所就诊的信息。该供应商没有对信息进行加密,因此不再控制这些信息。我们邀请所有 2000 名受影响的个人注册,以接收有关其信息的电子邮件通知。他们只需访问贵公司网站并观看快速广告,然后提供姓名、电子邮件地址和出生年月。
如果在这种情况下出了什么差错,你希望分散同事们的指责。在接下来的八个小时里,每个人都通过电子邮件来回发送自己的意见。领导事故应对团队的顾问指出,这是他第一天来公司,但他在其他行业已经工作了 45 年,会尽全力做好工作。委员会中的三位律师之一使谈话偏离了方向,但最终还是回到了正轨。最后,他们投票决定采用你写的通知,并使用供应商的明信片。
供应商寄出明信片后不久,您得知服务器上的数据被盗,于是决定让公司提供信用监控服务。在互联网上快速搜索发现了一家信用监控公司,它的名字很有说服力:Credit Under Lock and Key (CRUDLOK)。贵公司的销售代表从未处理过 2000 人的合同,但却在大约一天内制定了一份建议书,称 CRUDLOK 会处理:
1.在签订合同的第二天向每个人发送入学邀请函。
2.只用姓名和国家标识符的后 4 位来注册。
3.自注册之日起两年内对每位注册者的信用进行监控。
4.每月发送一封电子邮件,介绍他们的信用评级以及以市场价格提供的信用相关服务。
5.向贵公司收取任何信用恢复费用的 20% 费用。
您签署了合同,并通过电子邮件向 2000 人发出了注册邀请。三天后,您坐下来,记录下所有进展顺利的地方和本可以做得更好的地方。您将其存入档案,以便下次发生事故时参考。
关于信用监控,以下哪项最值得关注?

 
 
 
 

Q70. 情景
请用下面的文字回答下一个问题:
作为 Consolidated Records 公司的数据保护总监,你有理由对自己迄今取得的成绩感到满意。监管机构在一系列相对较小的数据泄露事件后向你发出了警告,而这些事件很可能会变得更糟。然而,在你加入公司的三年时间里,还没有发生过可报告的事件。事实上,您认为您的计划是数据存储行业的典范,其他公司在制定自己的计划时可以借鉴。
您在 Consolidated 开始实施该计划时,政策和程序杂乱无章,您努力使各部门和整个运营部门保持一致。一路走来,您得到了计划发起人--运营副总裁以及隐私团队的帮助,他们对变革的必要性有着清晰的认识。
起初,公司的 "守旧派",无论是高管团队还是处理数据和与客户打交道的一线人员,都对你的工作缺乏信心和热情。通过使用指标,不仅显示了已发生的违规行为的成本,还预测了在当前运营状态下很容易发生的违规行为的成本,你很快就在很大程度上赢得了领导和主要决策者的支持。虽然许多其他员工比较抵触,但通过与各部门进行面对面会谈并制定基准隐私培训计划,还是获得了足够的 "认同",从而开始将适当的程序落实到位。
现在,隐私保护已成为当前所有涉及个人数据或受保护数据的业务活动的一个公认组成部分,而且必须成为任何技术开发过程的最终产品的一部分。虽然你们的方法并不系统,但却相当有效。
你会陷入沉思:
必须采取哪些措施来维护该计划,并使其超越数据泄露预防计划的范畴?如何再接再厉?
下一步的行动步骤是什么?
什么做法能让主任以最严格的方式检查计划是否符合法律、法规和行业最佳做法?

