Los seis exámenes, uno a uno
| Examen | Formato | Preguntas |
|---|---|---|
| 1 | Entrenamiento por dominios | 50 |
| 2 | Entrenamiento por dominios | 50 |
| 3 | Entrenamiento por dominios | 50 |
| 4 | Entrenamiento por dominios | 50 |
| 5 | Simulación cronometrada | 80 |
| 6 | Simulación cronometrada | 80 |
El informe que recibe al terminar
No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.
Los dominios que se evalúan
Reparto real de las preguntas de este producto.
Diez preguntas de muestra del examen
Una de cada dominio de competencia, tal como salen en el simulador.
-
D1 Principios y conceptos fundamentales
Según ISO/IEC 27000:2018 y de forma armonizada con ISO 31000:2018, ¿cómo se define el riesgo en términos normativos?
- El riesgo es el efecto de la incertidumbre sobre la consecución de los objetivos, ya sean de seguridad de la información, de cumplimiento o de continuidad de negocio.
- El riesgo es la combinación de la probabilidad de ocurrencia de un evento y de la consecuencia que puede derivarse para los objetivos de la organización.
- El riesgo es la diferencia medida entre el valor observado de una métrica de seguridad y el valor objetivo esperado por la dirección.
- El riesgo es un evento resultante de la explotación de una vulnerabilidad por una amenaza identificada y caracterizado por un actor operativo.
-
D3 Apreciación del riesgo de seguridad de la información
¿Qué actividades agrupa en sus apartados el artículo 7 de ISO/IEC 27005:2022, titulado apreciación del riesgo de seguridad de la información?
- La identificación, el análisis y la evaluación de los riesgos de seguridad de la información.
- Las opciones de tratamiento, la determinación de los controles necesarios y la elaboración del plan de tratamiento.
- El contexto interno y externo, los criterios de apreciación y el enfoque metodológico elegido por la organización.
- La comunicación, el seguimiento del riesgo y la mejora continua del proceso de gestión del programa.
-
D4 Tratamiento del riesgo de seguridad de la información
MetroCity está decidiendo las opciones de tratamiento aplicables a un riesgo cibernético sobre sus servicios en línea a la ciudadanía. ¿Qué nomenclatura normativa de las cuatro opciones de tratamiento debe citar el Lead Risk Manager según el artículo 8.2 de ISO/IEC 27005:2022?
- Compartir (share), transferir (transfer), retener (retain) y rechazar (reject) según el mapa de controles disponibles.
- Aceptar (accept), transferir (transfer), mitigar (mitigate) e ignorar (ignore) el riesgo según la decisión del propietario del riesgo.
- Modificar (modify), aceptar (accept), transferir (transfer) y reducir (reduce) sobre la base de los criterios de riesgo adoptados.
- Modificar (modify), compartir (share), evitar (avoid) y retener (retain).
-
D6 Metodologías de apreciación del riesgo
Para estructurar la apreciación del riesgo de un proyecto de SGSI sectorial, el Lead Risk Manager compara varios métodos nacionales reconocidos. ¿Qué afirmación describe correctamente el origen institucional de MEHARI, CRAMM, NIST SP 800-30 y Harmonized TRA?
- MEHARI, CRAMM, NIST SP 800-30 y Harmonized TRA remiten todos a un método de referencia único adoptado por la norma IEC 31010:2019, siendo sus siglas variantes locales de un mismo marco metodológico.
- MEHARI fue retirado por CLUSIF en 2020, CRAMM ya no se mantiene desde 2010, NIST SP 800-30 quedó obsoleto con la publicación de la norma ISO/IEC 27005:2018 y Harmonized TRA nunca llegó a publicarse oficialmente.
- MEHARI está publicado por CLUSIF (Francia), CRAMM por el Gobierno británico (CCTA), NIST SP 800-30 por el NIST (Estados Unidos) y Harmonized TRA por las autoridades canadienses (CSE y RCMP).
- MEHARI está publicado por ANSSI en Francia, CRAMM por el NIST en Estados Unidos, NIST SP 800-30 por el Gobierno británico y Harmonized TRA por ENISA para la Unión Europea.
-
D5 Comunicación, seguimiento y mejora
¿Cuál es el papel de los criterios de activación introducidos por la norma ISO/IEC 27005:2022 en la conducción del proceso de gestión del riesgo?
- Los criterios de activación son requisitos obligatorios aplicables únicamente al artículo 6 relativo al establecimiento del contexto, sin transversalidad alguna sobre los demás artículos.
- Los criterios de activación fueron suprimidos por la revisión de 2022 y ya no figuran en el cuerpo normativo de la edición vigente de la norma ISO/IEC 27005.
- Los criterios de activación fijan una periodicidad estrictamente de calendario (anual o trimestral), excluyendo los eventos imprevistos y los cambios organizativos.
- Los criterios de activación identifican los eventos o cambios que desencadenan una nueva apreciación del proceso o de los riesgos, de forma transversal a los artículos del programa.
-
D2 Implementación del programa
MetroCity estructura su programa trienal articulando las normas ISO/IEC 27001:2022 e ISO/IEC 27005:2022. ¿Qué afirmación describe correctamente el papel distinto de cada una de las dos normas en el programa?
- La norma ISO/IEC 27005:2022 es obligatoria para la certificación conforme a la norma ISO/IEC 27001, y su incumplimiento conlleva automáticamente el rechazo de la solicitud de certificación.
- Las normas ISO/IEC 27001:2022 e ISO/IEC 27005:2022 imponen ambas requisitos certificables y auditables, y las desviaciones respecto de cualquiera de los dos referenciales pueden generar hallazgos de no conformidad distintos durante la auditoría de certificación.
