Modo Examen

ISO/IEC 27005 Lead Risk Manager

Dirigir el programa de gestión de riesgos

Los seis exámenes, uno a uno

ExamenFormatoPreguntas
1Entrenamiento por dominios50
2Entrenamiento por dominios50
3Entrenamiento por dominios50
4Entrenamiento por dominios50
5Simulación cronometrada80
6Simulación cronometrada80

El informe que recibe al terminar

No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.

Ejemplo de informeAprobaría, pero sin margen
D3 Apreciación del riesgo de seguridad de la información78%
D1 Principios y conceptos fundamentales64%
D4 Tratamiento del riesgo de seguridad de la información55%
D2 Implementación del programa82%
D6 Metodologías de apreciación del riesgo70%
D5 Comunicación, seguimiento y mejora61%

Los dominios que se evalúan

Reparto real de las preguntas de este producto.

D3 Apreciación del riesgo de seguridad de la información84
D1 Principios y conceptos fundamentales63
D4 Tratamiento del riesgo de seguridad de la información59
D2 Implementación del programa55
D6 Metodologías de apreciación del riesgo53
D5 Comunicación, seguimiento y mejora46

Diez preguntas de muestra del examen

Una de cada dominio de competencia, tal como salen en el simulador.

  1. D1 Principios y conceptos fundamentales

    Según ISO/IEC 27000:2018 y de forma armonizada con ISO 31000:2018, ¿cómo se define el riesgo en términos normativos?

    1. El riesgo es el efecto de la incertidumbre sobre la consecución de los objetivos, ya sean de seguridad de la información, de cumplimiento o de continuidad de negocio.
    2. El riesgo es la combinación de la probabilidad de ocurrencia de un evento y de la consecuencia que puede derivarse para los objetivos de la organización.
    3. El riesgo es la diferencia medida entre el valor observado de una métrica de seguridad y el valor objetivo esperado por la dirección.
    4. El riesgo es un evento resultante de la explotación de una vulnerabilidad por una amenaza identificada y caracterizado por un actor operativo.
  2. D3 Apreciación del riesgo de seguridad de la información

    ¿Qué actividades agrupa en sus apartados el artículo 7 de ISO/IEC 27005:2022, titulado apreciación del riesgo de seguridad de la información?

    1. La identificación, el análisis y la evaluación de los riesgos de seguridad de la información.
    2. Las opciones de tratamiento, la determinación de los controles necesarios y la elaboración del plan de tratamiento.
    3. El contexto interno y externo, los criterios de apreciación y el enfoque metodológico elegido por la organización.
    4. La comunicación, el seguimiento del riesgo y la mejora continua del proceso de gestión del programa.
  3. D4 Tratamiento del riesgo de seguridad de la información

    MetroCity está decidiendo las opciones de tratamiento aplicables a un riesgo cibernético sobre sus servicios en línea a la ciudadanía. ¿Qué nomenclatura normativa de las cuatro opciones de tratamiento debe citar el Lead Risk Manager según el artículo 8.2 de ISO/IEC 27005:2022?

    1. Compartir (share), transferir (transfer), retener (retain) y rechazar (reject) según el mapa de controles disponibles.
    2. Aceptar (accept), transferir (transfer), mitigar (mitigate) e ignorar (ignore) el riesgo según la decisión del propietario del riesgo.
    3. Modificar (modify), aceptar (accept), transferir (transfer) y reducir (reduce) sobre la base de los criterios de riesgo adoptados.
    4. Modificar (modify), compartir (share), evitar (avoid) y retener (retain).
  4. D6 Metodologías de apreciación del riesgo

    Para estructurar la apreciación del riesgo de un proyecto de SGSI sectorial, el Lead Risk Manager compara varios métodos nacionales reconocidos. ¿Qué afirmación describe correctamente el origen institucional de MEHARI, CRAMM, NIST SP 800-30 y Harmonized TRA?