 
 
 
 

Q71. 情景
请用下面的文字回答下一个问题:
Edufox 每年都会为其著名的电子学习软件平台的用户举办一次大会,随着时间的推移,这已经成为一次盛会。大会将市中心的一家大型会议酒店挤得水泄不通,其他酒店也挤得水泄不通,数千名与会者在为期三天的会议中聆听演讲、参加小组讨论和进行交流。大会是公司产品推广计划的核心,也是对现有用户进行培训的绝佳机会。销售人员还鼓励潜在客户参加大会,以便更好地了解系统的定制方式,从而满足不同的需求,并让他们明白,一旦购买了这一系统,他们就加入了一个像家庭一样的社区。
距离今年的大会只有三周时间了,而你们刚刚听说了一项支持大会的新举措:
为参会者提供智能手机应用程序。该应用程序将支持延迟注册,突出显示特色演讲,并提供移动版会议日程。它还将链接到一个餐厅预订系统,提供特色地区的最佳美食。"开发者迪德丽-霍夫曼(Deidre Hoffman)告诉你:"如果我们真的能让它正常运行的话,它一定会很棒!"她紧张地笑了笑,但解释说,由于开发应用程序的时间紧迫,她把工作外包给了一家本地公司。"虽然只有三个年轻人,"她说,"但他们做得很棒。她介绍了他们制作的其他一些应用程序。当被问及他们是如何被选中做这份工作时,Deidre耸耸肩。"他们做得很好,所以我选择了他们。Deidre 是一名出色的员工,工作成绩斐然。这也是她负责完成这个仓促项目的原因。你相信她是以公司的最大利益为重,你也不怀疑她是迫于压力,不得不在最后期限前完成任务。但是,你对应用程序处理个人数据的方式和安全保障措施感到担忧。在休息室吃午饭时,你开始和她讨论这个问题,但她很快就试图向你保证:"如果有必要,我相信在你的帮助下,我们可以解决任何安全问题,但我怀疑不会有任何安全问题。这些人以开发应用程序为生,他们知道自己在做什么。你担心得太多了,但这正是你工作出色的原因!"你想指出在这件事上没有遵循正常的协议。特别是哪个流程被忽视了?

 
 
 
 

Q72. 数据保留和销毁政策应满足以下所有要求,除了?

 
 
 
 

Q73. 情景
请用下面的文字回答下一个问题:
马丁-布里塞诺是美国太平洋套房连锁酒店峡谷城店的人力资源总监。1998 年,布里塞诺决定将酒店的在职指导模式改为标准化培训计划,培训对象是从一线岗位晋升到主管岗位的员工。他开发了一套由一系列课程、情景模拟和评估组成的课程,以小组形式面授。人们对培训的兴趣与日俱增,于是布里塞诺与公司的人力资源专家和软件工程师合作,以在线的形式提供培训课程。在线课程节省了培训师的费用,学员也可以按照自己的进度学习材料。
太平洋套房公司副总裁玛丽安-席尔瓦-海耶斯(Maryanne Silva-Hayes)听说布里塞诺的项目取得成功后,便扩大了培训范围,在全公司范围内提供培训。完成培训的员工将获得 Pacific Suites 酒店业主管证书。到 2001 年,该计划已发展到提供全行业的培训。全国各地酒店的员工都可以在线报名并付费参加培训。随着该计划的盈利能力不断增强,太平洋套房酒店开发了一个分支业务--太平洋酒店培训(PHT)。PHT 的唯一重点是开发和营销各种在线课程和课程进阶,提供酒店业的多项专业认证。
通过在 PHT 建立用户账户,课程参与者可以访问信息库、注册课程并参加课程结束认证测试。当用户开设新账户时,所有信息都会被默认保存,包括用户姓名、出生日期、联系方式、信用卡信息、雇主和职称。注册页面提供了一个 "退出 "选项,用户可以点击该选项不保存信用卡号码。一旦建立了用户名和密码,用户就可以返回来检查他们的课程状态、审查和重新打印他们的证书,以及注册和支付新课程。2002 至 2008 年间,PHT 共颁发了 70 多万份专业证书。
2009 年和 2010 年,PHT 的利润下降,成为行业缩减和电子学习提供商竞争加剧的牺牲品。到 2011 年,Pacific Suites 退出了在线认证业务,PHT 也随之解散。培训项目的系统和记录仍保存在 Pacific Suites 的数字档案中,无人访问和使用。布里塞诺和席尔瓦-海耶斯转到其他公司工作,项目结束后也没有处理存档数据的计划。PHT 解散后,太平洋套房公司的高管们将注意力转向了至关重要的日常运营。他们计划在资源允许的情况下处理 PHT 资料。
2012 年,太平洋套房酒店的计算机网络遭到黑客攻击。安装在在线预订系统上的恶意软件暴露了数百名酒店客人的信用卡信息。在瞄准预订网站上的财务数据的同时,黑客还发现了太平洋酒店培训公司客户的存档培训课程数据和注册账户。黑客攻击的结果是,最近入住酒店的客人的信用卡号码被外泄,PHT 数据库及其所有内容被外泄。
太平洋套房酒店的一名系统分析员在例行扫描活动报告时发现了信息安全漏洞。太平洋套房酒店迅速通知了信用卡公司和最近入住酒店的客人,试图避免严重损失。技术安全工程师在处理 PHT 数据时遇到了挑战。
PHT 课程管理人员和信息技术工程师没有跟踪、编目和存储信息的系统。Pacific Suites 公司制定了数据访问和存储程序,但这些程序在 PHT 成立时并未实施。当 PHT 数据库被 Pacific Suites 收购时,它既没有所有者,也没有监督者。当技术安全工程师确定哪些私人信息被泄露时,至少有 8,000 名信用卡持有人可能成为欺诈活动的受害者。
哪些关键错误导致公司容易受到安全漏洞的影响?

