Modo Examen

ISO/IEC 27005 Foundation

Los fundamentos de la gestión del riesgo de seguridad de la información

ISO/IEC 27005
Foundation
6 exámenes · 240 preguntas · 2 dominios

Los seis exámenes, uno a uno

ExamenFormatoPreguntas
1Entrenamiento por dominios40
2Entrenamiento por dominios40
3Entrenamiento por dominios40
4Entrenamiento por dominios40
5Simulación cronometrada40
6Simulación cronometrada40

El informe que recibe al terminar

No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.

Ejemplo de informeAprobaría, pero sin margen
Dominio 1: Conceptos fundamentales del riesgo de seguridad78%
Dominio 2: Proceso y enfoques del riesgo de seguridad64%

Los dominios que se evalúan

Reparto real de las preguntas de este producto.

Dominio 1: Conceptos fundamentales del riesgo de seguridad120
Dominio 2: Proceso y enfoques del riesgo de seguridad120

Diez preguntas de muestra del examen

Una de cada dominio de competencia, tal como salen en el simulador.

  1. Dominio 1: Conceptos fundamentales del riesgo de seguridad

    ISO/IEC 27005:2022 se compone de 10 cláusulas y un anexo. ¿Qué descripción hace corresponder cada parte del documento con lo que esa parte aporta?

    1. Las cláusulas 1 a 4 fijan los criterios de riesgo, la cláusula 5 recoge las opciones de tratamiento, las cláusulas 6 a 10 dan la información general, y el Anexo A lista los controles que ha de implantar la organización.
    2. Las cláusulas 1 a 4 aportan información general, la cláusula 5 presenta el proceso de gestión del riesgo con sus ciclos, las cláusulas 6 a 10 desarrollan las actividades de gestión, y el Anexo A ofrece ejemplos de técnicas.
    3. Las cláusulas 1 a 4 definen los términos empleados, la cláusula 5 fija los requisitos de certificación, las cláusulas 6 a 10 aportan la información general, y el Anexo A expone en detalle los ciclos de gestión del riesgo.
    4. Las cláusulas 1 a 5 aportan la información general, las cláusulas 6 a 7 presentan el proceso junto con sus ciclos, las cláusulas 8 a 10 fijan los criterios de aceptación del riesgo, y el Anexo A aborda las opciones de tratamiento.
  2. Dominio 2: Proceso y enfoques del riesgo de seguridad

    Durante el establecimiento del contexto de una empresa de logística, un gestor de riesgos revisa la hoja de trabajo de un analista junior. La escasez de administradores de sistemas formados figura como oportunidad, y la entrada de un nuevo competidor en el mercado figura como debilidad. ¿Qué valoración de la terminología empleada en esa hoja es acertada?

    1. Las dos entradas están bien etiquetadas, porque las debilidades y las oportunidades de un análisis DAFO abarcan cuestiones externas.
    2. Habría que intercambiar ambas entradas, porque un análisis PEST comprende las cuestiones internas y un análisis DAFO comprende las cuestiones externas.
    3. Ambas entradas están mal etiquetadas, porque las fortalezas y debilidades de un análisis DAFO comprenden cuestiones internas de la organización.
    4. Solo la entrada del competidor está mal etiquetada, porque una escasez de personal cuenta como oportunidad y un competidor cuenta como amenaza.
  3. Dominio 1: Conceptos fundamentales del riesgo de seguridad

    ISO/IEC 27005:2022 define el riesgo como el efecto de la incertidumbre sobre los objetivos y añade cuatro notas a esa definición. ¿Qué enunciado reproduce lo que establecen esas notas?

