An enterprise organization is updating its security governance framework following a comprehensive compliance audit. The Governance, Risk, and Compliance (GRC) team must establish clear operational boundaries between mandatory requirements and discretionary guidance across all departments. Which of the following governance components represent MANDATORY requirements that personnel or technical implementations must strictly adhere to? (Select TWO.)
- An Acceptable Use Policy (AUP) establishing high-level mandatory behavioral expectations and administrative rules across the enterprise.Answer
- A Technical Security Standard specifying compulsory baseline configurations, such as requiring AES-256 encryption for data at rest.Answer
- CA Security Guideline offering recommended best practices and advisory suggestions for securing personal home office networks.
- DA Security Advisory document outlining discretionary recommendations for software developers during code review sessions.
- EAn Identity Authentication Framework defining single sign-on user verification steps before assigning role permissions.
Answer
The Acceptable Use Policy (AUP) and the Technical Security Standard represent mandatory governance requirements.
In enterprise security governance, Policies and Standards are mandatory elements. An Acceptable Use Policy establishes top-level compulsory rules set by executive leadership, while a Technical Security Standard mandates explicit technical controls (such as mandatory encryption algorithms) that systems must implement without exception unless a formal variance is granted.
Step-by-Step Solution
Key Concept
Security Governance Hierarchy (Mandatory Policies & Standards vs. Discretionary Guidelines)