 
 
 
 

Q74. 情景
请用下面的文字回答下一个问题:
这正是你所担心的。在没有征求你意见的情况下,你所在组织的信息技术主管推出了一项新举措,鼓励员工使用个人设备开展业务。这一举措使购买一台新的、高规格的笔记本电脑成为一个极具吸引力的选择,折扣笔记本电脑的费用可以通过工资扣除的方式在一年的工资中支付。该组织还支付销售税。一个月后,该组织一半以上的员工已经签约并购买了新笔记本电脑。一天工作结束后,大多数人都会把笔记本电脑带走,可能会把个人数据带到家里或其他不为人知的地方。这足以让你做数据保护的噩梦,你已经向信息技术总监和组织中的许多其他人指出了这种新做法的潜在危害,包括最终数据丢失或被盗的不可避免性。
今天,你的办公室里来了一位公司市场部的代表,他很不情愿地向你讲述了一个可能带来严重后果的故事。前一天晚上,他一下班就带着笔记本电脑,去牛角酒吧和朋友们打台球。一个美好的运动和社交之夜就这样开始了,笔记本电脑被 "安全 "地放在长椅上,夹克衫下面。当晚晚些时候,当他要离开时,他拿回了夹克,但笔记本电脑却不见了。它既不在长凳下面,也不在附近的另一张长凳上。服务员也没有看到。他的朋友们没有跟他开玩笑。经过一个不眠之夜,今天早上他在酒吧停下来和清洁人员交谈时确认了这一点。他们没有找到。笔记本电脑不见了。看来是被偷了。他看着你,既尴尬又不安。
你问他笔记本电脑里是否有客户的个人资料,很遗憾,他点头说有。他认为里面有大约 100 名客户的文件,包括姓名、地址和政府身份证号码。他叹了口气,绝望地双手抱头。
从企业角度来看,如何看待员工在工作相关任务中使用个人设备的问题?

 
 
 
 

Q75. 关于《通用数据保护条例》(GDPR)所要求的数据保护影响评估(DPIA)流程,以下哪项是正确的?