    1. La incertidumbre es la ausencia completa de información sobre un evento, y el riesgo suele expresarse en términos de los activos que resultan afectados, su valor monetario, y los controles ya implantados.
    2. La incertidumbre es un desacuerdo entre analistas sobre un evento, y el riesgo suele expresarse en términos de los hallazgos de auditoría registrados, su gravedad, y las acciones correctivas pendientes.
    3. La incertidumbre es el margen de error de un instrumento de medición, y el riesgo suele expresarse en términos de los controles seleccionados, su coste anual, y el nivel residual finalmente aceptado.
    4. La incertidumbre es el estado de deficiencia de información sobre un evento, y el riesgo suele expresarse en términos de fuentes de riesgo, eventos potenciales, sus consecuencias y su probabilidad.
  4. Dominio 2: Proceso y enfoques del riesgo de seguridad

    Un banco enumera los requisitos que afectan a su programa de gestión del riesgo de seguridad de la información. Un código de buenas prácticas de su sector, que el banco adoptó de forma voluntaria, se ha archivado entre los requisitos de mercado, y los plazos de entrega que esperan los clientes aunque ningún contrato firmado los mencione se han archivado entre las políticas internas. ¿Cómo debe valorarse este archivo?

    1. Los dos elementos están mal archivados, porque un código de buenas prácticas adoptado voluntariamente pertenece a las normas y una expectativa implícita pertenece al mercado.
    2. Solo el código está mal archivado, porque una expectativa comercial implícita se fija dentro de la organización y pertenece a las políticas internas.
    3. Los dos elementos están correctamente archivados, porque cualquier requisito voluntario corresponde al mercado y cualquier expectativa no escrita corresponde a las políticas internas.
    4. Los dos elementos pertenecen a la fuente de leyes y reglamentos, porque cualquiera de ellos puede exponer a los directivos a una acusación penal.
  5. Dominio 1: Conceptos fundamentales del riesgo de seguridad

    ¿Qué redacción reproduce la definición de incidente de seguridad de la información que da ISO/IEC 27005:2022?

    1. Uno o una serie de eventos de seguridad de la información no deseados o inesperados que tienen una probabilidad significativa de comprometer las operaciones de negocio y amenazar la seguridad de la información.
    2. Uno o una serie de debilidades de un activo o de un control que alguna amenaza existente tiene que explotar antes de que se produzca en la práctica un daño o una pérdida de servicios esenciales.
    3. Uno o una serie de medidas que modifican el riesgo, que van desde una política o un procedimiento documentado hasta una estructura organizativa de carácter directivo.
    4. Uno o una serie de términos de referencia frente a los que se evalúa la importancia de un riesgo, derivados de los objetivos de una organización o de las leyes que le resultan aplicables.
  6. Dominio 2: Proceso y enfoques del riesgo de seguridad

    Un comité de dirección pide a un gestor de riesgos que precise qué entiende ISO/IEC 27005 por criterios de riesgo y cómo se relaciona ese término con los criterios de aceptación del riesgo. ¿Qué enunciado es exacto?

    1. Los criterios de riesgo son los términos de referencia usados para elegir una opción de tratamiento, y los criterios de aceptación fijan el nivel en que cesa el tratamiento.
    2. Los criterios de riesgo derivan únicamente de las políticas internas de la organización, y los criterios de aceptación proceden solo de requisitos legales externos.
    3. Los criterios de riesgo son las categorías usadas para describir las consecuencias, y los criterios de aceptación son las categorías usadas para describir la probabilidad.
    4. Los criterios de riesgo son los términos de referencia frente a los que se evalúa la importancia de un riesgo, y los criterios de aceptación del riesgo son uno de los criterios básicos.
  7. Dominio 1: Conceptos fundamentales del riesgo de seguridad

    Un escaneo técnico revela varias debilidades en los sistemas de una organización y, sin embargo, no se ha registrado pérdida alguna. ¿Qué enunciado explica, con el vocabulario de ISO/IEC 27005:2022, por qué esas debilidades no han causado daño por sí solas?

