Certified Data Privacy Solutions Engineer 练习题 — CDPSE:注册数据隐私安全专家认证

考试信息

一、基础考试信息

- 考试名称:ISACA 数据隐私解决方案工程师认证® (Certified Data Privacy Solutions Engineer®,CDPSE®)

- 考试推出日期:2020年正式推出,最新考纲于2025年更新

- 考试语言:提供简体中文、繁体中文、英语等多种语言版本,全球统一语言选项

- 报名条件:报考条件不限,均可报名参加考试,但通过考试后需申请CDPSE资质。申请资质需满足:

 • 至少3年数据隐私治理、隐私架构和/或数据生命周期管理相关工作经验(必须在CDPSE三个实务领域中至少一个领域有经验)

 • 工作经验必须是实操性角色,需直接参与隐私解决方案设计、实施或维护

 • 同意并遵守ISACA职业道德准则

 • 特别说明:CDPSE不提供任何经验豁免,必须满足完整的3年工作经验要求

- 考试费用:ISACA会员考试费用为575美元,非会员为760美元;通过考试后申请证书需缴纳50美元认证费

- 考试时间:3.5小时(210分钟),包含120道题目作答时间

- 考试形式:ISACA官方提供远程监考线上考试(PSI视频监考)和线下机考两种模式,全球统一标准

 全球各地区主要考试形式如下:

 • 香港:线下机考

 • 台湾:线下机考、线上考试

 • 澳门:线下机考

 • 中国内地:线下机考(通过ISACA授权合作伙伴安排)

 • 海外国际地区:远程监考、线下机考均可自由选择

- 考试内容:由120道基于场景的单选题组成,全部为计分题,无预测试题

- 成绩相关:

 • 考试结束时收到初步成绩报告(是否通过)

 • 官方成绩在考试后10个工作日通过电子邮件发送

 • 及格分数为450分(满分800分,采用200-800分制)

- 考试资格有效期:报名成功后,需在12个月内预约考点并完成考试,逾期资格失效,需重新报名缴费


二、详细考试内容(最新版考纲)

CDPSE考试涵盖三个核心实务领域,总权重100%,重点考察数据隐私解决方案工程师的专业能力与实践应用:


1. 隐私治理(34%):隐私框架与标准(如GDPR、CCPA、PIPL)、隐私政策与程序制定、隐私影响评估(PIA)、数据保护官(DPO)职责、隐私培训与意识、合规监控与报告

2. 隐私架构(36%):隐私设计原则(PbD)实施、隐私增强技术(PETs)应用、数据分类与标记、访问控制与身份管理、隐私合规技术控制、第三方隐私风险管理

3. 数据生命周期(30%):数据收集与采集合规、数据存储与传输安全、数据处理与使用限制、数据共享与披露控制、数据保留与销毁策略、数据主体权利实现(访问、更正、删除等)


核心考察方向:数据隐私治理体系设计能力、隐私增强技术实施能力、全生命周期数据隐私保护能力、隐私合规风险管理能力、跨部门协作与利益相关者沟通能力。


三、报名相关流程

1. 非中国区考生报名流程

1. 访问[ISACA官方网站](https://www.isaca.org/),创建MyISACA账户并登录

2. 选择CDPSE考试进行注册,填写个人信息、工作经验等相关资料

3. 支付考试费用(会员575美元/非会员760美元)

4. 费用支付成功后,获得12个月考试资格有效期

5. 通过PSI预约考试时间和地点(可选择远程监考或线下机考)

6. 考试前准备好有效身份证件,按预约时间参加考试


2. 中国区考生报名流程

1. 访问[ISACA中国区官网](https://www.isaca.org.cn/)或通过中审网校、赛虎学院等ISACA授权合作伙伴报名

2. 提交个人信息、工作经验证明等材料,由机构协助完成注册

3. 缴纳考试费用(会员575美元/非会员760美元),机构统一办理报名手续

4. 报名成功后,获得12个月考试资格有效期

5. 个人通过机构提供的链接或指引,在PSI平台预约考试时间和考点(中国内地目前以线下机考为主)

6. 考试当天携带有效身份证件(身份证或护照)参加考试


四、补充说明

1. 证书有效期:CDPSE证书有效期为3年,需在有效期内积累120个CPE(持续专业教育)学分并缴纳年度续证费用(会员45美元/非会员85美元),以维持证书有效性

2. 重考政策:未通过考试的考生,需等待30天后方可重考,连续两次未通过需等待90天,重考费用与初考相同

3. 认证申请期限:通过考试后,需在5年内提交CDPSE认证申请,逾期需重新参加考试

4. 与其他隐私认证区别:CDPSE专注于技术层面的数据隐私解决方案设计与实施,适合IT/安全/隐私工程师、架构师;CIPP系列(如CIPP-CN)专注于隐私法规与合规,适合法务/合规专业人士;CIPM专注于隐私管理体系,适合隐私管理人员


祝各位考生逢考必过!