 
 
 
 

Q76. 情景
请用下面的文字回答下一个问题:
作为 Consolidated Records 公司的数据保护主管,你有理由对自己迄今为止取得的成绩感到满意。监管机构在一系列相对较小的数据泄露事件后向你发出了警告,而这些事件很可能会变得更糟。然而,在你加入公司的三年时间里,还没有发生过可报告的事件。事实上,您认为您的计划是数据存储行业的典范,其他公司在制定自己的计划时可以借鉴。
您在 Consolidated 开始实施该计划时,政策和程序杂乱无章,您努力使各部门和整个运营部门保持一致。一路走来,您得到了计划发起人--运营副总裁以及隐私团队的帮助,他们对变革的必要性有着清晰的认识。
起初,公司的 "守旧派",无论是高管团队还是处理数据和与客户打交道的一线人员,都对你的工作缺乏信心和热情。通过使用指标,不仅显示了已发生的违规行为的成本,还预测了在当前运营状态下很容易发生的违规行为的成本,你很快就在很大程度上赢得了领导和主要决策者的支持。虽然许多其他员工比较抵触,但通过与各部门进行面对面会谈并制定基准隐私培训计划,还是获得了足够的 "认同",从而开始将适当的程序落实到位。
现在,隐私保护已成为当前所有涉及个人数据或受保护数据的业务活动的一个公认组成部分,而且必须成为任何技术开发过程的最终产品的一部分。虽然你们的方法并不系统,但却相当有效。
你会陷入沉思:必须采取哪些措施来维护该计划并使其超越数据泄露预防计划的范畴?如何再接再厉?下一步的行动步骤是什么?
什么程序可以最有效地将隐私保护添加到 Consolidated 正在开发的新的综合计划中?

 
 
 
 

Q77. 隐私操作生命周期的功能是什么?

 
 
 
 

Q78. 一家机构的隐私官刚刚接到福利经理的通知,说她不小心把所有员工的退休登记报告发错了供应商。
隐私官应首先采取以下哪些行动?

 
 
 
 

Q79. 某组织正在为其隐私计划制定任务说明。以下哪些声明最适合使用?

 
 
 
 

Q80. 情景
请用下面的文字回答下一个问题:
对于 NatGen 公司的突然扩张,阿米拉感到非常兴奋。作为与她的长期商业伙伴萨迪共同担任首席执行官(CEO)的人,阿米拉见证了公司成长为绿色能源市场的主要竞争者。目前的产品线包括风力涡轮机、太阳能电池板和地热系统设备。一支才华横溢的开发团队意味着 NatGen 的产品线将不断发展壮大。
随着公司规模的扩大,阿米拉和萨迪收到了新来的资深员工的建议,以帮助管理公司的发展。最近的一个建议是将公司的法律和安全职能合并,以确保遵守隐私法和公司自己的隐私政策。这对阿米拉来说听起来过于复杂,她希望各部门能够以最适合自己的方式使用、收集、存储和处理客户数据。她不希望行政监督和复杂的结构妨碍人们开展创新工作。
Sadie 也有类似的看法。新任首席信息官(CIO)提出了一个萨迪认为不必要的冗长的新隐私计划设计时间表。她向首席信息官保证,NatGen 将尽可能使用最好的设备来电子存储客户和员工数据。她只需要一份设备清单和成本估算。但首席信息官坚持认为,在公司进入这一阶段之前,还有许多问题需要考虑。
无论如何,萨迪和阿米拉都坚持给员工留出工作空间。两位首席执行官都希望把监督员工遵守政策的工作交给低层管理人员。阿米拉和萨迪认为,这些经理可以根据各自部门的实际情况调整公司的隐私政策。NatGen 公司的首席执行官们知道,以推广绿色能源为名对隐私政策进行灵活解释,只要数据始终用于正常的业务活动,就不太可能引起客户群的任何担忧。
也许最让 Sadie 和 Amira 感到困惑的是首席信息官提出的设立隐私合规热线的建议。萨迪和阿米拉在这一点上有所让步,但他们希望通过让员工轮流处理违反隐私政策的报告来达成妥协。由于员工不需要做特殊准备,因此实施起来很容易。他们只需将听到的任何问题记录在案即可。
萨迪和阿米拉意识到,既要坚持原则,又要防止企业文化扼杀创造力和员工士气,这将是一项挑战。他们希望所有高级员工都能看到尝试独特方法的好处。
首席信息官 (CIO) 认为生成所需 IT 设备清单并不充分的最可能原因是什么?

