wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

ISO 27001_Clase_#5_C_Preparación Examen AUDITOR LIDER

Total questions: 40

Worksheet time: 2hrs 31mins

Name
Class
Date
1.

La capacidad del Líder del equipo auditor para informar de las conclusiones de la auditoría de acuerdo con el programa de auditoría.


De acuerdo al párrafo anterior, indique la competencia que debería tener el Auditor Líder:


A. Principios de Auditoria

B. Gestión de un Programa de Auditoria

C. Inicio de la Auditoria

D. Preparación de las actividades de Auditoria

E. Realización de las actividades de Auditoria

F. Preparación y distribución del informe de Auditoria

G. Finalización de la Auditoria

H. Seguimiento de la Auditoria

a)

1. Solo A

b)

2. Solo C

c)

3. Solo E

d)

4. Solo F

e)

5. Opciones B,D, G y H

2.

La capacidad de comprender y explicar la implementación de uno o varios programas de auditoria de la Norma Internacional ISO/IEC-27001.

De acuerdo al párrafo anterior, indique la competencia que debería tener el Auditor Líder:

A. Principios de Auditoria

B. Gestión de un Programa de Auditoria

C. Inicio de la Auditoria

D. Preparación de las actividades de Auditoria

E. Realización de las actividades de Auditoria

F. Preparación y distribución del informe de Auditoria

G. Finalización de la Auditoria

H. Seguimiento de la Auditoria

a)

1. Solo A

b)

2. Solo B

c)

3. Solo C

d)

4. Solo D

e)

5. Opciones E,F,G y H

3.

Cuándo se pregunta si la Alta Dirección de la Organización es estable, aprueba y apoya los recursos para el Sistema Gestión de Seguridad de la Información, se hace referencia al numeral:

a)

A. 4.1 Conocimiento de la organización y su contexto.

b)

B. 5.1 Liderazgo y Compromiso

c)

C. 5.2 Política

d)

D. 5.3 Roles, Responsabilidades y Autoridades en la Organización

e)

E. 6.1 Acciones para Tratar Riesgos y Oportunidades

4.

La política es aprobada por la dirección hace referencia al numeral:

a)

A. 4.1 Conocimiento de la organización y su contexto.

b)

B. 5.1 Liderazgo y Compromiso

c)

C. 5.2 Política

d)

D. 5.3 Roles, Responsabilidades y Autoridades en la Organización

e)

E. Ninguna de las anteriores

5.

Indique el numeral de la Norma Internacional ISO/IEC 27001 que se utilizaría para la siguiente pregunta:

¿Existe uno o varios procesos que permitan apreciar los riesgos en la Seguridad de la Información antes de que se realicen cambios en el SGSI?

a)

A. 7.4 Comunicación

b)

B. 8.1 Control Operacional

c)

C. 8.2 Análisis de riesgos de la Seguridad de la Información

d)

D. 9.1 Seguimiento y medición

e)

E. Ninguna de las anteriores

6.

El programa de auditoría para determinar los recursos que faculten que las auditorías se ejecuten de forma eficaz y eficiente en un periodo de tiempo determinado, no debe tener en cuenta la siguiente información:

a)

A. Objetivos del Programa de Auditoría / Alcance del Programa de Auditoria / Riesgos del programa de auditoría

b)

B. Cronograma de las Auditorias / Tipos de auditoría (Internas o Externas) / Criterios de auditoría

c)

C. Métodos de auditoría a emplear / Criterios para seleccionar al equipo auditor / Información documentada.

d)

D. Solo opciones A y B

e)

E. Ninguna de las anteriores

7.

La implementación del programa de auditoría regularmente no necesariamente debería seguirse y medirse, de manera continua, para asegurarse de que se han alcanzado sus objetivos. Con el objetivo de el programa de auditoría se revise para identificar si existen necesidades de posible cambios y oportunidades para la mejora continua de la organización.

a)

A. Falso

b)

B. Verdadero

8.

