Modo Examen

ISO/IEC 27005 Risk Manager

Gestionar el riesgo de seguridad de la información

Los seis exámenes, uno a uno

ExamenFormatoPreguntas
1Entrenamiento por dominios60
2Entrenamiento por dominios60
3Entrenamiento por dominios60
4Entrenamiento por dominios60
5Simulación cronometrada60
6Simulación cronometrada60

El informe que recibe al terminar

No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.

Ejemplo de informeAprobaría, pero sin margen
Dominio 3: Marco de gestión de riesgos78%
Dominio 1: Conceptos fundamentales del riesgo64%
Dominio 4: Otros métodos de apreciación55%
Dominio 2: Implementación del programa de riesgos82%

Los dominios que se evalúan

Reparto real de las preguntas de este producto.

Dominio 3: Marco de gestión de riesgos133
Dominio 1: Conceptos fundamentales del riesgo79
Dominio 4: Otros métodos de apreciación76
Dominio 2: Implementación del programa de riesgos72

Diez preguntas de muestra del examen

Una de cada dominio de competencia, tal como salen en el simulador.

  1. Dominio 1: Conceptos fundamentales del riesgo

    Escenario - HealthData: HealthData es un alojador de datos de salud (HDS) certificado, que opera desde París. La organización aloja los historiales médicos electrónicos (HME) de 200 clínicas clientes y procesa 2 millones de solicitudes diarias mediante una infraestructura en la nube. La organización está sujeta al RGPD, a la certificación HDS y a las recomendaciones de la ANSSI. La directora de seguridad, la Sra. Morel, ha iniciado un programa de gestión de riesgos conforme con ISO/IEC 27005. Durante la fase de identificación, su equipo descubrió: (1) API no documentadas en la capa de acceso a los HME, (2) la ausencia de registro de eventos en el servidor de autenticación, y (3) un contrato de subcontratación con un proveedor de nube cuya cláusula de notificación de incidentes está ausente. La apreciación reveló un riesgo de nivel elevado relacionado con la exfiltración de datos de pacientes a través de las API no documentadas. El propietario del riesgo, el director médico Dr. Fabre, debe tomar una decisión. En este escenario, ¿cómo se clasifican las API no documentadas, la ausencia de registro de eventos y el contrato sin cláusula de notificación?

    1. Son tres riesgos residuales resultantes de un tratamiento previo insuficiente.
    2. Son tres vulnerabilidades de naturaleza diferente: técnica, técnica y organizativa.
    3. Las API no documentadas son una amenaza, la ausencia de registro de eventos es una vulnerabilidad y el contrato es un riesgo.
    4. Son tres amenazas que pesan sobre los datos de los pacientes de HealthData.
  2. Dominio 3: Marco de gestión de riesgos

    Escenario - HealthData: HealthData es un alojador de datos de salud (HDS) certificado, que opera desde París. La organización aloja los historiales médicos electrónicos (HME) de 200 clínicas clientes y procesa 2 millones de solicitudes diarias mediante una infraestructura en la nube. La organización está sujeta al RGPD, a la certificación HDS y a las recomendaciones de la ANSSI. La directora de seguridad, la Sra. Morel, ha iniciado un programa de gestión de riesgos conforme con ISO/IEC 27005. Durante la fase de identificación, su equipo descubrió: (1) API no documentadas en la capa de acceso a los HME, (2) la ausencia de registro de eventos en el servidor de autenticación, y (3) un contrato de subcontratación con un proveedor de nube cuya cláusula de notificación de incidentes está ausente. La apreciación reveló un riesgo de nivel elevado relacionado con la exfiltración de datos de pacientes a través de las API no documentadas. El propietario del riesgo, el director médico Dr. Fabre, debe tomar una decisión. El Dr. Fabre, propietario del riesgo, decide implementar un cifrado de las API y un registro de eventos centralizado. Paralelamente, contrata un seguro cibernético que cubre los gastos de notificación del RGPD. ¿Qué combinación de opciones de tratamiento ha elegido?

    1. Modificación del riesgo únicamente, ya que el seguro es un control de seguridad financiero.
    2. Evitación del riesgo y compartición del riesgo, ya que el cifrado impide totalmente la explotación.
    3. Retención del riesgo y modificación del riesgo, ya que el seguro significa aceptar el riesgo.
    4. Una modificación combinada con una compartición del riesgo.
  3. Dominio 2: Implementación del programa de riesgos