- La norma ISO/IEC 27001:2022 fija los requisitos del SGSI, mientras que la norma ISO/IEC 27005:2022 aporta el método de gestión del riesgo.
- La norma ISO/IEC 27005:2022 fija los requisitos certificables del sistema de gestión, y la norma ISO/IEC 27001:2022 no es más que una guía de aplicación opcional para el programa.
-
D1 Principios y conceptos fundamentales
En la terminología de ISO/IEC 27000:2018 e ISO/IEC 27005:2022, ¿en qué se diferencia la probabilidad (likelihood) de la probabilidad matemática (probability) al caracterizar la posibilidad de que ocurra un evento de riesgo?
- La probabilidad matemática (probability) se emplea para los riesgos financieros, mientras que la probabilidad (likelihood) se aplica de forma preferente a los riesgos operativos y de ciberseguridad.
- La probabilidad es un término genérico que engloba la probabilidad matemática cuantificada y la frecuencia cualificada, aplicable a estimaciones numéricas y a juicios de expertos.
- La probabilidad matemática (probability) se refiere solo a estimaciones basadas en datos históricos, mientras que la probabilidad (likelihood) se limita a estimaciones de expertos formuladas en un taller.
- La distinción entre probabilidad (likelihood) y probabilidad matemática (probability) la introdujo ISO 31000:2018 y luego la abandonó ISO/IEC 27000:2018, que hoy conserva únicamente el segundo término en su glosario.
-
D3 Apreciación del riesgo de seguridad de la información
BankSecure Europe está construyendo su enfoque de identificación del riesgo cibernético para su ámbito de pagos con tarjeta. El Lead Risk Manager debe elegir entre el enfoque basado en eventos y el enfoque basado en activos de la norma ISO/IEC 27005:2022. ¿Qué afirmación describe correctamente su articulación normativa?
- El enfoque basado en activos apareció primero en la práctica y el enfoque basado en eventos es su generalización, describiendo los artículos 7.3.1 dos momentos sucesivos de un único enfoque de identificación.
- El enfoque basado en eventos y el enfoque basado en activos constituyen una inversión simétrica el uno del otro, y se espera que sus resultados sean idénticos salvo por el cambio de punto de entrada.
- El enfoque basado en eventos sigue una lógica descendente (escenarios de fuerte impacto estratégico) mientras que el enfoque basado en activos sigue una lógica ascendente (inventario de activos, amenazas, vulnerabilidades).
- El enfoque basado en eventos es un enfoque opcional reservado a las grandes empresas que disponen de una unidad interna de inteligencia sobre amenazas y de un programa TLPT maduro.
-
D4 Tratamiento del riesgo de seguridad de la información
¿Cómo se articulan el artículo 6.1.3.d de la norma ISO/IEC 27001:2022 (declaración de aplicabilidad) y el artículo 8.5 de la norma ISO/IEC 27005:2022 en la producción de la declaración de aplicabilidad?
- La declaración de aplicabilidad es una salida opcional para el SGSI que busca la certificación, de la que la revisión de 2022 de la norma ISO/IEC 27001 exime a las organizaciones en fase inicial.
- La norma ISO/IEC 27001:2022 exige la producción de una declaración de aplicabilidad que enumere los controles aplicables con su justificación, alimentada metodológicamente por la norma ISO/IEC 27005:2022.
- La declaración de aplicabilidad es una copia mecánica del Anexo A de la norma ISO/IEC 27001:2022, que retoma los 93 controles sin selección ni justificación contextual.
- La declaración de aplicabilidad es una simple consecuencia directa de la apreciación del riesgo de la 27005, producida mecánicamente al final del proceso sin intervención formal de la organización.
-
D6 Metodologías de apreciación del riesgo
Dentro del abanico de métodos de apreciación del riesgo, el Lead Risk Manager se encuentra con las variantes OCTAVE y OCTAVE Allegro publicadas por el Software Engineering Institute (SEI). ¿Qué afirmación describe correctamente su origen institucional y su articulación interna?
- OCTAVE lo emite el NIST dentro del programa SP 800, mientras que OCTAVE Allegro sigue siendo una variante propietaria publicada aparte por Carnegie Mellon, sin articulación alguna entre ambas versiones.
- OCTAVE y OCTAVE Allegro designan el mismo método en dos variantes lingüísticas (inglés y latín para Allegro), y sus dos siglas son estrictamente intercambiables en la literatura profesional.
- OCTAVE Allegro fue sustituido en 2018 por una fusión con FAIR, que dio lugar a un método único que combina el enfoque activo-vulnerabilidad del SEI y la cuantificación monetaria del FAIR Institute.
- OCTAVE y OCTAVE Allegro están publicados por el Software Engineering Institute (SEI) de Carnegie Mellon, siendo Allegro una variante simplificada centrada en los activos de información críticos.
Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.
Cómo se usa
- Empiece en práctica guiada: corrige y explica cada respuesta al momento.
- Pase a examen cronometrado cuando domine el material.
- Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
- Trabaje los dominios que el informe marque en rojo antes de repetir.
Preguntas frecuentes
¿Es el examen oficial?
No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.
¿Cuánto tiempo tengo acceso?
Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.
¿Puedo probarlo antes?
Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.
¿En qué idiomas está?
Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.
La formación de esta certificación
Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de ISO/IEC 27005 Lead Risk Manager.
Modo Examen es material de preparación elaborado por RRSG. No es un examen oficial y no está afiliado ni avalado por ningún organismo de certificación. Las preguntas son originales, elaboradas a partir de la norma y de la información pública del programa, y no reproducen el examen real.