2025年信息系统安全专家GDPR漏洞评估与响应专题试卷及解析1
2025年信息系统安全专家GDPR漏洞评估与响应专题试
卷及解析
2025年信息系统安全专家GDPR漏洞评估与响应专题试卷及解析
第一部分:单项选择题(共10题,每题2分)
1、根据GDPR第33条,数据控制者在发现个人数据泄露后,应在多长时间内向
监管机构报告?
A、24小时内
B、72小时内
C、7个工作日内
D、30天内
【答案】B
【解析】正确答案是B。GDPR第33条明确规定,数据控制者在知晓个人数据泄
露后,应在72小时内向监管机构报告,除非泄露不太可能对个人权利和自由造成风险。
A选项时间过短,不符合规定;C和D选项时间过长,可能导致监管机构无法及时采
取应对措施。知识点:GDPR数据泄露通知时限。易错点:容易与其他法规(如某些国
家要求的24小时)混淆。
2、在GDPR框架下,以下哪项不属于数据保护影响评估(DPIA)的适用情形?
A、大规模处理敏感数据
B、系统性监测公共区域
C、员工考勤数据处理
D、使用新技术进行高风险处理
【答案】C
【解析】正确答案是C。GDPR第35条规定,DPIA适用于高风险处理活动,如大
规模处理敏感数据(A)、系统性监测(B)或新技术应用(D)。员工考勤数据处理通常
属于常规人力资源活动,不必然触发DPIA。知识点:DPIA适用场景。易错点:可能
误认为所有员工数据处理都需要DPIA。
3、GDPR规定的数据主体权利中,哪项权利的行使需要证明“处理的合法性基础不
再存在”?
A、访问权
B、更正权
C、被遗忘权
D、数据可携带权
【答案】C
2025年信息系统安全专家GDPR漏洞评估与响应专题试卷及解析2
【解析】正确答案是C。被遗忘权(删除权)的行使需证明处理的合法性基础已不
存在(如同意撤回或目的不再必要)。其他权利(A、B、D)无需此条件。知识点:数
据主体权利的行使条件。易错点:可能混淆被遗忘权与更正权的触发条件。
4、以下哪项措施不符合GDPR“设计保护”(PrivacybyDesign)原则?
A、在系统开发阶段嵌入数据保护措施
B、默认设置最小化数据收集
C、事后通过补丁修复安全漏洞
D、定期进行隐私影响评估
【答案】C
【解析】正确答案是C。“设计保护”要求在系统设计阶段主动考虑隐私,而非事后补
救(C)。A、B、D均符合该原则。知识点:PrivacybyDesign的核心要求。易错点:可
能误认为事后修复也符合原则。
5、GDPR对跨境数据传输的充分性决定(AdequacyDecision)是指?
A、欧盟委员会认定某国家或地区提供足够保护
B、企业自行评估传输风险
C、签署标准合同条款(SCC)
D、获得数据主体明确同意
【答案】A
【解析】正确答案是A。充分性决定是欧盟委员会对第三国数据保护水平的官方认
定(A)。B、C、D是其他合法传输机制。知识点:GDPR跨境传输机制。易错点:可
能混淆充分性决定与其他机制(如SCC)。
6、在漏洞评估中,以下哪项不属于GDPR要求的“适当的技术和组织措施”?
A、数据加密
B、定期安全培训
C、公开所有漏洞细节
D、访问控制机制
【答案】C
【解析】正确答案是C。GDPR要求实施合理安全措施(A、B、D),但公开漏洞细
节可能引发更大风险,不符合“适当性”原则。知识点:GDPR安全措施要求。易错点:
可能误认为透明性要求公开所有信息。
7、数据保护官(DPO)的独立性体现在?
A、直接向最高管理层报告
B、兼任IT部门主管
C、由数据处理方任命
D、仅负责合规宣传
2025年信息系统安全专家GDPR漏洞评估与响应专题试卷及解析