Modo Examen

ISO/IEC 27001 Lead Auditor

Auditar un sistema de gestión de seguridad de la información

Los seis exámenes, uno a uno

ExamenFormatoPreguntas
1Entrenamiento por dominios50
2Entrenamiento por dominios50
3Entrenamiento por dominios50
4Entrenamiento por dominios50
5Simulación cronometrada80
6Simulación cronometrada80

El informe que recibe al terminar

No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.

Ejemplo de informeAprobaría, pero sin margen
Principios y conceptos fundamentales del SGSI78%
Realización de una auditoría ISO/IEC 2700164%
SGSI y requisitos de ISO/IEC 2700155%
Conceptos y principios fundamentales de auditoría82%
Preparación de una auditoría ISO/IEC 2700170%
Gestión de un programa de auditoría ISO/IEC 2700161%
Cierre de una auditoría ISO/IEC 2700174%

Los dominios que se evalúan

Reparto real de las preguntas de este producto.

Principios y conceptos fundamentales del SGSI78
Realización de una auditoría ISO/IEC 2700176
SGSI y requisitos de ISO/IEC 2700150
Conceptos y principios fundamentales de auditoría50
Preparación de una auditoría ISO/IEC 2700138
Gestión de un programa de auditoría ISO/IEC 2700136
Cierre de una auditoría ISO/IEC 2700132

Diez preguntas de muestra del examen

Una de cada dominio de competencia, tal como salen en el simulador.

  1. Principios y conceptos fundamentales del SGSI

    La auditoría se interesa por la propiedad de seguridad que permite asegurar que un mensaje o una transacción emana realmente de la fuente declarada, y no de un tercero que suplanta su identidad. ¿De qué propiedad fundamental se trata?

    1. La disponibilidad, es decir, la propiedad de ser accesible y utilizable a petición de una entidad autorizada.
    2. La integridad, es decir, la propiedad de exactitud y completitud de la información y de los activos.
    3. La confidencialidad, es decir, la propiedad según la cual la información no se hace accesible ni se divulga a entidades no autorizadas.
    4. La autenticidad, es decir, la propiedad que garantiza que una entidad - usuario, proceso o fuente - es realmente aquella cuya identidad se reivindica.
  2. SGSI y requisitos de ISO/IEC 27001

    En ISO/IEC 27001:2022, ¿qué cláusulas contienen los requisitos certificables del SGSI que la auditoría verifica?

    1. Las cláusulas 1 a 3, que contienen los requisitos certificables del SGSI, incluidas las referencias normativas y las definiciones.
    2. Las cláusulas 4 a 10, del contexto a la mejora, que constituyen los requisitos certificables del SGSI.
    3. El Anexo A, cuyos controles constituyen los requisitos verificados en certificación, al igual que las cláusulas de gestión del sistema de la norma.
    4. Las cláusulas 4 a 8, pues la mejora continua corresponde a simples recomendaciones.
  3. Conceptos y principios fundamentales de auditoría

    Tres nociones de la ISO 19011:2018 estructuran toda auditoría: la evidencia de auditoría, el hallazgo de auditoría y el criterio de auditoría. ¿Cómo se distinguen entre sí?

    1. La evidencia de auditoría designa el resultado obtenido tras comparar los hechos observados con los criterios; se confunde entonces con el hallazgo de auditoría.
    2. La evidencia de auditoría reúne los hechos verificables recopilados; el hallazgo resulta de compararlos con los criterios; el criterio de auditoría es la referencia de esa comparación.
    3. El criterio de auditoría es un registro o un hecho verificable recogido sobre el terreno, es decir, una evidencia de auditoría, que el equipo consigna a lo largo de las entrevistas y de las observaciones realizadas en las instalaciones del auditado.
    4. El hallazgo de auditoría es el conjunto de requisitos y políticas que sirven de referencia a la auditoría, es decir, el marco de comparación.
  4. Preparación de una auditoría ISO/IEC 27001

    El alcance de la auditoría y el alcance del SGSI son dos nociones que un auditor debe distinguir cuidadosamente. ¿Cuál de las propuestas establece correctamente su diferencia?

    1. El alcance de la auditoría coincide siempre con el alcance del SGSI, puesto que la auditoría abarca necesariamente la integridad del sistema de gestión.
    2. El alcance de la auditoría designa la extensión y los límites de la auditoría considerada, mientras que el alcance del SGSI delimita lo que la organización ha decidido cubrir con su sistema de gestión.
    3. El alcance del SGSI es el conjunto de requisitos y políticas que sirve de referencia con la que la auditoría compara las evidencias.
    4. El alcance de la auditoría se confunde con el plan de auditoría: corresponde al calendario y a los recursos asignados a la intervención, así como al reparto de los trabajos entre los miembros del equipo movilizado.
  5. Principios y conceptos fundamentales del SGSI

    Durante el examen de los registros, un auditor se interesa por la propiedad que permite atribuir sin ambigüedad una acción o un evento a la entidad que es su autora. ¿Qué propiedad de la seguridad de la información corresponde con precisión a este requisito de trazabilidad de las acciones?

