CSMS 練習題

涵蓋:CSMS、文化、管理系統整合、工具管理、資訊共享、稽核。
共 10 題。


Q1. (recall)

CSMS 是哪一個 Clause 的核心?


Q2. (recall + 易混淆)

下列哪一項是 CSMS 與 ISMS (ISO 27001) 的主要差異

A. CSMS 包含 ISMS
B. CSMS 聚焦車輛產品資安;ISMS 聚焦組織 IT 資訊安全
C. 兩者對象相同,僅標準不同
D. CSMS 不包含管理流程,只含技術


Q3. (recall)

UN R155 CSMS 認證的有效期是多久?


Q4. (application)

某公司新導入 ISO 21434,CSMS 才剛建立 6 個月。在準備 UN R155 認證稽核時,下列何者最重要

A. 提交最新的 CSMS 政策文件即可
B. 展示「政策 + 執行紀錄 + 持續改善證據」
C. 只需 Top Management 簽核就好
D. 等政策運行 3 年後再申請


Q5. (recall)

下列哪個不是 CSMS 必要的 Work Product?

A. Organizational Cybersecurity Policy
B. Competence Management Plan
C. ASIL Decomposition Record
D. Tool Approval Records


Q6. (application + 分析)

請說明 CSMS AuditCybersecurity Assessment 的差異,並各舉一例情境。


Q7. (analysis)

某 OEM 想將下列幾個管理系統整合成 IMS(Integrated Management System):ISMS、QMS、CSMS、Safety Mgmt。請列出可整合與不可整合的部分。


Q8. (application)

公司有一台新型 TARA 工具想引入使用,依 ISO 21434,下列何者必須完成?

A. 只要 IT 部門批准即可
B. 評估工具能力、可信度、可重現性,並建立 Tool Approval Record
C. 直接使用,等問題出現再評估
D. 只在 ASIL D 專案使用前才需評估


Q9. (recall + 應用)

ISO 21434 要求組織參與「資訊共享」,下列何者最完整描述其範圍?

A. 只需接收 CVE 通報
B. 只需參加 Auto-ISAC
C. 包含 Inbound(外部情報)+ Outbound(對外分享),含 CERT、ISAC、CVE、研究、客戶回饋等
D. 只需內部跨專案分享


Q10. (analysis)

公司年度 CSMS 內部稽核時,稽核員是同一個專案的 CS Engineer。發現 1 個 Major NC,但因稽核員與被稽核活動有關,無法客觀判斷。請依 ISO 21434 評論並提出改善建議。