WorksheetsPrueba 1
Total questions: 49
Worksheet time: 25mins
¿Qué es el SGSI?
Es el Sistema de Gestión de Riesgos de una organización
Es el rol responsable de implementar la seguridad de la información dentro de una organización
Es el Sistema General de Supervisión de la Información de una organización
Es el Sistema de Gestión de Seguridad de la Información de una organización
¿Cuál es la versión actual de la norma ISO/IEC 27001?
ISO/IEC 27001:2013
ISO/IEC 27001:2017
ISO/IEC 27001:2022
ISO/IEC 27001:2023
¿A qué hace referencia la norma ISO/IEC 27001?
A la seguridad informática de una organización
A la protección de una organización ante riegos emergentes
A la seguridad industrial de la organización
A la seguridad de la información de la organización
¿Según la estructura de la Norma ISO/IEC 27001 en dónde se encuentran los requisitos
de seguridad de la información?
En el Anexo A
Entre los numerales 4 y 10 de la norma
En todos los numerales de la norma
En todos los numerales y el anexo A de la norma
¿Cuáles son las etapas del modelo Deming?
Pensar, hacer, verificar y actuar
Planear, actuar, verificar, auditar
Planear, hacer, verificar y actuar
Planear, hacer, verificar y auditar
¿Qué significa ISO?
Es la entidad que autoriza el uso de las normas internacionales
Es la Organización Internacional de Normalización
Es el comité que se encarga de publicar las normas internacionales
Es el órgano encargado de formar y certificar auditores
¿Qué norma contiene las directrices para la realización de auditorías a sistemas de
gestión?
ISO 19011
ISO 27001
ISO 27003
ISO 9001
¿En qué documento se encuentran las definiciones que aplican para la norma ISO/IEC
27001?
En la ISO 27000
En la ISO 27002
En la ISO 27003
En la ISO 27004
¿En qué norma se puede encontrar la gestión de riesgos para la Seguridad de la
Información?
En la 31000
En la 27005
En la 27001
En la 27000
¿Cuál de los siguientes no es un control del Anexo A?
Políticas de seguridad de la información.
La protección y la privacidad de los datos.
Políticas de continuidad del servicio.
Procedimientos y controles para asegurar el nivel requerido de continuidad de la seguridad de la información.
¿Cuáles son controles del anexo A según la norma ISO 27001?
A) Derechos de Propiedad Intelectual (DPI).
B) Externalización del desarrollo de software.
C) Acuerdos de confidencialidad o no revelación.
A B y C son correctos
Solo B y C
¿Cuál es la definición de Disponibilidad según la familia de normas ISO 27000?
Propiedad de ser accesible y estar listo para su uso o demanda de una entidad autorizada.
Propiedad consistente en que una entidad es lo que dice ser.
Propiedad de la información por la que se mantiene inaccesible.
Ninguna de la anteriores.
¿Cuál de los siguientes no es un requisito explícito de la norma ISO 27001?
La información documentada incluye la información documentada requerida por esta norma internacional.
La organización debe establecer los objetivos de seguridad de la información en las funciones y niveles
pertinentes.
Elaborar una "Declaración de Aplicabilidad" excluyendo los controles que no serán implementados.
La organización debe conservar información documentada sobre el proceso de tratamiento de riesgos de
seguridad de la información.
¿Basados en la ISO 19011, actividades dentro de la preparación de la auditoría incluyen?
Revisar la documentación.
Preparar el plan de auditoría.
Asignar el trabajo al equipo auditor.
Preparar los documentos de trabajo.
Todas las anteriores.
¿Cuál de las siguientes son parte de establecer el programa de auditoría?
A) Establecer competencia de la persona que gestiona el programa de auditoría.
B) Establecer la extensión del programa de auditoría.
C) Identificar y evaluar los riesgos del programa de auditoría.
Solo B. y A
A, B y C son correctas.
¿Todos los controles del Anexo A se deben implementar en un sistema de gestión de
seguridad de la información?