    1. La disponibilidad: la información es accesible y utilizable a petición de una entidad autorizada, incluso en periodos de alta carga de los sistemas.
    2. La confidencialidad: la información no se hace accesible ni se divulga a entidades no autorizadas.
    3. La imputabilidad, propiedad que garantiza la trazabilidad: permite vincular sin ambigüedad una acción o un evento con la entidad que es su autora.
    4. La integridad: propiedad de exactitud y completitud, que garantiza la ausencia de alteraciones no autorizadas de la información.
  6. SGSI y requisitos de ISO/IEC 27001

    ¿Cómo se distinguen ISO/IEC 27001:2022 e ISO/IEC 27002:2022 en cuanto a su estatus?

    1. ISO/IEC 27001 proporciona directrices de implementación e ISO/IEC 27002 contiene los requisitos certificables.
    2. ISO/IEC 27001 contiene los requisitos certificables e ISO/IEC 27002 proporciona directrices de implementación, no certificables por separado y complementarias.
    3. Ambas normas contienen requisitos certificables complementarios; la auditoría de certificación verifica la conformidad con ISO/IEC 27001 y con ISO/IEC 27002.
    4. ISO/IEC 27002 constituye por derecho propio una norma certificable para las organizaciones.
  7. Conceptos y principios fundamentales de auditoría

    FabriTech, grupo industrial con múltiples plantas, es auditada sucesivamente por sus propios equipos, por un gran cliente y por un organismo de certificación. ¿Cómo se clasifican estas tres auditorías según la ISO 19011:2018?

    1. La auditoría de primera parte sería la que realiza un organismo de certificación independiente, en el marco del proceso llamado de tercera parte.
    2. La auditoría de segunda parte sería la auditoría interna que FabriTech lleva a cabo sobre sí misma con sus propios auditores, como parte de la supervisión que la organización ejerce sobre su propio sistema de gestión.
    3. La auditoría de primera parte es interna, la de segunda parte la realiza una parte interesada como un cliente, y la de tercera parte un organismo de certificación independiente.
    4. La auditoría de tercera parte sería la que un cliente realiza en las instalaciones de su proveedor para verificar sus compromisos contractuales.
  8. Preparación de una auditoría ISO/IEC 27001

    La Mancomunidad Metropolitana, estructura pública multisitio, pone en marcha un programa de auditoría plurianual y prepara, para cada sitio, un documento específico para la auditoría correspondiente. ¿Cómo distinguir el programa de auditoría del plan de auditoría?

    1. El programa de auditoría y el plan de auditoría designan el mismo documento, que describe el desarrollo de una auditoría dada.
    2. El plan de auditoría engloba el programa de auditoría: cubre el conjunto de las auditorías del periodo, del que cada programa no es sino una derivación, a contrapelo de su verdadera articulación jerárquica.
    3. El programa de auditoría cubre el conjunto de las auditorías planificadas en un periodo, mientras que el plan de auditoría describe el desarrollo de una auditoría específica.
    4. El programa de auditoría es el conjunto de requisitos y procedimientos que sirve de referencia a las auditorías del periodo.
  9. Principios y conceptos fundamentales del SGSI

    Una organización quiere estar en condiciones de demostrar que un evento tuvo lugar realmente y que una parte no podrá negar posteriormente su realidad. ¿Qué propiedad de la seguridad de la información responde a esta necesidad concreta, que debe distinguirse de la simple verificación de la identidad reivindicada por una entidad?

    1. La fiabilidad: propiedad de comportamiento y de resultados coherentes y esperados a lo largo del tiempo.
    2. La autenticidad: propiedad que garantiza que una entidad es realmente aquella cuya identidad se reivindica, sin permitir no obstante demostrar que un acto concreto fue efectivamente realizado.
    3. La disponibilidad: propiedad de ser accesible en el momento requerido por una entidad autorizada, gracias al mantenimiento operativo de los servicios.
    4. El no repudio: capacidad de demostrar la ocurrencia de un evento o de una acción de manera que esta no pueda ser cuestionada.
  10. SGSI y requisitos de ISO/IEC 27001

    ¿Cuál es el papel del Anexo A de ISO/IEC 27001:2022 en el proceso del SGSI?

    1. Proporcionar un conjunto de referencia de controles de seguridad, alineado con ISO/IEC 27002, movilizado en la cláusula 6.1.3 para determinar los controles necesarios.
    2. Imponer el conjunto de sus controles como obligatorios para toda organización que aspire a la certificación.
    3. Servir de catálogo indicativo, separado de la Declaración de Aplicabilidad, pudiendo cada organización elaborar su lista de controles a partir de otros marcos de referencia reconocidos.
    4. Constituir las cláusulas de requisitos del SGSI, al igual que las cláusulas de contexto o de liderazgo de la norma.

Responda estas mismas diez preguntas en el simulador y vea la explicación de cada opción, también de las incorrectas. Se abre sin registro →

Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.

Cómo se usa

  1. Empiece en práctica guiada: corrige y explica cada respuesta al momento.
  2. Pase a examen cronometrado cuando domine el material.
  3. Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
  4. Trabaje los dominios que el informe marque en rojo antes de repetir.

Preguntas frecuentes

¿Es el examen oficial?

No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.

¿Cuánto tiempo tengo acceso?

Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.

¿Puedo probarlo antes?

Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.

¿En qué idiomas está?

Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.

La formación de esta certificación

Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de ISO/IEC 27001 Lead Auditor.

Ver la formación

Todos los exámenes