Indique cual o cuales son los Incumplimientos más frecuentes en las organizaciones:

a)

A. Documentación encontrada

b)

B. Competencias de recurso humano evaluada

c)

C. Controles implementados adecuados

d)

D. Conformidades por auditorías internas con cierre eficaz

e)

E. Ninguna de las anteriores

9.

Indique cual o cuales son los cumplimientos más frecuentes en las organizaciones:

a)

A. Acciones correctivas con revisión de la dirección

b)

B. Eficiencia en metodología de análisis de riesgo

c)

C. Cumplimiento de procedimientos

d)

D. Existencia de evidencia objetiva

e)

E. Todas las anteriores

10.

Indique el numeral de la Norma Internacional ISO/IEC 27001 que se utilizaría para la siguiente pregunta:

¿La política de seguridad de la información y las políticas de temas específicos deberían ser definidas,

aprobadas por la dirección, publicadas, comunicadas y reconocidas por el personal y las partes

interesadas pertinentes y revisadas a intervalos planificados y si se producen cambios significativos?

a)

A. 5.1 Políticas de seguridad de la información

b)

B. 5.2 Roles y responsabilidades en materia de seguridad de la información.

c)

C. 5.1.a Políticas de seguridad de la información

d)

D. Ninguna de las anteriores

11.

Indique la siguiente imagen a que corresponde:

a)

A) Programa de Auditoria

b)

B) Plan de Auditoria

c)

C) Alcance del SGSI

d)

D) Declaración de Aplicabilidad (SoA)

e)

E) Ninguna de las anteriores

12.

Indique la siguiente imagen a que corresponde:

a)

A) Plan de Auditoria

b)

B) Alcance del SGSI

c)

C) Programa de Auditoria

d)

D) Declaración de Aplicabilidad (SoA)

e)

E) Ninguna de las anteriores

13.

Indique la siguiente imagen a que corresponde:

a)

A) Programa de Auditoria

b)

B) Plan de Auditoria

c)

C) Lista de verificación

d)

D) Declaración de Aplicabilidad (SoA)

e)

E) Ninguna de las anteriores

14.

La compañía ITSERVICES lo ha contratado a usted con el objetivo de poder identificar la MEJOR clausula que puede aplicar para el siguiente escenario:

La organización debe definir y efectuar un proceso de tratamiento de riesgos de seguridad de la información para que pueda seleccionar las opciones adecuadas de tratamiento de riesgos de seguridad de la información teniendo en cuenta los resultados de la apreciación de riesgos; con el fin de determinar todos los controles que sean necesarios para implementar la(s) opción(es) elegida(s) de tratamiento de riesgos de seguridad de la información; y de este modo comparar los controles determinados por la organizacion con los del anexo A de la ISO 27001 y comprobar que no se han omitido controles necesarios, para posteriormente elaborar una “Declaración de Aplicabilidad” que contenga los controles necesarios y la justificación de las inclusiones, estén implementadas o no, y la justificación de las exclusiones de los controles del anexo A; para poder formular un plan de tratamiento de riesgos de seguridad de la información; y de este modo obtener la aprobación del plan de tratamiento de riesgos de la seguridad de la información y la aceptación de los riesgos residuales de seguridad de la información por parte de los dueños de los riesgos. Es por eso que se recomienda que la organización debe conservar información documentada sobre el proceso de tratamiento de riesgos de seguridad de la información.

a)

A) 6.1.2 Valoración de riesgos de seguridad de la información

b)

B) 6.1.2 a,b,c Valoración de riesgos de seguridad de la información

c)

C) 6.1.3 Tratamiento de riesgos de seguridad de la información

d)

D) 6.1.4 Gestión de riesgos de seguridad de la información

e)

E) Ninguna de la anteriores

15.

