Los seis exámenes, uno a uno
| Examen | Formato | Preguntas |
|---|---|---|
| 1 | Entrenamiento por dominios | 50 |
| 2 | Entrenamiento por dominios | 50 |
| 3 | Entrenamiento por dominios | 50 |
| 4 | Entrenamiento por dominios | 50 |
| 5 | Simulación cronometrada | 80 |
| 6 | Simulación cronometrada | 80 |
El informe que recibe al terminar
No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.
Los dominios que se evalúan
Reparto real de las preguntas de este producto.
Diez preguntas de muestra del examen
Una de cada dominio de competencia, tal como salen en el simulador.
-
Dominio 2 - Marco de gestión del riesgo
El director general de una organización considera que un cortafuegos y un antivirus son suficientes y que no hace falta aplicar ningún proceso de gestión de riesgos. Basándose en EBIOS RM, ¿cómo le mostraría los límites de este razonamiento y las posibles consecuencias de una gestión de riesgos deficiente?
- El grado de exposición depende ante todo del importe invertido en seguridad informática; por tanto, no es necesario realizar un análisis detallado del negocio
- La exposición al riesgo es similar en todas las actividades; por tanto, unas medidas de seguridad genéricas, aplicadas sin adaptaciones, son adecuadas para la mayoría de las organizaciones
- Antes de poder controlar su exposición, la organización debe saber qué puede perjudicarla; para ello, debe elaborar un inventario de los eventos temidos y medir sus impactos
- El control de la exposición se deriva fundamentalmente del cumplimiento de las obligaciones normativas y no exige un inventario específico de las amenazas que afectan al negocio
-
Dominio 1 - Principios y conceptos fundamentales
En la reunión de lanzamiento, una jefa de proyecto sostiene que el ciclo estratégico y el ciclo operativo constituyen dos análisis distintos que deben realizarse por separado. ¿Es correcta esta postura y cómo se articulan realmente ambos ciclos?
- Los dos ciclos se complementan: el estratégico ofrece una visión global del alcance durante unos 3 años, mientras que el operativo se actualiza cada año mediante iteraciones
- El primer ciclo abarca la fase de evaluación de riesgos y el segundo, la fase de tratamiento, de modo que ambas actividades quedan separadas en el tiempo
- Los dos ciclos se distinguen por sus participantes: el estratégico corresponde a los responsables de negocio, que valoran la gravedad, y el operativo exclusivamente a los expertos en ciberseguridad, que estiman la verosimilitud de los ataques
- Los ciclos se desarrollan uno después del otro, desde la decisión de la dirección general hasta su aplicación operativa, para garantizar una cobertura completa
-
Dominio 3 - Apreciación del riesgo
Una consultora afirma que, en el taller 3, solo debe evaluarse el nivel de peligrosidad de las partes interesadas externas, porque escapan al control de la organización. ¿Tiene razón y qué partes interesadas deben evaluarse en realidad?
- No: deben identificarse y evaluarse todas las partes interesadas, tanto internas como externas, para establecer su nivel de peligrosidad
- Sí: son sobre todo las partes interesadas externas las que entrañan peligro, porque no están bajo el control directo de la organización
- Sí: los niveles de peligrosidad obtenidos sirven para clasificar únicamente las partes interesadas externas y orientar los escenarios estratégicos
- No, pero las partes interesadas externas deben evaluarse obligatoriamente antes que las internas
-
Dominio 2 - Marco de gestión del riesgo
Un CISO valora en G3 la gravedad de un evento temido, mientras que el responsable de negocio la valora en G1. El CISO argumenta que las consecuencias técnicas son graves. Según EBIOS RM, ¿cuál es la definición correcta de gravedad y quién debe resolver el desacuerdo?
- La gravedad es la combinación de la frecuencia con la que se produce un evento temido y el número de activos de soporte afectados por dicho evento
- La gravedad mide la probabilidad de que se materialice un evento temido teniendo en cuenta las medidas de seguridad existentes y las vulnerabilidades identificadas
- La gravedad es el cálculo del coste financiero directo e indirecto que ocasiona la materialización de un evento temido en el conjunto de las actividades de la organización
- La gravedad es la estimación del nivel y la intensidad de los efectos de un riesgo, y proporciona una medida de los impactos perjudiciales percibidos
-
Dominio 1 - Principios y conceptos fundamentales
Durante una formación, una participante sostiene que el método EBIOS Risk Manager consta de 4 talleres y otra persona afirma que tiene 6. ¿Quién tiene razón y cuál es el número exacto de talleres y su orden?
- 6 talleres: Introducción, Marco y base de seguridad, Fuentes de riesgo, Escenarios estratégicos, Escenarios operativos y Tratamiento, que abarcan todo el proceso, incluida la sensibilización inicial
- 5 talleres: Marco y base de seguridad, Fuentes de riesgo, Escenarios estratégicos, Escenarios operativos y Tratamiento del riesgo, que forman un ciclo iterativo completo
- 3 talleres: Análisis del contexto, Evaluación de riesgos y Tratamiento de riesgos, según el ciclo clásico de la norma ISO 27005 para la gestión de riesgos
- 4 talleres: Marco, Fuentes de riesgo, Escenarios de ataque y Tratamiento del riesgo, que permiten analizar el riesgo de forma secuencial desde su identificación hasta su tratamiento
-
Dominio 3 - Apreciación del riesgo
En el taller 3, el nivel de peligrosidad de una parte interesada se calcula a partir de dos componentes: la exposición y la fiabilidad cibernética. ¿Qué combinación corresponde a una puntuación de peligrosidad elevada?