 
 
 
 

Q81. 情景
请用下面的文字回答下一个问题:
本在 IgNight 公司的 IT 部门工作,该公司为客户设计照明解决方案。虽然 IgNight 公司的客户群主要是美国的办公室,但有些人对灯具的独特美感和节能设计印象深刻,要求 IgNight 公司在他们全球各地的家中安装灯具。
一个星期天的早上,Ben 在使用工作笔记本电脑购买即将到来的音乐节门票时,偶然发现公司文件上有一些不寻常的用户活动。粗略查看了一下,所有数据似乎都还在原处,但他总觉得哪里不对劲。他知道这有可能是同事在进行计划外维护,但他想起了公司安全团队的一封电子邮件,其中提醒员工警惕来自已知恶意行为者组织的专门针对该行业的攻击。
Ben 是一名勤奋的员工,他想确保自己能保护公司,但又不想在周末打扰辛勤工作的同事。他打算明天一早就与这位经理讨论此事,但他希望做好准备,以便展示自己在这方面的知识,并为自己的晋升申辩。
为了确定应遵循的步骤,Ben 应查看哪些最合适的内部指南?

 
 
 
 

Q82. 情景
请用下面的文字回答下一个问题:
Ben 在为客户设计照明解决方案的 IgNight 公司 IT 部门工作。
虽然 IgNight 的客户群主要是美国的办公室,但一些人对灯具的独特美感和节能设计留下了深刻印象,他们要求 IgNight 在全球各地的家中安装这种灯具。
一个星期天的早上,Ben 在使用工作笔记本电脑购买即将到来的音乐节门票时,偶然发现公司文件上有一些不寻常的用户活动。粗略查看了一下,所有数据似乎都还在原处,但他总觉得哪里不对劲。他知道这有可能是同事在进行计划外维护,但他想起了公司安全团队的一封电子邮件,其中提醒员工警惕来自已知恶意行为者组织的专门针对该行业的攻击。
Ben 是一名勤奋的员工,他想确保自己能保护公司,但又不想在周末打扰辛勤工作的同事。他打算明天一早就与这位经理讨论此事,但他希望做好准备,以便展示自己在这方面的知识,并为自己的晋升申辩。
为了确定应遵循的步骤,Ben 应查看哪些最合适的内部指南?

 
 
 
 

Q83. 情景
请用下面的文字回答下一个问题:
艾伯特在 Treasure Box 工作了 15 年,这是美国的一家邮购公司,曾经在全球销售装饰蜡烛,但最近决定只向 48 个毗连州的客户发货。尽管阿尔伯特拥有多年的工作经验,但他在担任管理职位时却经常被忽视。他对得不到晋升感到沮丧,加上最近对隐私保护问题的兴趣,促使艾伯特成为积极变革的推动者。
他即将参加一个新招聘职位的面试,在面试过程中,艾伯特计划让公司高管意识到公司隐私计划中的漏洞。他觉得自己一定会因为防止公司过时的政策和程序造成负面影响而获得晋升。
例如,艾伯特了解到 AICPA(美国注册会计师协会)/CICA(加拿大特许会计师协会)隐私成熟度模型(PMM)。艾伯特注意到,Treasure Box 没有达到该模型最高成熟度的要求;在面试时,艾伯特将承诺协助公司达到这一水平,以便为客户提供最严格的安全保护。
艾伯特确实希望在面试中表现出积极的态度。他打算赞扬公司致力于保护客户和员工的个人数据安全,以抵御外部威胁。然而,艾伯特担心公司内部的高流动率,尤其是在电话直销领域。他每天都能看到许多陌生的面孔,他们都是受雇来做营销工作的,他经常在午餐室听到有人抱怨工作时间长、工资低,而且似乎公然无视公司的程序。
此外,百宝箱最近还发生了两起安全事件。公司已通过内部审计和更新安全保护措施来应对这些事件。但是,利润似乎仍然受到影响,而且传闻证据表明,许多人仍然对公司不信任。艾伯特希望帮助公司恢复。他知道至少有一起公众不知道的事件,尽管艾伯特不知道细节。他认为,公司坚持对这一事件保密,可能会进一步损害公司的声誉。艾伯特希望帮助百宝箱公司重振声誉的另一个方法是为客户开通免费电话号码,以及通过邮寄方式更有效地回复客户的问题。
除了提出改进建议外,艾伯特还认为,他对公司近期业务活动的了解也会给面试官留下深刻印象。例如,艾伯特知道公司打算在未来几周内收购一家医疗用品公司。
艾伯特希望通过自己的前瞻性思维,让面试他的经理们相信他是这份工作的不二人选。
根据艾伯特的观察,行政领导层最应该密切关注什么?