Indique cual de los siguientes numerales de la Norma ISO 27001 son obligatorios:

a)

A) inventarlo de información y otros activos asociados - 5.9.1

b)

B) Uso aceptable de la información y otros activos asociados - 5.11.1

c)

C) Control de acceso - 5.15.1

d)

D) Alcance del SGSI. 4.3

e)

E) Todas las anteriores

16.

Indique cual de los siguientes numerales de la Norma ISO 27001 son obligatorios:

a)

A) Resultados de las auditorías internas 9.2

b)

B) Resultados de la revisión de la gestión 9.6

c)

C) Resultados de las acciones correctivas 10.4

d)

D) Registros de entrenamiento, habilidades, experiencia y calificaciones 7.5

e)

E) Todas las anteriores

17.

Si usted desarrolla el rol de Auditor Líder, cual de las siguientes actividades podría ejecutar

a)

A. Planificar las auditorias y gestionar el programa de auditoria

b)

B. Revisar la documentación de los papeles de trabajo

c)

C. Realizar auditorias en sitio y de forma remota

d)

D. Redactar Informes de Auditoria / Liderar el equipo de auditoria

e)

E. Todas las anteriores

18.

El cliente de la auditoría debería asegurarse de que los objetivos del programa de auditoría se han establecido para dirigir la planificación y realización de auditorías y debería asegurarse de que el programa de auditoría se ha implementado eficazmente.


Estos objetivos pueden basarse en las siguientes consideraciones

a)

a) las necesidades y expectativas de las partes interesadas pertinentes, tanto externas como internas;

b)

b) las características y los requisitos de los procesos, productos, servicios y proyectos, y cualquier cambio en ellos;

c)

c) los requisitos del sistema de gestión;

d)

d) la necesidad de evaluar a los proveedores externos;

e)

e) Todas las anteriores

19.

Una auditoría puede realizarse con relación a una serie de criterios de auditoría, de manera separada o combinada incluyendo, pero sin limitarse a:

a)

A) Los requisitos definidos en una o más normas de sistemas de gestión.

b)

B) Las políticas y los requisitos especificados por las partes interesadas pertinentes.

c)

C) Los requisitos legales y reglamentarios;

d)

D) Uno o más procesos del sistema de gestión definidos por la organización o por otras partes;

e)

E) Todas las anteriores

20.

Descripción de las actividades y de los detalles acordados de una auditoría:

a)

A) Criterios de auditoría

b)

B) Alcance de la auditoría

c)

C) Plan de auditoría

d)

D) Auditoria

21.

El programa de auditoría debería incluir la información e identificar los recursos que permitan que las auditorías se realicen de forma eficaz y eficiente dentro de los periodos de tiempo especificados. Esta información debería incluir lo siguiente:

a)

a) objetivos para el programa de auditoría, riesgos y oportunidades asociados con el programa de auditoría y las acciones para abordarlos;

b)

b) alcance (extensión, límites, ubicaciones) de cada auditoría dentro del programa de auditoría;

c)

d) calendario (número/duración/frecuencia) de las auditorías;

d)

e) criterios de auditoría, tipos de auditoría, tales como internas o externas;

e)

f) Todas las anteriores

22.

¿Las personas responsables de la gestión del programa de auditoría deberían asegurase de que se mantiene la integridad de la auditoría y de que no se ejerce una influencia indebida sobre la auditoría?

a)

Verdadero

b)

Falso

23.

¿Debería darse prioridad de auditoría a la asignación de recursos y métodos para los asuntos de un sistema de gestión con los riesgos inherentes más altos y con los niveles de desempeño más bajos?

a)

Falso

b)

Verdadero

24.