    1. MEHARI, CRAMM, NIST SP 800-30 y Harmonized TRA remiten todos a un método de referencia único adoptado por la norma IEC 31010:2019, siendo sus siglas variantes locales de un mismo marco metodológico.
    2. MEHARI fue retirado por CLUSIF en 2020, CRAMM ya no se mantiene desde 2010, NIST SP 800-30 quedó obsoleto con la publicación de la norma ISO/IEC 27005:2018 y Harmonized TRA nunca llegó a publicarse oficialmente.
    3. MEHARI está publicado por CLUSIF (Francia), CRAMM por el Gobierno británico (CCTA), NIST SP 800-30 por el NIST (Estados Unidos) y Harmonized TRA por las autoridades canadienses (CSE y RCMP).
    4. MEHARI está publicado por ANSSI en Francia, CRAMM por el NIST en Estados Unidos, NIST SP 800-30 por el Gobierno británico y Harmonized TRA por ENISA para la Unión Europea.
  5. D5 Comunicación, seguimiento y mejora

    ¿Cuál es el papel de los criterios de activación introducidos por la norma ISO/IEC 27005:2022 en la conducción del proceso de gestión del riesgo?

    1. Los criterios de activación son requisitos obligatorios aplicables únicamente al artículo 6 relativo al establecimiento del contexto, sin transversalidad alguna sobre los demás artículos.
    2. Los criterios de activación fueron suprimidos por la revisión de 2022 y ya no figuran en el cuerpo normativo de la edición vigente de la norma ISO/IEC 27005.
    3. Los criterios de activación fijan una periodicidad estrictamente de calendario (anual o trimestral), excluyendo los eventos imprevistos y los cambios organizativos.
    4. Los criterios de activación identifican los eventos o cambios que desencadenan una nueva apreciación del proceso o de los riesgos, de forma transversal a los artículos del programa.
  6. D2 Implementación del programa

    MetroCity estructura su programa trienal articulando las normas ISO/IEC 27001:2022 e ISO/IEC 27005:2022. ¿Qué afirmación describe correctamente el papel distinto de cada una de las dos normas en el programa?

    1. La norma ISO/IEC 27005:2022 es obligatoria para la certificación conforme a la norma ISO/IEC 27001, y su incumplimiento conlleva automáticamente el rechazo de la solicitud de certificación.
    2. Las normas ISO/IEC 27001:2022 e ISO/IEC 27005:2022 imponen ambas requisitos certificables y auditables, y las desviaciones respecto de cualquiera de los dos referenciales pueden generar hallazgos de no conformidad distintos durante la auditoría de certificación.
    3. La norma ISO/IEC 27001:2022 fija los requisitos del SGSI, mientras que la norma ISO/IEC 27005:2022 aporta el método de gestión del riesgo.
    4. La norma ISO/IEC 27005:2022 fija los requisitos certificables del sistema de gestión, y la norma ISO/IEC 27001:2022 no es más que una guía de aplicación opcional para el programa.
  7. D1 Principios y conceptos fundamentales

    En la terminología de ISO/IEC 27000:2018 e ISO/IEC 27005:2022, ¿en qué se diferencia la probabilidad (likelihood) de la probabilidad matemática (probability) al caracterizar la posibilidad de que ocurra un evento de riesgo?

    1. La probabilidad matemática (probability) se emplea para los riesgos financieros, mientras que la probabilidad (likelihood) se aplica de forma preferente a los riesgos operativos y de ciberseguridad.
    2. La probabilidad es un término genérico que engloba la probabilidad matemática cuantificada y la frecuencia cualificada, aplicable a estimaciones numéricas y a juicios de expertos.
    3. La probabilidad matemática (probability) se refiere solo a estimaciones basadas en datos históricos, mientras que la probabilidad (likelihood) se limita a estimaciones de expertos formuladas en un taller.
    4. La distinción entre probabilidad (likelihood) y probabilidad matemática (probability) la introdujo ISO 31000:2018 y luego la abandonó ISO/IEC 27000:2018, que hoy conserva únicamente el segundo término en su glosario.
  8. D3 Apreciación del riesgo de seguridad de la información

    BankSecure Europe está construyendo su enfoque de identificación del riesgo cibernético para su ámbito de pagos con tarjeta. El Lead Risk Manager debe elegir entre el enfoque basado en eventos y el enfoque basado en activos de la norma ISO/IEC 27005:2022. ¿Qué afirmación describe correctamente su articulación normativa?

