Certified in Risk and Information Systems Control 练习题 — AAISM:人工智能安全管理专家认证

1. 题库联网,会自动更新,无需重新获取;

2. 激活题库立即做题,支持网站、小程序同时做题,每题双语一键切换;

3. 包含在线练习,模拟测试,笔记、错题记录等功能,有效期一年;

4. 建议做题顺序:开背题模式看题➡️顺序练习做题➡️模拟考试 考前自测

5. 激活码可点击右侧 立即购买,或通过天猫旗舰店购买;

6. 有问题可通过小程序、微信、WhatsApp、LINE 联系客服。

考试信息

一、基础考试信息

- 考试名称:ISACA 人工智能安全管理专家™ (Advanced in AI Security Management™, AAISM™)

- 考试语言:目前仅提供英语版本,全球语言选项统一;中文版本暂未公布,中国大陆考生现阶段仅可使用英语参加考试

- 报名条件:报考条件不限,均可报名参加考试,但通过考试后需申请AAISM资质。申请资质需满足:

 • 必须持有有效且活跃的CISM或CISSP认证(两种认证之一)

 • 具备安全或咨询领域的实践经验

 • 拥有评估、实施和维护安全控制的相关经验

 • 同意并遵守ISACA职业道德准则

- 考试费用:ISACA会员考试费用为575美元,非会员为760美元;通过考试后申请证书需缴纳50美元认证费

- 考试时间:2.5小时(150分钟),包含90道题目作答时间

- 考试形式:ISACA官方提供远程监考线上考试(PSI视频监考)和线下机考两种模式,全球统一标准

 全球各地区主要考试形式如下:

 • 香港:线下机考

 • 台湾:线下机考、线上考试

 • 澳门:线下机考

 • 中国内地:线下机考(通过ISACA授权合作伙伴安排)

 • 海外国际地区:远程监考、线下机考均可自由选择

- 考试内容:由90道基于场景的单选题组成,全部为计分题,无预测试题

- 成绩相关:

 • 考试结束时收到初步成绩报告(是否通过)

 • 官方成绩在考试后10个工作日通过电子邮件发送

 • 及格分数为450分(满分800分,采用200-800分制)

- 考试资格有效期:报名成功后,需在6个月内预约考点并完成考试,逾期资格失效,需重新报名缴费


二、详细考试内容(最新版考纲)

AAISM考试涵盖三个核心知识领域,总权重100%,重点考察AI安全管理专业人员的专业能力与实践应用:


1. AI治理与项目管理(31%):AI战略与业务对齐、AI治理框架、政策与标准制定、AI项目管理、利益相关者管理、合规与监管要求(如欧盟AI法案)、AI伦理与社会影响评估

2. AI风险管理(34%):AI威胁景观分析、风险识别与评估、AI供应链风险管理、风险处置策略(规避、缓解、转移、接受)、风险监控与报告、AI特定风险(数据投毒、模型偏见、提示注入等)

3. AI技术与控制措施(35%):AI安全架构设计、数据生命周期安全管理、模型安全(训练、测试、部署与退役)、访问控制与身份管理、AI系统安全测试与验证、事件响应与恢复、AI安全控制评估与优化


核心考察方向:企业级AI安全治理能力、AI特定风险识别与应对能力、AI安全技术与控制措施实施能力、跨部门协作与利益相关者管理能力。


三、报名相关流程

1. 非中国区考生报名流程

1. 访问[ISACA官方网站](https://www.isaca.org/),创建MyISACA账户并登录

2. 选择AAISM考试进行注册,填写个人信息、CISM/CISSP认证证明等相关资料

3. 支付考试费用(会员575美元/非会员760美元)

4. 费用支付成功后,获得6个月考试资格有效期

5. 通过PSI预约考试时间和地点(可选择远程监考或线下机考)

6. 考试前准备好有效身份证件,按预约时间参加考试


2. 中国区考生报名流程

1. 访问[ISACA中国区官网](https://www.isaca.net.cn/)或通过中审网校、赛虎学院等ISACA授权合作伙伴报名

2. 提交个人信息、有效CISM/CISSP认证证明等材料,由机构协助完成注册

3. 缴纳考试费用(会员575美元/非会员760美元),机构统一办理报名手续

4. 报名成功后,获得6个月考试资格有效期

5. 个人通过机构提供的链接或指引,在PSI平台预约考试时间和考点(中国内地目前以线下机考为主)

6. 考试当天携带有效身份证件(身份证或护照)参加考试


四、补充说明

1. 证书有效期:AAISM证书有效期为3年,需在有效期内积累120个CPE(持续专业教育)学分并缴纳年度续证费用(会员45美元/非会员85美元),以维持证书有效性

2. 重考政策:未通过考试的考生,需等待30天后方可重考,连续两次未通过需等待90天,重考费用与初考相同

3. 考试更新:该考试于2025年8月19日正式上线,考纲侧重AI安全治理、AI特定风险管控与AI安全技术实施,贴合当下企业AI安全管理的核心需求

4. 与其他AI认证区别:AAISM专注于AI安全管理,适合安全领导者;AAIA(Advanced in AI Audit)专注于AI审计,适合审计专业人士;AAIR(Advanced in AI Risk)专注于AI风险管理,适合风险专业人士


祝各位考生逢考必过!