    Escenario - HealthData: HealthData es un alojador de datos de salud (HDS) certificado, que opera desde París. La organización aloja los historiales médicos electrónicos (HME) de 200 clínicas clientes y procesa 2 millones de solicitudes diarias mediante una infraestructura en la nube. La organización está sujeta al RGPD, a la certificación HDS y a las recomendaciones de la ANSSI. La directora de seguridad, la Sra. Morel, ha iniciado un programa de gestión de riesgos conforme con ISO/IEC 27005. Durante la fase de identificación, su equipo descubrió: (1) API no documentadas en la capa de acceso a los HME, (2) la ausencia de registro de eventos en el servidor de autenticación, y (3) un contrato de subcontratación con un proveedor de nube cuya cláusula de notificación de incidentes está ausente. La apreciación reveló un riesgo de nivel elevado relacionado con la exfiltración de datos de pacientes a través de las API no documentadas. El propietario del riesgo, el director médico Dr. Fabre, debe tomar una decisión. La Sra. Morel debe establecer los criterios de aceptación del riesgo. El director general desea que solo se tenga en cuenta el coste de los controles de seguridad. ¿Cuál es la mejor respuesta de la Sra. Morel?

    1. Los criterios deben integrar los objetivos de negocio, los requisitos reglamentarios y el apetito de riesgo, no únicamente el coste.
    2. La Sra. Morel debería ignorar la opinión del director general y definir sus propios criterios de manera independiente.
    3. Los criterios de aceptación solo deben considerar los requisitos del RGPD, siendo secundarios los demás factores.
    4. El director general tiene razón: la relación coste-beneficio es el único criterio pertinente reconocido por ISO/IEC 27005.
  4. Dominio 4: Otros métodos de apreciación

    Escenario - GovSecure: La agencia gubernamental GovSecure es responsable de la protección de las infraestructuras críticas nacionales. Emplea a 500 personas y gestiona sistemas clasificados como Confidencial Defensa. El director, el Sr. Bertin, desea modernizar el programa de gestión de riesgos adoptando una metodología estructurada. El equipo técnico recomienda EBIOS Risk Manager (método de la ANSSI), el consultor externo propone OCTAVE Allegro, y el DPO sugiere MEHARI por su base de conocimientos de escenarios. La agencia debe cumplir con las directrices de la ANSSI y con las reglamentaciones europeas NIS2. Teniendo en cuenta que GovSecure está sujeta a las directrices de la ANSSI, ¿qué metodología es la más coherente con su marco reglamentario?

    1. CRAMM, ya que está desarrollada por un gobierno europeo y cubre los sistemas clasificados.
    2. EBIOS Risk Manager.
    3. OCTAVE Allegro, ya que es reconocida internacionalmente y más reciente que EBIOS.
    4. MEHARI, ya que su base de conocimientos de escenarios es la más completa del mercado.
  5. Dominio 1: Conceptos fundamentales del riesgo

    Un responsable de seguridad de la información prepara una presentación para el comité de dirección. Debe explicar: según ISO/IEC 27005, el riesgo relacionado con la seguridad de la información se expresa en términos de:

    1. Fuentes de riesgo, eventos potenciales, consecuencias y probabilidad.
    2. Probabilidad de ocurrencia y coste del impacto financiero.
    3. Amenazas, vulnerabilidades y valor de los activos exclusivamente.
    4. No conformidades reglamentarias y sanciones aplicables.
  6. Dominio 3: Marco de gestión de riesgos

    Escenario - HealthData: HealthData es un alojador de datos de salud (HDS) certificado, que opera desde París. La organización aloja los historiales médicos electrónicos (HME) de 200 clínicas clientes y procesa 2 millones de solicitudes diarias mediante una infraestructura en la nube. La organización está sujeta al RGPD, a la certificación HDS y a las recomendaciones de la ANSSI. La directora de seguridad, la Sra. Morel, ha iniciado un programa de gestión de riesgos conforme con ISO/IEC 27005. Durante la fase de identificación, su equipo descubrió: (1) API no documentadas en la capa de acceso a los HME, (2) la ausencia de registro de eventos en el servidor de autenticación, y (3) un contrato de subcontratación con un proveedor de nube cuya cláusula de notificación de incidentes está ausente. La apreciación reveló un riesgo de nivel elevado relacionado con la exfiltración de datos de pacientes a través de las API no documentadas. El propietario del riesgo, el director médico Dr. Fabre, debe tomar una decisión. Los historiales médicos electrónicos y el proceso de consulta a distancia son activos identificados. El servidor de autenticación es otro activo identificado. ¿Cómo clasificarlos correctamente?

    1. Los tres son activos primarios porque todos son esenciales para el funcionamiento de HealthData.
    2. Los tres son activos de soporte porque todos dependen de la infraestructura en la nube.
    3. Los HME y la consulta a distancia son activos primarios; el servidor de autenticación es un activo de soporte.
    4. Los HME son activos de soporte informativos y el servidor es un activo primario técnico.
  7. Dominio 2: Implementación del programa de riesgos

    Una organización dispone de recursos limitados para iniciar la gestión de riesgos. Según ISO/IEC 27005, ¿qué se recomienda?

