nerdexam
Isaca

CISM · Question #107

Which of the following is MOST helpful to an information security manager when determining service level requirements for an outsourced application?

The correct answer is D. Data classification. When determining service level requirements for an outsourced application, data classification is most helpful as it dictates the necessary security controls and availability levels.

Submitted by kim_seoul· Apr 18, 2026Information Security Program Development and Management

Question

Which of the following is MOST helpful to an information security manager when determining service level requirements for an outsourced application?

Options

  • ASupplier business continuity plan (BCP)
  • BInformation security policy
  • CApplication capabilities
  • DData classification

How the community answered

(28 responses)
  • A
    18% (5)
  • B
    4% (1)
  • C
    7% (2)
  • D
    71% (20)

Why each option

When determining service level requirements for an outsourced application, data classification is most helpful as it dictates the necessary security controls and availability levels.

ASupplier business continuity plan (BCP)

The supplier's BCP is important for resilience, but data classification is a prerequisite for defining what resilience (and other security) levels are needed in the first place.

BInformation security policy

An information security policy sets overall organizational standards, but data classification translates those policies into specific, measurable requirements for a particular application and its data.

CApplication capabilities

Application capabilities describe what the application does, not the security or service level requirements for the data it handles.

DData classificationCorrect

Data classification directly indicates the sensitivity, criticality, and regulatory requirements associated with the information processed by the application. This classification dictates the appropriate security controls, confidentiality, integrity, and availability service levels (SLAs) required from the outsourced vendor to protect the data adequately.

Concept tested: Data classification for SLAs

Source: https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-60v1r1.pdf

Topics

#Data Classification#Service Level Requirements#Third-Party Risk Management#Outsourced Applications

Community Discussion

No community discussion yet for this question.

Full CISM Practice