样题

Certified in Risk and Information Systems Control · Q1
问题 #1 一个人工智能研究团队正在开发一个依赖于多个开源库的自然语言处理模型。为了确保所用软件包的完整性,以下哪项是该团队的最佳行动方案?
  • A.
    维护常用库列表,以确保在项目中一致应用。
  • B.
    定期重新训练模型以处理软件包和库的更新。
  • C.
    安装前扫描软件包和库中的恶意软件。
  • D.
    使用公共存储库中所有库的最新版本。

答案: C

本题考察All AAISM认证体系中AI开发供应链安全的核心要求,题目核心目标是保障开源依赖软件包的完整性,即确保所用库未被非法篡改、不含恶意植入内容。安装前扫描软件包和库中的恶意软件,能够直接识别出依赖包被篡改、植入恶意代码等破坏完整性的风险,从引入环节筑牢依赖安全防线,是保障软件包完整性的最佳实践,完全匹配题目需求。 各选项分析: A. 错误,维护常用库列表的核心作用是保障项目不同开发、部署环境下依赖版本的一致性,避免版本差异导致的模型运行异常,无法对软件包本身是否被篡改、是否存在恶意内容进行校验,不能实现保障软件包完整性的目标。 B. 错误,定期重新训练模型适配软件包和库的更新,是保障模型功能适配性、性能稳定性的措施,和软件包本身的完整性校验无关联,无法满足题目要求。 C. 正确,该措施属于AI供应链安全的标准最佳实践,通过恶意软件扫描可以直接排查开源依赖被非法篡改、植入恶意代码等破坏完整性的问题,能够有效保障所用软件包的完整性,符合题目要求。 D. 错误,公共存储库的最新版本同样可能遭受供应链攻击,存在被植入恶意代码、自带安全漏洞的风险,仅使用最新版本无法验证软件包的完整性,反而可能引入未知安全风险。 关键知识点: 1. AI供应链安全管理:All AAISM认证核心考点之一,要求对AI开发全流程引入的第三方开源组件、依赖包进行全生命周期的安全校验,防范供应链攻击风险。 2. 开源软件包完整性校验:AI开发安全的基础环节,需通过恶意代码扫描、官方哈希值比对等方式,验证依赖包与官方发布版本一致,未被非法篡改。 3. AI项目依赖管理规范:需同时兼顾依赖的版本一致性、安全性与合规性,不能仅追求版本更新或仅统一版本而忽略安全校验环节。 参考资料: NIST AI风险管理框架(AI RMF), https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf OWASP机器学习安全Top 10, https://owasp.org/www-project-machine-learning-security-top-10/
Certified in Risk and Information Systems Control · Q2
问题 #2 某组织计划在其业务中应用人工智能系统,但由于缺乏对人工智能模型内部运作机制的了解,开发人员发现很难预测系统结果。以下哪项是这种情况下最大的挑战?
  • A.
    指定风险负责人,负责系统正常运行时间和性能
  • B.
    继续运营以满足预期的人工智能安全要求
  • C.
    确定人工智能交易完成的平均周转时间
  • D.
    通过可解释性和透明度赢得最终用户的信任