    1. Aplicar obligatoriamente el proceso completo al conjunto de la organización desde el primer ciclo.
    2. Externalizar íntegramente la gestión de riesgos a un consultor durante el primer año.
    3. Aplazar la gestión de riesgos hasta obtener un presupuesto suficiente para cubrir el conjunto de la organización.
    4. Comenzar con un alcance limitado y ampliarlo progresivamente.
  8. Dominio 4: Otros métodos de apreciación

    Escenario - GovSecure: La agencia gubernamental GovSecure es responsable de la protección de las infraestructuras críticas nacionales. Emplea a 500 personas y gestiona sistemas clasificados como Confidencial Defensa. El director, el Sr. Bertin, desea modernizar el programa de gestión de riesgos adoptando una metodología estructurada. El equipo técnico recomienda EBIOS Risk Manager (método de la ANSSI), el consultor externo propone OCTAVE Allegro, y el DPO sugiere MEHARI por su base de conocimientos de escenarios. La agencia debe cumplir con las directrices de la ANSSI y con las reglamentaciones europeas NIS2. El Sr. Bertin desea comprender la estructura de EBIOS RM. El taller número 2 tiene por objetivo identificar los pares FR/OP. ¿Qué significa este término?

    1. Sistemas en riesgo / obligaciones de vigilancia: los sistemas críticos y los requisitos reglamentarios asociados.
    2. Escenarios de riesgo / opciones de vulnerabilidad: asociación de un escenario con las debilidades correspondientes.
    3. Fuentes de riesgo / objetivos perseguidos: asociación de un atacante potencial con lo que busca lograr.
    4. Estándares de referencia / objetivos de verificación: las normas aplicables y los criterios de auditoría asociados.
  9. Dominio 1: Conceptos fundamentales del riesgo

    Un incidente dejó inaccesible un servicio en línea durante 8 horas, sin fuga ni modificación de datos. Esta situación ilustra la importancia de proteger los tres pilares fundamentales de la seguridad de la información. ¿Cuáles son estos tres pilares?

    1. Autenticación, autorización y no repudio.
    2. Prevención, detección y corrección.
    3. Confidencialidad, integridad y disponibilidad.
    4. Identificación, protección y recuperación.
  10. Dominio 3: Marco de gestión de riesgos

    Escenario - HealthData: HealthData es un alojador de datos de salud (HDS) certificado, que opera desde París. La organización aloja los historiales médicos electrónicos (HME) de 200 clínicas clientes y procesa 2 millones de solicitudes diarias mediante una infraestructura en la nube. La organización está sujeta al RGPD, a la certificación HDS y a las recomendaciones de la ANSSI. La directora de seguridad, la Sra. Morel, ha iniciado un programa de gestión de riesgos conforme con ISO/IEC 27005. Durante la fase de identificación, su equipo descubrió: (1) API no documentadas en la capa de acceso a los HME, (2) la ausencia de registro de eventos en el servidor de autenticación, y (3) un contrato de subcontratación con un proveedor de nube cuya cláusula de notificación de incidentes está ausente. La apreciación reveló un riesgo de nivel elevado relacionado con la exfiltración de datos de pacientes a través de las API no documentadas. El propietario del riesgo, el director médico Dr. Fabre, debe tomar una decisión. Tras el tratamiento, el riesgo de exfiltración se reduce a moderado. Los criterios de HealthData definen este nivel como tolerable bajo vigilancia. ¿Quién debe aceptar formalmente este riesgo residual?

    1. La Sra. Morel, en su calidad de directora de seguridad que dirigió la apreciación de los riesgos.
    2. El auditor externo de certificación ISO/IEC 27001 durante la próxima auditoría.
    3. El proveedor de nube, ya que la infraestructura le pertenece y comparte la responsabilidad.
    4. El Dr. Fabre, en su calidad de propietario del riesgo designado.

Responda estas mismas diez preguntas en el simulador y vea la explicación de cada opción, también de las incorrectas. Se abre sin registro →

Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.

Cómo se usa

  1. Empiece en práctica guiada: corrige y explica cada respuesta al momento.
  2. Pase a examen cronometrado cuando domine el material.
  3. Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
  4. Trabaje los dominios que el informe marque en rojo antes de repetir.

Preguntas frecuentes

¿Es el examen oficial?

No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.

¿Cuánto tiempo tengo acceso?

Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.

¿Puedo probarlo antes?

Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.

¿En qué idiomas está?

Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.

La formación de esta certificación

Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de ISO/IEC 27005 Risk Manager.

Ver la formación

Todos los exámenes