样题

Certified Data Privacy Solutions Engineer · Q1
问题 #1跨国组织部署用户和实体行为分析 (UEBA) 工具来集中监控异常员工行为时,首要考虑因素是什么?
  • A.
    跨境数据传输
  • B.
    支持人员的可用性和技能水平
  • C.
    用户通知
  • D.
    全球公共利益

答案: A

答案解析:
CDPSE认证核心考察隐私治理、隐私架构、数据生命周期合规三大领域的知识,对于跨国组织的新技术部署场景,合规性是首要前提。UEBA工具需要采集大量员工的行为数据,包括登录记录、操作轨迹、设备使用数据等属于个人信息的内容,集中监控的需求要求将不同国家和地区的员工数据传输到统一的处理节点,这一过程首先要满足各司法辖区的隐私法规要求,若跨境数据传输不符合当地法规,整个UEBA部署会面临无效、巨额行政处罚等风险,因此跨境数据传输是首要考虑因素。 各选项分析:
A. 正确。UEBA集中监控需要将不同司法辖区的员工个人数据跨境传输至统一处理平台,不同国家和地区的隐私法规如欧盟GDPR、中国个人信息保护法等均对个人数据跨境传输有严格的前置审批、数据保护水平认定等强制要求,是UEBA部署合法性的基础前提,属于首要考虑因素。
B. 错误。支持人员的可用性和技能水平属于UEBA部署后的运维阶段考虑因素,不影响部署本身的合法性,优先级远低于合规性要求,因此不是首要考虑。
C. 错误。用户通知是个人信息处理的合规要求之一,但属于配套操作要求,若跨境数据传输本身不符合法规要求,即使履行用户通知义务也不能开展相关数据处理活动,因此优先级低于跨境数据传输合规。
D. 错误。全球公共利益属于公共部门数据处理的考虑范畴,跨国企业内部部署UEBA开展员工行为监控属于企业内部风险管理场景,无需将公共利益作为首要考虑因素。 关键知识点:
1. 跨境数据传输合规要求:跨国组织处理不同司法辖区的个人数据时,需首先遵守数据来源地的隐私法规对数据跨境传输的各类强制要求,确保数据出境的合法性。
2. 隐私设计左移原则:新技术、新系统部署前需优先评估隐私合规风险,将合规要求作为项目启动的前置判断条件,而非后续补充措施。
3. UEBA数据属性:UEBA工具处理的员工行为数据属于个人信息范畴,全生命周期均需符合个人信息保护的相关法规要求。 参考资料:
1. CDPSE Exam Content Outline, 2. Privacy Considerations for User and Entity Behavior Analytics, https://www.isaca.org/resources/isaca-journal/issues/2021/volume-3/privacy-considerations-for-user-and-entity-behavior-analytics
Certified Data Privacy Solutions Engineer · Q2
问题 #2
在进行隐私影响评估(PIA)时,以下哪项应该是首要考虑因素?
  • A.
    适用的隐私法律
  • B.
    评估范围内的信息量
  • C.
    存储隐私相关数据的系统
  • D.
    组织安全风险概况

答案: A

答案解析:
隐私影响评估(PIA)是CDPSE隐私治理领域的核心实践,其核心目的是识别、评估个人数据处理活动带来的隐私风险,确保相关活动符合合规要求、对齐组织隐私目标。开展PIA的首要前提是明确评估所适用的隐私法律法规,所有PIA的评估维度、风险判定标准、整改要求的设定都需要以对应的法律要求为基准,没有明确的适用法律作为指引,PIA的评估活动将失去核心参照系,无法准确判定风险是否可接受,也无法保障评估结果的合规有效性,因此适用的隐私法律是首要考虑因素。 各选项分析:
A. 适用的隐私法律是开展PIA的核心基准,所有评估规则、风险判定逻辑都需要围绕适用的隐私法律要求设定,是启动PIA前必须首先明确的要素,因此该选项正确。
B. 评估范围内的信息量是PIA执行过程中需要统计的基础属性,仅属于评估的输入要素之一,无法作为风险判定的基准,不是首要考虑因素,因此该选项错误。
C. 存储隐私相关数据的系统是PIA中技术控制措施评估的具体对象,属于PIA执行环节的分析内容,并非启动评估时的首要考虑因素,因此该选项错误。
D. 组织安全风险概况是组织整体风险评估的参考要素,而PIA是隐私专项评估,其首要基准是隐私合规要求,安全风险概况仅作为隐私风险评估的补充参考,不是首要考虑因素,因此该选项错误。 关键知识点:
1. CDPSE知识体系中,隐私治理的核心原则之一是合规对齐,所有隐私相关实践活动均需优先满足适用的法律法规要求。
2. 隐私影响评估(PIA)的启动前提是明确适用的监管合规要求,合规要求是PIA过程中判定隐私风险等级、识别合规差距的核心依据。
3. PIA的核心目标包括保障个人数据处理活动的合规性、降低隐私合规风险,合规性要求的优先级高于其他技术、业务层面的评估要素。 参考资料:
ISACA Privacy Impact Assessments: A Critical Component of Privacy Governance, https://www.isaca.org/resources/isaca-journal/issues/2021/volume-3/privacy-impact-assessments-a-critical-component-of-privacy-governance
ISACA CDPSE Exam Content Outline
Certified Data Privacy Solutions Engineer · Q3
问题 #3
以下哪项最能代表隐私威胁建模方法?
  • A.
    降低与隐私控制缺陷相关的固有风险和威胁
  • B.
    在软件架构中系统地发现和缓解隐私威胁
  • C.
    可靠地评估威胁行为者利用隐私漏洞的能力
  • D.
    复现反映典型软件使用情况的隐私场景