答案: D

正确答案为D。题干描述的是典型的AI黑盒问题,即复杂AI模型的内部决策逻辑无法被人类直观理解,导致输出结果难以预测。结合All AAISM Questions认证的核心知识体系,可信AI服务落地的首要前提是获得用户信任,黑盒状态下AI的输出结果无法被用户理解和验证,会直接导致用户对系统的接受度极低,甚至引发合规风险,因此通过可解释性和透明度赢得最终用户信任是该场景下的最大挑战,其他运营层面的问题都属于解决核心信任问题后的次要问题。 各选项分析: A. 错误,指定风险负责人负责系统运行时间和性能属于AI系统运营阶段的常规可用性风险管理动作,无法解决题干中提到的模型内部机制不透明、结果不可预测的核心问题,与题干场景的核心挑战无关。 B. 错误,满足AI安全要求的前提是AI系统的决策逻辑可预测、可管控,黑盒状态下无法保障AI输出符合安全要求,该选项的动作缺乏实施前提,且不是该场景的最大挑战。 C. 错误,统计AI交易的平均周转时间属于系统性能优化范畴的工作,和模型内部运作机制不透明、结果不可预测的核心问题完全无关,不属于该场景的挑战。 D. 正确,All AAISM认证知识体系中明确,可解释性和透明度是可信AI服务框架的核心组成部分,针对黑盒AI系统的落地,最大的障碍是最终用户对不可预测的AI输出的信任缺失,通过可解释性技术展示AI决策的依据、通过透明度披露模型的运行规则,是解决该问题的核心路径,符合题干场景的最大挑战定义。 关键知识点: 1. AI黑盒问题:指复杂AI模型的内部参数和决策逻辑无法被人类直观理解,导致输出结果难以提前预测的问题,是AI服务落地过程中最常见的障碍之一。 2. AI可解释性:是指通过技术手段将AI模型的决策逻辑转化为人类可理解内容的能力,是解决AI黑盒问题的核心技术方向。 3. 可信AI服务核心要求:可解释性、透明度是AI服务获得用户信任的基础前提,也是AI服务合规运营的核心要求。 参考资料: 1. NIST AI风险管理框架(AI RMF 1.0), https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf 2. 欧盟AI法案官方说明页面, https://digital-strategy.ec.europa.eu/en/policies/ai-act
Certified in Risk and Information Systems Control · Q3
问题 #3 在验证第三方人工智能工具时,以下哪项最重要?
  • A.
    条款和条件
  • B.
    圆桌测试
  • C.
    审计权
  • D.
    行业分析和认证

答案: C

根据All AAISM认证的AI第三方工具治理核心知识体系,验证第三方人工智能工具的核心目标是全面识别其潜在的合规风险、安全风险、算法伦理风险以及与业务场景的适配性风险,而审计权是组织能够独立、全面核验第三方AI工具训练数据合规性、算法决策逻辑、数据处理流程、安全防护能力、偏见水平等核心维度的前置基础,没有审计权的情况下,组织无法掌握第三方AI工具的实际运行状态,其余验证手段都难以落地,因此审计权是验证第三方AI工具时最重要的要素,本题正确答案为C。 各选项分析: A. 条款和条件:条款和条件是约定双方权责的合同载体,本身不属于验证动作的核心构成,只有条款中明确写入审计权等关键权利时才具备实际约束价值,单独的条款和条件无法直接支撑验证需求,因此该选项错误。 B. 圆桌测试:又称图灵测试,仅用于评估人工智能的拟人化程度,与第三方AI工具的安全性、合规性、业务适配性等验证核心目标无关,因此该选项错误。 C. 审计权:该选项正确,审计权允许组织对第三方AI工具的全生命周期运行情况开展独立核验,覆盖合规、安全、伦理、性能所有验证维度,是All AAISM认证体系中第三方AI治理的核心保障要素,能够确保验证结果的真实性和有效性。 D. 行业分析和认证:行业分析和通用认证仅能证明第三方AI工具在通用场景下的部分达标情况,无法适配组织特定的业务场景、属地合规要求和风险管控标准,仅能作为验证的参考依据,不能作为最重要的验证要素,因此该选项错误。 关键知识点: 1. 第三方AI工具治理核心要求:组织引入第三方AI工具时必须保留审计权限,确保可对其算法、数据、安全等核心维度开展独立核验,这是AI风险管控的核心前提。 2. AI验证体系框架:AI工具验证需覆盖合规、安全、伦理、性能四大维度,独立审计是唯一可覆盖全部验证维度的落地手段。 3. 第三方AI风险管控要点:第三方提供的自我声明或通用认证无法识别场景化的AI风险,必须通过自主或委托的独立审计完成全面风险验证。 参考资料: NIST AI风险管理框架1.0, https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf AWS Well-Architected机器学习透镜:第三方模型治理, https://docs.aws.amazon.com/wellarchitected/latest/machine-learning-lens/governance-of-third-party-models.html
Certified in Risk and Information Systems Control · Q4
问题 #4 某组织在部署第三方生成式人工智能工具后,了解到有关组织如何使用人工智能的新法规。以下哪项是该组织决定不遵守这些法规的最佳理由?
  • A.
    该人工智能工具在业内得到广泛应用。
  • B.
    该人工智能工具会定期接受审核。
  • C.
    该风险在组织的风险承受范围内。
  • D.
    不遵守规定的成本尚未确定。