Las personas responsables de la gestión del programa de auditoría deberían tener la competencia necesaria para gestionar el programa y sus riesgos y oportunidades y las cuestiones externas e internas asociadas de forma eficaz y eficiente, incluyendo conocimientos sobre:

a)

a) Los principios, métodos y procesos de auditoría

b)

b) Las normas de sistemas de gestión, otras normas pertinentes y documentos de referencia/orientación;

c)

c) La información relativa al auditado y a su contexto (por ejemplo, las cuestiones externas/internas, las partes interesadas pertinentes y sus necesidades y expectativas, las actividades de negocio, los productos, servicios y procesos del auditado);

d)

d) Los requisitos legales y reglamentarios aplicables y otros requisitos pertinentes a las actividades de negocio del auditado.

e)

e) Todas las anteriores

25.

Al determinar los recursos para el programa de auditoría, las personas responsables de la gestión del programa de auditoría deberían considerar:

a)

A) Los recursos financieros y de tiempo necesarios para desarrollar, implementar, gestionar y mejorar las actividades de auditoría junto con los métodos de auditoria.

b)

B) La disponibilidad individual y global de auditores y expertos técnicos que tengan la competencia apropiada para los objetivos particulares del programa de auditoría;

c)

C) La extensión del programa de auditoría y los riesgos y oportunidades relacionados con el programa de auditoría, el tiempo y costos de transporte, alojamiento y otras necesidades de la auditoría;

d)

D) El impacto de las diferentes zonas horarias, la disponibilidad de tecnologías de la información y las comunicaciones, la disponibilidad de las herramientas, la tecnología y los equipos requeridos, la disponibilidad de la información documentada necesaria, según lo determine el establecimiento del programa de auditoría

e)

E) Todas las anteriores

26.

Las personas responsables de la gestión del programa de auditoría deberían asegurar la evaluación de:

a)

a) El cumplimiento de los calendarios y el logro de los objetivos del programa de auditoría;

b)

b) El desempeño de los miembros del equipo auditor, incluyendo el líder del equipo auditor y los expertos técnicos;

c)

c) La capacidad de los equipos auditores para implementar el plan de auditoría;

d)

d) La retroalimentación de los clientes de la auditoría, de los auditados, de los auditores, de los expertos técnicos y de otras partes pertinentes;, la suficiencia y adecuación de la información documentada en todo el proceso de auditoría.

e)

e) Todas las anteriores

27.

Algunos factores pueden indicar la necesidad de modificar el programa de auditoría. Estos pueden incluir cambios en:

a)

A) Los hallazgos de la auditoría, el nivel demostrado de eficacia y la madurez del sistema de gestión del auditado.

b)

B) La eficacia del programa de auditoría, el alcance de la auditoría o el alcance del programa de auditoría, el sistema de gestión del auditado.

c)

C) Las normas, y otros requisitos con los que la organización está comprometida, los proveedores externos;

d)

D) Los conflictos de interés identificados y los requisitos del cliente de la auditoría.

e)

E) Todas las anteriores

28.

Las personas responsables de la gestión del programa de auditoría deberían asegurar lo siguiente:

a)

La revisión de la implementación global del programa de auditoría.

b)

La identificación de áreas y oportunidades para la mejora.

c)

La aplicación de cambios al programa de auditoría, si es necesario;

d)

La revisión del desarrollo profesional continuo de los auditores.

e)

Todas las anteriores

29.

En la determinación del alcance del sistema de gestión de seguridad de la información se identificó que la organización no determino los límites y la aplicabilidad del sistema de gestión de seguridad de la información

para establecer su alcance en relación a:


Cuando se determina este alcance, la organización debe considerar:

- Las cuestiones externas e internas referidas en el apartado 4.1.

Se puede decir que es una no conformidad en relación

a)

Clausula 4.2 a

b)

Clausula 4.3 a

c)

Clausula 4.2 a

d)

Clausula 4.3 b

e)

Ninguna de las anteriores

30.

¿La organización no debe establecer, implementar, mantener y mejorar de manera continúa un sistema de gestión de seguridad de la información, de acuerdo con los requisitos de esta norma internacional?

a)

Falso

b)

Verdadero

31.