 
 
 
 

Q84. 情景
请用下面的文字回答下一个问题:
约翰是著名国际律师事务所 A&M LLP 的新任隐私官。A&M LLP 在美国和欧洲的信托与遗产以及兼并与收购业务领域享有盛誉。
在与信息技术部门的一位同事共进午餐时,约翰听说信息技术主管德里克即将把公司的电子邮件连续性服务外包给现有的电子邮件安全供应商--MessageSafe。作为一家成功的电子邮件卫生供应商,MessageSafe 正在通过从 Cloud Inc.
John 非常关注这一举措。他记得,六个月前,MessageSafe 因安全漏洞而成为新闻焦点。随即,约翰对 MessageSafe 之前的漏洞进行了快速研究,了解到漏洞是由一名 IT 管理员的无意失误造成的。他安排与德里克会面,以解决他所担心的问题。
在会议上,德里克强调电子邮件是公司律师与客户沟通的主要方式,因此拥有电子邮件连续性服务以避免任何可能的电子邮件宕机至关重要。德里克使用 MessageSafe 提供的反垃圾邮件服务已有五年,他对 MessageSafe 的服务质量非常满意。除了 MessageSafe 提供的大幅折扣外,Derrick 还强调,由于公司已经与 MessageSafe 签订了服务合同,因此他还可以加快入职流程。现有的内部电子邮件连续性解决方案很快就要到期了,他没有时间或资源去寻找其他解决方案。此外,只有当 A&M LLP 的主数据中心和辅助数据中心的电子邮件服务都出现故障时,才会开启离线电子邮件连续性服务,而存储在 MessageSafe 网站上用于连续性服务的电子邮件将在 30 天后自动删除。
关于各组织之间的关系,以下哪项是正确的?

 
 
 
 

Q85. 情景
请用下面的文字回答下一个问题:
作为 Consolidated Records 公司的数据保护总监,你有理由对自己迄今取得的成绩感到满意。监管机构在一系列相对较小的数据泄露事件后向你发出了警告,而这些事件很可能会变得更糟。然而,在你加入公司的三年时间里,还没有发生过可报告的事件。事实上,您认为您的计划是数据存储行业的典范,其他公司在制定自己的计划时可以借鉴。
您在 Consolidated 开始实施该计划时,政策和程序杂乱无章,您努力使各部门和整个运营部门保持一致。一路走来,您得到了计划发起人--运营副总裁以及隐私团队的帮助,他们对变革的必要性有着清晰的认识。
起初,公司的 "守旧派",无论是高管团队还是处理数据和与客户打交道的一线人员,都对你的工作缺乏信心和热情。通过使用指标,不仅显示了已发生的违规行为的成本,还预测了在当前运营状态下很容易发生的违规行为的成本,你很快就在很大程度上赢得了领导和主要决策者的支持。虽然许多其他员工比较抵触,但通过与各部门进行面对面会谈并制定基准隐私培训计划,还是获得了足够的 "认同",从而开始将适当的程序落实到位。
现在,隐私保护已成为当前所有涉及个人数据或受保护数据的业务活动的一个公认组成部分,而且必须成为任何技术开发过程的最终产品的一部分。虽然你们的方法并不系统,但却相当有效。
你会陷入沉思:
必须采取哪些措施来维护该计划并使其超越数据泄露预防计划的范畴?
如何再接再厉?
下一步的行动步骤是什么?
以下哪项最能有效地指导采用系统方法实施数据保护?

