Los seis exámenes, uno a uno
| Examen | Formato | Preguntas |
|---|---|---|
| 1 | Entrenamiento por dominios | 40 |
| 2 | Entrenamiento por dominios | 40 |
| 3 | Entrenamiento por dominios | 40 |
| 4 | Entrenamiento por dominios | 40 |
| 5 | Simulación cronometrada | 40 |
| 6 | Simulación cronometrada | 40 |
El informe que recibe al terminar
No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.
Los dominios que se evalúan
Reparto real de las preguntas de este producto.
Diez preguntas de muestra del examen
Una de cada dominio de competencia, tal como salen en el simulador.
-
D1 Principios y conceptos fundamentales del SGSI
¿Qué relación existe entre ISO/IEC 27001 e ISO/IEC 27002?
- ISO/IEC 27002 sustituye a ISO/IEC 27001, para las organizaciones que ya han superado su primera auditoría de certificación
- ISO/IEC 27001 contiene los requisitos certificables, mientras que ISO/IEC 27002 ofrece orientación sobre la aplicación de los controles
- ISO/IEC 27002 contiene los requisitos auditables, e ISO/IEC 27001 se limita a recoger el vocabulario común de la familia
- Ambas normas contienen requisitos certificables, y una organización debe declarar su conformidad con las dos a la vez
-
D2 Sistema de gestión de la seguridad de la información
Una organización fija como objetivo de seguridad de la información "mejorar la seguridad de los sistemas", sin más precisión, y no asigna responsable ni plazo. ¿Qué requisito de ISO/IEC 27001 no está satisfaciendo?
- No se incumple ninguno, porque la norma no impone condiciones sobre la forma en que se enuncian los objetivos de seguridad
- El de la cláusula 5.2, porque los objetivos deben figurar necesariamente dentro del texto de la política de seguridad de la información
- El de la cláusula 9.1, porque los objetivos solo pueden establecerse después de haber medido el desempeño del año anterior
- El de la cláusula 6.2, que exige objetivos medibles y coherentes con la política, con recursos, responsable y plazo
-
D1 Principios y conceptos fundamentales del SGSI
¿Cómo ayuda un sistema de gestión basado en ISO/IEC 27001 a atender las obligaciones legales de una organización?
- Sustituyendo la normativa aplicable por los requisitos de la norma, que se consideran plenamente equivalentes a efectos de cumplimiento legal
- Trasladando la responsabilidad del cumplimiento legal, en su integridad, al organismo que emite el certificado
- Eximiendo a la organización de sus obligaciones sectoriales, mientras el certificado se mantenga en vigor y sin salvedades
- Obligando a identificar los requisitos legales y contractuales aplicables y a definir el enfoque para cumplirlos, con seguimiento
-
D2 Sistema de gestión de la seguridad de la información
El comité de dirección de una empresa recoge en su análisis de contexto la evolución del sector, los cambios regulatorios y la aparición de nuevos competidores, pero omite su propia estructura organizativa, sus recursos y su cultura. ¿Qué valoración merece ese análisis?
- Es correcto, porque la cláusula 4.1 se refiere exclusivamente a las cuestiones que la organización no puede controlar
- Es correcto, porque las cuestiones internas se tratan más adelante, al determinar los requisitos de las partes interesadas
- Es incompleto, porque la cláusula 4.1 exige determinar las cuestiones externas y también las internas
- Es incompleto, pero solo si la organización tiene intención de certificarse ante un tercero, ya que en otro caso basta con el análisis del entorno externo
-
D1 Principios y conceptos fundamentales del SGSI
Según la definición común a las normas de sistemas de gestión, ¿qué es un sistema de gestión?
- Un conjunto de elementos de una organización, interrelacionados o que interactúan, para establecer políticas y objetivos, y procesos para lograr esos objetivos
- El conjunto de aplicaciones informáticas, incluidas las de gestión documental, con las que una organización administra sus registros y automatiza sus flujos de trabajo
- El organigrama de la organización, acompañado de la descripción de los puestos de trabajo y de las líneas de reporte de cada área
- El conjunto de documentos aprobados por la dirección, en el que se recogen las instrucciones de trabajo que el personal debe seguir
-
D2 Sistema de gestión de la seguridad de la información
Durante la implantación de un sistema de gestión, el responsable de seguridad elabora la lista de partes interesadas incluyendo únicamente a los clientes. ¿Qué le falta considerar según ISO/IEC 27001?