La alta dirección debe demostrar liderazgo y compromiso con respecto al sistema de gestión de seguridad de la información. Sin embargo durante la auditoria se observo que no se esta comunicando la importancia de una gestión de la seguridad de la información eficaz y conforme con los requisitos del sistema de gestión de seguridad de la información.

La anterior no conformidad hace referencia a la clausula:

a)

Clausula 5.1 a

b)

Clausula 5.2 b

c)

Clausula 5.1 d

d)

Clausula 5.1 f

e)

Clausula 5.2 d

32.

En la auditoria se observó que la alta dirección establece una política de seguridad de la información, sin embargo no se evidenció que este disponible como información documentada.


Lo anterior es una no conformidad de:

a)

Clausula 5.1 b

b)

Clausula 5.1 c

c)

Clausula 5.1 d

d)

Clausula 5.1 e

e)

Ninguna de las anteriores

33.

En el enunciado: La organización debe planificar las acciones para tratar los riesgos y oportunidades; y la manera de integrar e implementar las acciones en los procesos del sistema de gestión de seguridad de la información, para evaluar la eficacia de estas acciones.

Lo anterior hace referencia a la clausula:

a)

A) 6.1.1 Consideraciones generales

b)

B) 6.1.2 Apreciación de riesgos de seguridad de la información

c)

C) 6.1.3 Tratamiento de los riesgos de seguridad de la información

d)

D) Ninguna de las anteriores

34.

La organización debe determinar y proporcionar los recursos necesarios para el establecimiento, implementación, mantenimiento y mejora continua del sistema de gestión de seguridad de la información.


El anterior enunciado hace referencia a la clausula:

a)

Clausula 7.2

b)

Clausula 7.1

c)

Clausula 7.4

d)

Clausula 7.3

e)

Clausula 7.5

35.

La organización debe planificar, implementar y controlar los procesos necesarios para cumplir los requisitos de seguridad de la información y para implementar las acciones determinadas en el apartado 6.1. La organización debe implementar también planes para alcanzar los objetivos de seguridad de la información determinados en el apartado 6.2.

El anterior enunciado hace referencia a la clausula:

a)

Clausula 6.1

b)

Clausula 6.2

c)

Clausula 6.3

d)

Clausula 6.4

e)

Ninguna de las anteriores

36.

La organización no debe conservar información documentada de los resultados del tratamiento de los riesgos de seguridad de información.

a)

Verdadero

b)

Falso

37.

La organización debe evaluar el desempeño de la seguridad de la información y la eficacia del sistema de gestión de seguridad de la información. Sin embargo, se observó que la organización no esta determina quién debe hacer el seguimiento y la medición.


La anterior situación es una no conformidad de la cláusula:

a)

Cláusula 9.1 a

b)

Cláusula 9.1 b

c)

Cláusula 9.1 c

d)

Cláusula 9.1 d

e)

Cláusula 9.1 e

38.

La organización debe llevar a cabo auditorias internas a intervalos planificados, para proporcionar información acerca de si el sistema de gestión de seguridad de la información. Sin embargo, se observó que para cada auditoría, no se definen los criterios y el alcance.

Lo anterior es una no conformidad de la clausula:

a)

Clausula 9.2.2

b)

Clausula 9.2.2 a

c)

Clausula 9.2 a

d)

Clausula 9.2.2 c

e)

Clausula 9.2 d

39.

¿La alta dirección debe revisar el sistema de gestión de seguridad de la información de la organización a intervalos planificados, para asegurarse de su conveniencia, adecuación y eficacia?

a)

Verdadero

b)

Falso

40.

La organización debe mejorar de manera continúa la conveniencia, adecuación y eficacia del sistema de gestión de seguridad de la información, hace referencia a la clausula:

a)

Clausula 10.1

b)

Clausula 10.1 a

c)

Clausula 10.2.a.1

d)

Clausula 11.1

e)

Clausula 11.2