答案: A
本题考察信息系统审计师对业务连续性计划BCP审计的风险优先级判断,CISA知识体系中,BCP的核心作用是在突发灾难或业务中断事件中支撑组织快速恢复关键业务,其有效性必须通过测试验证。从未测试的BCP无法确认其流程合理性、资源适配性、人员操作熟练度,发生中断时大概率无法发挥作用,会给组织带来不可预估的重大损失,是四个选项中风险等级最高、最应引起审计师重视的问题。
各选项分析:
A. 正确。CISA核心知识明确,BCP测试是验证计划可行性、识别计划缺陷的核心必要环节,从未经过测试的BCP本质上是无效文档,无法保障灾难场景下的业务恢复,风险等级最高,是审计师最应关注的问题。
B. 错误。没有版本控制属于BCP文档管理的流程瑕疵,可能导致相关人员误用过时版本,但该缺陷可通过补建版本控制规则快速修正,且不会直接导致BCP完全失效,风险等级远低于A选项。
C. 错误。联系信息需要更新属于BCP日常维护的常规问题,属于低风险的可快速修正缺陷,不会从根本上影响BCP的可用性,不是最应关注的问题。
D. 错误。未获得高层管理人员批准属于BCP流程合规性缺陷,可能导致BCP后续资源投入、跨部门协调缺乏支撑,但如果BCP本身经过测试验证有效,可后续补全审批流程,其风险远低于未经测试的缺陷,因此不是最应关注的问题。
关键知识点:
1. BCP有效性验证原则:业务连续性计划的实际可用性必须通过测试验证,未经测试的BCP无法确认其能否在灾难场景下支撑业务恢复,不具备实际应用价值。
2. BCP审计风险优先级规则:信息系统审计师评估BCP缺陷时,应优先关注直接影响BCP核心功能可用性的缺陷,其次才是文档管理、合规流程类的次要缺陷。
3. BCP全生命周期管理要求:BCP的全生命周期包含需求调研、方案开发、测试验证、高管审批、定期演练、迭代更新多个环节,其中测试验证是确认方案可行的核心前置环节,直接决定后续所有环节的实际价值。
参考资料:
1. ISACA Business Continuity Management Resource Library, 2. ISACA CISA Exam Prep Resources