答案: C

正确答案为C。All AAISM Questions认证的核心知识体系中,AI治理与合规遵循风险导向原则,所有合规决策都需要基于正式风险评估结果匹配组织的风险偏好。当组织完成完整的风险评估,确认不遵守相关AI法规带来的法律、财务、声誉等综合风险落在预先设定的风险承受范围内时,可按照正式风险接受流程选择不遵守相关法规,这是符合AI风险管理规范的合法决策,也是四个选项中唯一合理的不遵守理由。 各选项分析: A. 错误,业内广泛应用AI工具属于行业惯例,不具备法律效力,也无法抵消组织自身承担的合规义务,不能作为不遵守法规的合法理由,不符合AAISM的合规决策要求。 B. 错误,AI工具定期审核属于风险管控措施,仅能识别和降低AI应用的潜在风险,无法替代合规义务的判断,即便工具经过定期审核也不能直接成为不遵守法规的理由,不符合风险导向的合规逻辑。 C. 正确,AAISM知识体系明确风险接受是四大AI风险应对策略之一,只要不遵守法规的剩余风险经过评估在组织风险承受范围内,且经过正式审批流程,就可以作为不遵守法规的合理依据。 D. 错误,不遵守规定的成本尚未确定意味着组织未完成完整的风险评估,此时做出不遵守的决策属于无依据的冒险行为,严重违反AI治理要求的风险评估前置原则,不能作为合理理由。 关键知识点: 1. AI风险应对策略,包含风险规避、风险缓解、风险转移、风险接受四类,其中风险接受仅适用于剩余风险在组织风险承受范围内的场景。 2. AI合规的风险导向原则,组织的AI合规决策需以风险评估结果为核心依据,结合自身风险偏好制定,不受行业惯例、单一管控措施等非风险因素的影响。 3. 生成式AI合规义务适配要求,组织需根据自身业务规模、AI应用场景的风险等级匹配合规投入,无需为低于风险承受阈值的合规义务付出超额成本。 参考资料: NIST人工智能风险管理框架(AI RMF 1.0), https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf ISO/IEC 42001:2023 人工智能管理体系 要求及使用指南, https://www.iso.org/standard/81230.html
Certified in Risk and Information Systems Control · Q5
问题 #5 在决定如何组建人工智能红队时,以下哪项是最重要的考虑因素?
  • A.
    资源可用性
  • B.
    上市时间限制
  • C.
    技能矩阵
  • D.
    人工智能应用案例

答案: C

正确答案为C,技能矩阵。人工智能红队的核心职能是针对人工智能系统开展对抗性漏洞挖掘、攻防验证、风险评估等专业安全工作,这类工作具有极强的技术专业性,涉及对抗样本生成、数据投毒攻击、模型逃逸测试、AI系统供应链安全核查等AI领域特有的安全技术,All AAISM Questions认证的AI红队管理模块明确指出,团队的技能覆盖度是决定AI红队能否有效履行职能的核心前提,是组建AI红队时的首要考虑因素。 各选项分析: A. 资源可用性是AI红队开展工作的支撑条件,包括硬件资源、预算资源等,但AI红队属于知识密集型团队,没有匹配的专业技能,即使有充足资源也无法完成AI安全测试任务,因此不是组建阶段最重要的考虑因素。 B. 上市时间限制是AI产品研发流程中的约束条件,仅会影响AI红队测试工作的周期安排,属于项目调度层面的参数,和AI红队本身的组建逻辑无关,因此错误。 C. 为正确选项,AI红队的工作成效完全依赖团队成员的专业技能覆盖度,All AAISM认证要求AI红队的技能矩阵需覆盖AI算法原理、AI攻防技术、AI系统安全、数据安全、AI合规等多个维度,只有技能矩阵满足需求的团队才能有效完成AI红队的工作目标,是组建阶段最核心的考量。 D. 人工智能应用案例是AI红队后续开展针对性测试时的参考输入,属于工作执行阶段的参考资料,并非团队组建阶段的核心考量因素,因此错误。 关键知识点: 1. AI红队组建优先原则:All AAISM认证明确AI红队为知识密集型安全团队,技能匹配度优先于资源、进度等因素,是团队组建的第一考量。 2. AI红队核心能力要求:AI红队需要具备AI算法攻防、AI系统安全、数据安全、合规评估四类核心技能,需通过技能矩阵梳理确认能力覆盖情况。 3. AI红队工作价值逻辑:AI红队的核心价值是发现AI系统特有的安全漏洞,其价值实现完全依赖团队的专业技能水平。 参考资料: MITRE AI Red Team Playbook, NIST AI Risk Management Framework (AI RMF)

常见问题

Certified in Risk and Information Systems Control 有多少道练习题?

本题库收录 Certified in Risk and Information Systems Control 练习题共 284 道,含单选、多选等题型,每题配有答案与解析。

Certified in Risk and Information Systems Control 练习题支持中英文吗?

支持,Certified in Risk and Information Systems Control 练习题为中英双语对照,便于对照原文理解。

Certified in Risk and Information Systems Control 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。