    1. Una debilidad no produce daño mientras se clasifique como extrínseca, porque los factores externos quedan fuera de los límites definidos por la organización.
    2. Una debilidad no produce daño mientras se registre como una característica positiva, porque algunas de esas debilidades se asumen en aras de los resultados que llevan asociados.
    3. Una debilidad no produce daño por sí sola, porque una amenaza tiene que existir y explotar esa debilidad antes de que se produzca pérdida real.
    4. Una debilidad no produce daño mientras se mantenga por debajo de los criterios de consecuencia, porque esos criterios deciden qué eventos son bastante importantes para contar como daño o pérdida.
  8. Dominio 2: Proceso y enfoques del riesgo de seguridad

    Una organización sin experiencia previa en apreciaciones formales del riesgo quiere aplicar el proceso de gestión del riesgo de seguridad de la información solo a su proceso de compras en la sede central. Un miembro del equipo objeta que no cabe un alcance menor que la organización entera y que no hace falta enunciar los límites. ¿Cómo debe valorarse esta situación?

    1. El alcance reducido es aceptable, pero los límites pueden quedar sin definir porque solo importan para los activos y las tecnologías.
    2. El alcance reducido es aceptable, y los límites tienen que identificarse igualmente porque los riesgos pueden surgir a través de ellos.
    3. El alcance reducido es inaceptable, y los límites tienen que definirse porque todo activo relevante tiene que quedar dentro de ellos.
    4. El alcance reducido es inaceptable, y los límites pueden quedar sin definir porque una primera apreciación abarca a toda la organización.
  9. Dominio 1: Conceptos fundamentales del riesgo de seguridad

    Una organización registra dos debilidades que afectan al mismo servidor: el edificio que lo alberga es propenso a inundaciones estacionales, y la propia máquina no puede procesar el volumen de datos que recibe. ¿Cómo clasifica cada una de ellas el vocabulario de ISO/IEC 27005:2022?

    1. La ubicación propensa a inundaciones es una vulnerabilidad intrínseca y el límite de proceso es una extrínseca, porque un emplazamiento no se cambia mientras que el rendimiento sí mejora.
    2. La ubicación propensa a inundaciones es una vulnerabilidad extrínseca y el límite de proceso es una intrínseca, porque la primera viene de factores externos mientras que el segundo es inherente.
    3. La ubicación propensa a inundaciones es una amenaza ambiental y el límite de proceso es una accidental, porque las dos son fuentes de riesgo capaces de actuar sobre ese mismo servidor.
    4. La ubicación propensa a inundaciones es un escenario de riesgo y el límite de proceso es una consecuencia, porque cada uno describe un efecto ya medido por la organización.
  10. Dominio 2: Proceso y enfoques del riesgo de seguridad

    Se comparan dos métodos candidatos de apreciación del riesgo. El primero garantiza que otro analista que parta de los mismos datos llegue al mismo resultado, y el segundo garantiza que el proceso repetido en el tiempo produzca resultados coherentes. Un directivo sostiene que ambas garantías describen una sola y misma propiedad. ¿Cómo debe valorarse esa afirmación?

    1. La afirmación es correcta, y ambas garantías describen la repetibilidad que un método tiene que demostrar antes de que se le elija.
    2. La afirmación es correcta, y ambas garantías describen la coherencia de medición que imponen los criterios de consecuencia.
    3. La afirmación es errónea, pero solo cuenta la segunda, porque un método se elige por las opciones de tratamiento que ofrece.
    4. La afirmación es errónea, ya que las dos garantías son cuestiones distintas: una de reproducibilidad, la otra de repetibilidad.

Responda estas mismas diez preguntas en el simulador y vea la explicación de cada opción, también de las incorrectas. Se abre sin registro →

Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.

Cómo se usa

  1. Empiece en práctica guiada: corrige y explica cada respuesta al momento.
  2. Pase a examen cronometrado cuando domine el material.
  3. Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
  4. Trabaje los dominios que el informe marque en rojo antes de repetir.

Preguntas frecuentes

¿Es el examen oficial?

No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.

¿Cuánto tiempo tengo acceso?

Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.

¿Puedo probarlo antes?

Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.

¿En qué idiomas está?

Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.

La formación de esta certificación

Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de ISO/IEC 27005 Foundation.

Ver la formación

Todos los exámenes