答案: A

答案解析:
CDPSE认证的知识体系将隐私威胁建模归属为隐私风险管理与隐私工程交叉的核心工具,其核心本质是围绕隐私控制缺陷对应的风险开展全流程管理,最终实现风险降低的目标。选项A精准概括了隐私威胁建模方法的核心价值与最终指向,覆盖了该方法从识别到缓解的完整逻辑,符合题目要求的“最能代表隐私威胁建模方法”的定位。其他选项仅描述了隐私威胁建模的单个执行环节或特定应用场景,无法完整代表该方法的全貌。

各选项分析:
A. 正确。CDPSE知识体系明确隐私威胁建模的核心目标是识别因隐私控制不完善、存在缺陷所产生的固有隐私风险与对应威胁,通过结构化分析输出缓解方案,最终实现此类风险与威胁的降低,该选项准确描述了隐私威胁建模方法的核心属性与最终目的,是对该方法的完整概括。
B. 错误。该选项描述的是隐私威胁建模在软件开发架构阶段的具体应用操作,仅覆盖了软件领域的局部应用场景,并非通用的隐私威胁建模方法的完整定义,适用范围过窄,无法代表完整的方法体系。
C. 错误。评估威胁行为者利用隐私漏洞的能力是隐私威胁建模过程中的风险评估子环节,属于方法执行中的单个步骤,无法完整代表整个隐私威胁建模方法的全部内涵。
D. 错误。复现反映典型软件使用情况的隐私场景是隐私威胁建模开展前的准备工作,用于为后续威胁识别提供分析基础,属于方法的前置环节,不能代表整个隐私威胁建模方法。

关键知识点:
1. 隐私威胁建模:CDPSE隐私工程域核心知识点,指通过结构化、系统化的流程识别、分析系统或业务流程中的隐私威胁,输出缓解方案以降低隐私风险的方法体系。
2. 隐私风险管控:CDPSE隐私治理域核心要求,所有隐私管控工具与方法的最终目标都是降低组织面临的隐私合规风险与数据主体权益受损风险,是隐私相关工作的核心导向。
3. 嵌入开发生命周期的隐私保护:要求在软件开发生命周期的各阶段融入隐私管控措施,隐私威胁建模是该要求在需求、设计阶段的核心落地手段之一。

参考资料:
ISACA CDPSE官方认证指南, https://www.isaca.org/credentialing/cdpse
ISACA隐私威胁建模实践指南, https://www.isaca.org/resources/isaca-journal/issues/2022/volume-1/privacy-threat-modeling-a-practical-approach
Certified Data Privacy Solutions Engineer · Q4
问题 #4
某组织正在建立个人数据处理登记册,以记录对个人数据采取的操作。以下哪些类别应记录与个人数据保留期限相关的控制措施?
  • A.
    数据归档
  • B.
    数据存储
  • C.
    数据采集
  • D.
    数据输入