- No falta nada, siempre que los clientes hayan formalizado sus requisitos de seguridad en los contratos firmados y sus anexos
- Al resto de partes interesadas pertinentes, junto con sus requisitos aplicables
- A los proveedores con acceso a sistemas, ya que el resto de partes interesadas se cubren en el análisis de riesgos
- A las autoridades competentes y sus requisitos legales, ya que las demás partes interesadas son de inclusión voluntaria
-
D1 Principios y conceptos fundamentales del SGSI
Dentro de la familia de normas ISO/IEC 27000, ¿qué norma reúne los términos y definiciones y la visión general del conjunto?
- ISO/IEC 27003, que desarrolla la orientación para la implantación del sistema de gestión
- ISO/IEC 27005, que se ocupa de la orientación sobre la gestión de los riesgos de seguridad de la información
- ISO/IEC 27000, que ofrece la visión general de la familia y el vocabulario común a todas sus normas
- ISO/IEC 27004, que trata del seguimiento, la medición, el análisis y la evaluación
-
D2 Sistema de gestión de la seguridad de la información
Una organización dispone de una política general de seguridad de la información y quiere completar su marco normativo interno. ¿Qué estructura de políticas responde a la práctica que recoge ISO/IEC 27001?
- Una política general de alto nivel, apoyada en políticas específicas de alto nivel y en políticas temáticas que desarrollan materias concretas
- Una única política, porque multiplicar los documentos normativos dificulta su comprensión, su difusión y su control efectivo por parte de todo el personal
- Una política por cada control del Anexo A que la organización haya declarado aplicable, según conste en su Declaración de Aplicabilidad
- Una política por cada departamento, redactada y aprobada de forma autónoma por el responsable de cada área
-
D1 Principios y conceptos fundamentales del SGSI
¿Cómo está estructurada la norma ISO/IEC 27001:2022?
- En diez cláusulas de requisitos, todas ellas auditables, seguidas de tres anexos informativos con ejemplos de implantación
- En cuatro cláusulas introductorias y seis capítulos de controles técnicos, sin ningún requisito sobre el sistema de gestión
- En cláusulas 1 a 3 de carácter introductorio, cláusulas 4 a 10 con los requisitos del sistema de gestión y un Anexo A con los controles de referencia
- En una parte de requisitos y otra de orientación, ambas de cumplimiento obligatorio para certificarse y para mantener después el certificado en las auditorías de vigilancia
-
D2 Sistema de gestión de la seguridad de la información
En una auditoría se comprueba que la alta dirección aprobó la política de seguridad de la información pero no ha asignado recursos, no ha comunicado la importancia del sistema y no participa en la revisión por la dirección. ¿Qué conclusión procede?
- Hay un incumplimiento de la cláusula 5.1, porque el liderazgo y compromiso exige un conjunto de actuaciones que van mucho más allá de aprobar la política
- No hay incumplimiento, porque la aprobación de la política es la única actuación que la norma exige a la alta dirección
- Hay un incumplimiento de la cláusula 7.5, porque el problema es que la política no está debidamente documentada y distribuida
- No hay incumplimiento, siempre que exista un responsable de seguridad de la información con autoridad expresamente delegada por escrito por la alta dirección
Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.
Cómo se usa
- Empiece en práctica guiada: corrige y explica cada respuesta al momento.
- Pase a examen cronometrado cuando domine el material.
- Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
- Trabaje los dominios que el informe marque en rojo antes de repetir.
Preguntas frecuentes
¿Es el examen oficial?
No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.
¿Cuánto tiempo tengo acceso?
Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.
¿Puedo probarlo antes?
Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.
¿En qué idiomas está?
Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.
La formación de esta certificación
Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de ISO/IEC 27001 Foundation.
Modo Examen es material de preparación elaborado por RRSG. No es un examen oficial y no está afiliado ni avalado por ningún organismo de certificación. Las preguntas son originales, elaboradas a partir de la norma y de la información pública del programa, y no reproducen el examen real.