- Una exposición muy inferior a una fiabilidad cibernética elevada, señal de una parte interesada protegida pero con poca conexión al sistema de información
- Un nivel de confianza elevado asociado a una fuerte penetración en el sistema de información, es decir, un socio de confianza con accesos privilegiados
- Una exposición claramente superior a una fiabilidad cibernética baja: dependencia y penetración elevadas
- Una madurez cibernética elevada y una dependencia baja, lo que revela una parte interesada autónoma y con buenas prácticas de seguridad
-
Dominio 2 - Marco de gestión del riesgo
Un consultor propone utilizar EBIOS RM para analizar los riesgos físicos (incendios e inundaciones) además de los riesgos digitales. El CISO se opone alegando el alcance del método. ¿Qué concepción del riesgo aplica EBIOS RM que da la razón al CISO y cómo deben tratarse los riesgos ajenos a su alcance?
- Un enfoque centrado en lo negativo: identificar y tratar los eventos temidos que perjudican los valores de negocio de la organización
- Un enfoque neutro, basado en la evaluación estadística de la probabilidad de los eventos, sin presuponer su carácter favorable o desfavorable
- Un enfoque positivo, orientado a las oportunidades de beneficio o progreso que la gestión de riesgos aportaría a la organización
- Un enfoque equilibrado entre riesgos favorables (oportunidades) y desfavorables (amenazas), conforme al espíritu de la norma ISO 31000
-
Dominio 1 - Principios y conceptos fundamentales
¿Qué significa el acrónimo EBIOS y cómo evolucionó el método hasta llegar a su versión Risk Manager?
- Estimation des Besoins en Information et Objectifs de Sécurisation, desarrollada conjuntamente por el Club EBIOS y la ENISA para responder a los requisitos europeos de ciberseguridad
- Examen des Bases d'Information et Organisation de la Sécurité, desarrollada por la ISO en el marco de los trabajos sobre la norma ISO 27005 para ofrecer a las organizaciones una herramienta práctica
- Expression des Besoins et Identification des Objectifs de Sécurité, creada por la ANSSI, heredera de 3 versiones anteriores (de 1995 a 2010) y convertida en EBIOS Risk Manager en 2018
- Évaluation des Besoins et Identification des Objectifs de Sécurité, creada por la CNIL en 2010 y retomada por la ANSSI en 2018 para convertirse en EBIOS Risk Manager
-
Dominio 3 - Apreciación del riesgo
Una vez evaluado el nivel de peligrosidad de las partes interesadas en el taller 3, pueden planificarse acciones de mejora. ¿En qué análisis se basan?
- En las partes interesadas cuya exposición es elevada y cuya fiabilidad cibernética es baja: en tal caso, es necesario reforzar la protección o reducir la exposición
- En las desviaciones de conformidad respecto de la base de seguridad detectadas en el taller 1, a la luz de los marcos de referencia aplicables a las partes interesadas
- En las partes interesadas con baja exposición, a las que habría que hacer más dependientes y con mayor penetración para alinear su nivel con la fiabilidad cibernética
- En las partes interesadas con baja exposición y alta fiabilidad, para las que medidas adicionales permitirían mantener ese buen nivel a lo largo del tiempo
-
Dominio 2 - Marco de gestión del riesgo
Una auditora de ISO 27001 observa que el inventario de activos de la organización no distingue entre «activos primarios» y «activos secundarios». La CISO le explica que EBIOS RM utiliza una terminología diferente. ¿Qué es un activo de soporte y cómo se corresponde este concepto con los activos de ISO 27005?
- Un activo financiero o material de la organización que tiene un valor contable identificable y es de naturaleza física, como un edificio, un vehículo o un equipo industrial que requiere un seguro
- Un documento de referencia que describe los procesos de negocio de la organización y permite identificar las dependencias entre las distintas actividades operativas
- Un programa o equipo informático administrado por el departamento de TI y sujeto a un contrato de mantenimiento que garantiza su disponibilidad y seguridad
- Un componente del sistema de información en el que se sustentan uno o varios valores de negocio, que puede ser de naturaleza digital, física u organizativa
Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.
Cómo se usa
- Empiece en práctica guiada: corrige y explica cada respuesta al momento.
- Pase a examen cronometrado cuando domine el material.
- Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
- Trabaje los dominios que el informe marque en rojo antes de repetir.
Preguntas frecuentes
¿Es el examen oficial?
No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.
¿Cuánto tiempo tengo acceso?
Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.
¿Puedo probarlo antes?
Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.
¿En qué idiomas está?
Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.
La formación de esta certificación
Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de EBIOS Risk Manager.
Modo Examen es material de preparación elaborado por RRSG. No es un examen oficial y no está afiliado ni avalado por ningún organismo de certificación. Las preguntas son originales, elaboradas a partir de la norma y de la información pública del programa, y no reproducen el examen real.