 
 
 
 

Q86. 情景
请用下面的文字回答下一个问题:
亨利家居用品公司制造高档家具已有近四十年的历史。然而,新东家安东在参观了公司总部后,发现了一定程度的混乱。他的叔叔亨利一直专注于生产,而不是数据处理,安东对此感到担忧。在几个储藏室里,他发现了纸质文件、磁盘和旧电脑,其中似乎包含了现任和前任员工及客户的个人数据。安东知道,一次入侵就会对公司与忠实客户的关系造成不可挽回的损害。他打算设定一个目标,保证个人信息零丢失。
为此,安东原本计划对进入公司的人员进行限制。然而,肯尼斯--他叔叔的副总裁和多年的知己--希望暂缓安东的想法,转而将公司的所有纸质记录转换为电子存储。肯尼斯认为这个过程只需要一两年时间。安东喜欢这个主意;他设想建立一个只有他和肯尼斯可以访问的密码保护系统。
安东还计划剥离公司的大部分子公司。这不仅会让他的工作更轻松,还能简化存储数据的管理。艺术画廊和街边厨具店等子公司的负责人将负责各自的信息管理。然后,安东手中任何不需要的子公司数据都可以在未来几年内销毁。
在得知最近发生的一起安全事故后,安东意识到另一个关键步骤就是通知客户。肯尼斯坚持认为,两块丢失的硬盘无需担心;所有数据都经过加密,不属于敏感数据。但是,安东不想冒险。为了安全起见,他打算向所有员工和客户发送通知函。
安东还必须检查是否符合与隐私保护相关的所有立法、监管和市场要求。大约十年前,肯尼斯负责监督公司在线业务的发展,但安东对他对最新在线营销法律的理解并不自信。安东指派另一名具有法律背景、值得信赖的员工负责合规性评估。经过全面分析后,安东知道公司在未来五年内应该不会受到影响,届时他可以再次下令进行检查。
这种分析的文件记录将显示审计人员的尽职调查。
安东开始了改善公司管理的漫漫长路,但他知道这样的努力是值得的。安东希望他叔叔的遗产能在未来的岁月里继续传承下去。
为改进设施的数据安全系统,安东应考虑落实以下哪项计划?

 
 
 
 