答案: A

答案解析:
CDPSE认证核心覆盖数据隐私治理、隐私架构、数据生命周期隐私管控三大知识域,个人数据处理登记册是满足全球隐私合规(如GDPR)要求的核心记录文件,需要完整记录各数据处理环节对应的隐私控制措施。本题要求识别与个人数据保留期限相关控制的归属类别,数据保留期限管控的核心是确保个人数据仅在法定、业务必需的期限内存留,到期后需执行归档、匿名化或销毁操作,其中数据归档是直接落地保留期限要求的核心环节,相关控制需归入对应类别进行记录。
各选项分析:
A. 数据归档:数据归档环节的核心控制目标就是按照既定的保留期限策略对到期的非活跃个人数据进行合规处置,包含保留期限校验、归档介质管理、到期销毁触发等控制,直接对应保留期限相关的管控要求,因此该选项正确。
B. 数据存储:该环节的控制主要聚焦数据存储的介质安全、访问权限控制、存储加密等,核心是保障存储阶段的数据安全性和可用性,不直接涉及保留期限的管控逻辑,因此不符合要求。
C. 数据采集:该环节的控制主要聚焦采集的合法性基础校验、数据最小化落实、知情同意获取等,属于数据生命周期的起始环节,和保留期限管控无直接关联,因此不符合要求。
D. 数据输入:该环节的控制主要聚焦数据录入的准确性、完整性校验,防止错误数据进入系统,属于数据质量管控范畴,和保留期限管控无关,因此不符合要求。
关键知识点:
1. 个人数据处理登记册管理要求,按照GDPR等主流隐私合规要求,登记册需记录所有个人数据处理活动的控制措施,包含数据保留期限及到期处置规则。
2. 数据生命周期隐私管控要求,数据归档阶段的核心管控内容包含落地个人数据保留策略,确保数据留存期限符合合规与业务需求。
3. 个人数据保留最小化原则,个人数据仅可在实现处理目的的必要期限内留存,对应的保留期限控制需纳入处理活动的正式记录范围。
参考资料:
1. ISACA CDPSE Exam Content Outline, 2. GDPR Article 30: Records of processing activities, https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32016R0679#art30
Certified Data Privacy Solutions Engineer · Q5
问题 #5
第三方供应商收集并返回给组织的数据可能无法按照组织的隐私声明进行保护。以下哪项是解决此问题的最佳方法?
  • A.
    查看隐私政策。
  • B.
    获取对当前做法的独立保证。
  • C.
    重新评估信息安全需求。
  • D.
    验证合同履行情况。

答案: D

答案解析:
本题考察CDPSE知识体系中第三方供应商隐私合规管控的核心逻辑。题目场景为第三方供应商处理返还的数据未遵循组织隐私声明的保护要求,这类问题的核心管控逻辑是组织需预先将隐私声明对应的保护要求嵌入与第三方的合同条款,作为供应商的强制履约义务。验证合同履行是直接核查供应商是否落实了合同约定的隐私保护义务,可快速定位偏差、要求供应商整改,是解决该问题的最直接有效方法,符合CDPSE强调的风险可管控、合规可落地的核心原则。
各选项分析:
A. 查看隐私政策仅能确认组织本身的隐私要求,无法解决第三方未落实该要求的实际问题,属于被动的信息确认动作,不能解决题干描述的合规偏差问题,因此错误。
B. 获取当前做法的独立保证属于较高成本的第三方验证手段,通常用于定期合规审计场景,不是解决当前已存在的合规偏差问题的最佳方法,且独立保证的依据依然是合同约定的隐私要求,优先级低于直接验证合同履行,因此错误。
C. 题干明确问题是第三方未按照已有的隐私声明要求保护数据,说明组织现有的隐私保护需求是明确的,重新评估信息安全需求无法解决现有需求未被执行的问题,因此错误。
D. 验证合同履行是CDPSE第三方隐私管控的核心控制措施,组织会预先将隐私声明中的保护要求纳入供应商合同条款,通过验证履约可直接核查供应商是否遵守了相关隐私保护要求,发现问题可直接依据合同要求供应商整改追责,是解决题干问题的最佳方法,因此正确。
关键知识点:
1. 第三方供应商隐私治理:组织需将自身隐私声明中的合规承诺、隐私保护要求全部纳入与第三方供应商的合同条款,作为供应商处理相关数据的强制约束条件。
2. 合同履约验证管控:针对委托第三方处理个人信息的场景,定期验证供应商的合同履约情况,是确保第三方数据处理活动符合组织隐私要求的核心落地措施。
3. 隐私声明合规要求:组织的隐私声明是对数据主体作出的公开合规承诺,组织自身及所有委托的第三方处理相关数据的活动均需符合该声明的要求,否则将面临合规风险。
参考资料:
1. ISACA CDPSE官方认证备考资源页, https://www.isaca.org/credentialing/cdpse
2. NIST SP 800-161 Rev.1 供应链风险管理实践指南, https://csrc.nist.gov/publications/detail/sp/800-161/rev-1/final

常见问题

Certified Data Privacy Solutions Engineer 有多少道练习题?

本题库收录 Certified Data Privacy Solutions Engineer 练习题共 374 道,含单选、多选等题型,每题配有答案与解析。

Certified Data Privacy Solutions Engineer 练习题支持中英文吗?

支持,Certified Data Privacy Solutions Engineer 练习题为中英双语对照,便于对照原文理解。

Certified Data Privacy Solutions Engineer 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。