    1. El enfoque basado en activos apareció primero en la práctica y el enfoque basado en eventos es su generalización, describiendo los artículos 7.3.1 dos momentos sucesivos de un único enfoque de identificación.
    2. El enfoque basado en eventos y el enfoque basado en activos constituyen una inversión simétrica el uno del otro, y se espera que sus resultados sean idénticos salvo por el cambio de punto de entrada.
    3. El enfoque basado en eventos sigue una lógica descendente (escenarios de fuerte impacto estratégico) mientras que el enfoque basado en activos sigue una lógica ascendente (inventario de activos, amenazas, vulnerabilidades).
    4. El enfoque basado en eventos es un enfoque opcional reservado a las grandes empresas que disponen de una unidad interna de inteligencia sobre amenazas y de un programa TLPT maduro.
  9. D4 Tratamiento del riesgo de seguridad de la información

    ¿Cómo se articulan el artículo 6.1.3.d de la norma ISO/IEC 27001:2022 (declaración de aplicabilidad) y el artículo 8.5 de la norma ISO/IEC 27005:2022 en la producción de la declaración de aplicabilidad?

    1. La declaración de aplicabilidad es una salida opcional para el SGSI que busca la certificación, de la que la revisión de 2022 de la norma ISO/IEC 27001 exime a las organizaciones en fase inicial.
    2. La norma ISO/IEC 27001:2022 exige la producción de una declaración de aplicabilidad que enumere los controles aplicables con su justificación, alimentada metodológicamente por la norma ISO/IEC 27005:2022.
    3. La declaración de aplicabilidad es una copia mecánica del Anexo A de la norma ISO/IEC 27001:2022, que retoma los 93 controles sin selección ni justificación contextual.
    4. La declaración de aplicabilidad es una simple consecuencia directa de la apreciación del riesgo de la 27005, producida mecánicamente al final del proceso sin intervención formal de la organización.
  10. D6 Metodologías de apreciación del riesgo

    Dentro del abanico de métodos de apreciación del riesgo, el Lead Risk Manager se encuentra con las variantes OCTAVE y OCTAVE Allegro publicadas por el Software Engineering Institute (SEI). ¿Qué afirmación describe correctamente su origen institucional y su articulación interna?

    1. OCTAVE lo emite el NIST dentro del programa SP 800, mientras que OCTAVE Allegro sigue siendo una variante propietaria publicada aparte por Carnegie Mellon, sin articulación alguna entre ambas versiones.
    2. OCTAVE y OCTAVE Allegro designan el mismo método en dos variantes lingüísticas (inglés y latín para Allegro), y sus dos siglas son estrictamente intercambiables en la literatura profesional.
    3. OCTAVE Allegro fue sustituido en 2018 por una fusión con FAIR, que dio lugar a un método único que combina el enfoque activo-vulnerabilidad del SEI y la cuantificación monetaria del FAIR Institute.
    4. OCTAVE y OCTAVE Allegro están publicados por el Software Engineering Institute (SEI) de Carnegie Mellon, siendo Allegro una variante simplificada centrada en los activos de información críticos.

Responda estas mismas diez preguntas en el simulador y vea la explicación de cada opción, también de las incorrectas. Se abre sin registro →

Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.

Cómo se usa

  1. Empiece en práctica guiada: corrige y explica cada respuesta al momento.
  2. Pase a examen cronometrado cuando domine el material.
  3. Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
  4. Trabaje los dominios que el informe marque en rojo antes de repetir.

Preguntas frecuentes

¿Es el examen oficial?

No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.

¿Cuánto tiempo tengo acceso?

Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.

¿Puedo probarlo antes?

Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.

¿En qué idiomas está?

Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.

La formación de esta certificación

Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de ISO/IEC 27005 Lead Risk Manager.

Ver la formación

Todos los exámenes