Q87. 情景
请用下面的文字回答下一个问题:
你领导着一家公司的隐私办公室,该办公室负责处理居住在欧洲和美洲多个国家的个人的信息。当天上午,一位合同官员给您发送了一条信息,要求您给他打个电话。信息不够清晰详细,但您推测数据丢失了。
当您联系合同主管时,他告诉您,他收到了一封来自供应商的信件,信中称供应商不当共享了贵公司客户的信息。他给供应商打了电话,确认贵公司最近对 2000 人进行了调查,了解他们最近的医疗保健经历,并将这些调查寄给了供应商,让其将调查内容转录到数据库中,但供应商忘记按照合同中的承诺对数据库进行加密。结果,供应商失去了对数据的控制。
供应商非常抱歉,表示愿意负责发送通知。他们告诉你,他们预留了 2000 张已贴邮票的明信片,因为这样可以减少邮寄通知所需的时间。明信片的一面仅限于他们的徽标,但另一面是空白的,他们可以接受你想写的任何内容。你暂时搁置了他们的提议,开始在有限的空间内撰写文字。您满足于让供应商的徽标与通知相关联。
该通知解释说,贵公司最近雇用了一家供应商来存储其最近在圣塞巴斯蒂安医院传染病诊所就诊的信息。该供应商没有对信息进行加密,因此不再控制这些信息。我们邀请所有 2000 名受影响的个人注册,以接收有关其信息的电子邮件通知。他们只需访问贵公司网站并观看快速广告,然后提供姓名、电子邮件地址和出生年月。
如果在这种情况下出了什么差错,你希望分散同事们的指责。在接下来的八个小时里,每个人都通过电子邮件来回发送自己的意见。领导事故应对团队的顾问指出,这是他第一天来公司,但他在其他行业已经工作了 45 年,会尽全力做好工作。委员会中的三位律师之一使谈话偏离了方向,但最终还是回到了正轨。最后,他们投票决定采用你写的通知,并使用供应商的明信片。
供应商寄出明信片后不久,您得知服务器上的数据被盗,于是决定让公司提供信用监控服务。在互联网上快速搜索发现了一家信用监控公司,它的名字很有说服力:Credit Under Lock and Key (CRUDLOK)。贵公司的销售代表从未处理过 2000 人的合同,但却在大约一天内制定了一份建议书,称 CRUDLOK 会处理:
1.在签订合同的第二天向每个人发送入学邀请函。
2.只用姓名和国家标识符的后 4 位来注册。
3.自注册之日起两年内对每位注册者的信用进行监控。
4.每月发送一封电子邮件,介绍他们的信用评级以及以市场价格提供的信用相关服务。
5.向贵公司收取任何信用恢复费用的 20% 费用。
您签署了合同,并通过电子邮件向 2000 人发出了注册邀请。三天后,您坐下来,记录下所有进展顺利的地方和本可以做得更好的地方。您将其存入档案,以便下次发生事故时参考。
您充分确定了事件的以下哪些因素?

 
 
 
 

Q88. 情景
请用下面的文字回答下一个问题:
约翰是著名国际律师事务所 A&M LLP 的新任隐私官。A&M LLP 在美国和欧洲的信托与遗产和并购业务领域享有盛誉。在与信息技术部门的一位同事共进午餐时,约翰听说信息技术主管德里克即将把公司的电子邮件连续性服务外包给现有的电子邮件安全供应商 MessageSafe。
作为一家成功的电子邮件卫生供应商,MessageSafe 通过从 Cloud Inc.
John 非常关注这一举措。他记得,六个月前,MessageSafe 因安全漏洞而成为新闻焦点。随即,约翰对 MessageSafe 之前的漏洞进行了快速研究,了解到漏洞是由一名 IT 管理员的无意失误造成的。他安排与德里克会面,以解决他所担心的问题。
在会议上,德里克强调电子邮件是公司律师与客户沟通的主要方式,因此拥有电子邮件连续性服务以避免任何可能的电子邮件宕机至关重要。德里克使用 MessageSafe 提供的反垃圾邮件服务已有五年,他对 MessageSafe 的服务质量非常满意。除了 MessageSafe 提供的大幅折扣外,Derrick 还强调,由于公司已经与 MessageSafe 签订了服务合同,因此他还可以加快入职流程。现有的内部电子邮件连续性解决方案很快就要到期了,他没有时间或资源去寻找其他解决方案。此外,只有当 A&M LLP 的主数据中心和辅助数据中心的电子邮件服务都出现故障时,才会开启离线电子邮件连续性服务,而存储在 MessageSafe 网站上用于连续性服务的电子邮件将在 30 天后自动删除。
以下哪项不是 MessageSafe 作为 A&M LLP 的电子邮件连续性服务提供商的义务?

 
 
 
 


资源来自

  1. 2022 最新 DumpsMaterials CIPM 考试试卷(PDF 和考试引擎)免费共享: https://www.dumpsmaterials.com/CIPM-real-torrent.html

DumpsMaterials 提供免费资源,我们致力于帮助您通过 100% 所有考试!

         

发表回复

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

输入下图中的文字