Verdadero
Falso
¿Cual(es) son requisitos de documentacion en la norma ISO 27001 y/o su anexo?
Declaración de aplicabilidad.
Plan de tratamiento de riesgos.
Informe de evaluación de riesgos.
Solo A Y c
A, B y C son correctas
¿Qué auditor es encargado de liderar el equipo de auditoría?
El auditor externo.
El co-auditor.
El auditor lider.
El auditor interno.
¿Forma parte del equipo auditor, pero no audita?
Auditor Junior.
Auditor Interno.
Observador.
Auditor Líder.
¿Conjunto de una o más auditorías planificadas en un periodo?
Plan de auditoría.
Programa de auditoría.
Lista de chequeo general.
Sistema de gestión.
¿Qué es una no conformidad en una auditoría?
El incumplimiento al plan de la auditoría planeada.
El no cumplimiento de un requisito de la norma.
Hacer una lista de chequeo y no usarla durante la auditoría.
Un requisito que el auditor cree que no se cumple y por eso no indaga sobre él.
¿Son principios del auditor?
Discreción como parte de su comportamiento ético.
Exactitud en los informes de auditoría.
Debido cuidado profesional.
Todas los anteriores.
¿Durante una reunión de apertura de auditoría de tercera parte se debe?
No existe auditoría de tercera parte.
Revisar el alcance
Determinar que el único punto de contacto con el acreditador es el auditor lider.
No responder preguntas del proceso hasta no iniciar la auditoría.
¿Qué métodos de auditoría existen?
A) Auditoría remota.
B) Auditoría en sitio.
Solo A.
Solo B.
A y B son correctas.
Seleccione la mejor respuesta. Las auditorías internas son realizadas al interior de una
organización para:
Determinar la conformidad del sistema de gestión y determinar oportunidades de mejora.
Determinar la posibilidad de certificarse ante un proveedor de servicios.
Buscar incumplimientos bajo el criterio del auditor.
Dar cumplimiento al requisito de la norma.
¿Para auditores líderes de más de 3 años ejerciendo como auditor, es posible que por su
experiencia no se haga un plan de auditoría?
Verdadero.
Falso.
¿Cómo se puede definir una lista de chequeo?
Listado exhaustivo de los requisitos de la norma.
Guía usada por el auditor para evaluar algunos requisitos de la norma.
Listado de actividades a realizar durante la reunión de apertura.
Insumo requerido para el programa de auditoría.
¿Solo se documentan las no conformidades de un sistema de gestión si estas son
mayores a dos?
Verdadero, porque dos no conformidades determinan que el sistema está fuera de control.
Verdadero, porque dos no conformidades son requeridas para no certificar un sistema
Falso, todas las no conformidades se deben documentar
Falso, solo a partir de 3 no cumplimientos de un requisito se documenta una no conformidad
Se define como "Situación que potencialmente puede afectar el sistema de gestión".
No conformidad menor.
Hallazgo.
Observación.
Registro de Mejora.
¿Durante una reunión de cierre de una auditoría externa NO se debe?
Hacer un resumen del proceso.
Explicar bajo la óptica del auditor líder por qué se incumplió el requisito.
Acordar fechas para cierre de acciones correctivas.
Confirmar el alcance de la auditoría.
¿No son importantes en la redacción de no conformidades?
Las opiniones del auditor.
La evidencia.
La referencia a los requisitos de la norma.
Redactar sobre un requisito a la vez.
La norma ISO 27001, es la única forma como una compañía puede evaluar la capacidad
de la organización para cumplir con sus propios requisitos de seguridad.
Verdadero.
Falso.
De acuerdo con la norma ISO 27001, los requisitos de las partes interesadas que son relevantes para
la seguridad de la información deben ser:
A) Requisitos internos.
B) Requisitos externos.
C) Requisitos contractuales.
Solo B y C.
Solo A y C.
¿Son parte del implementar el programa de auditoría?
Definir los objetivos, alcance y criterios para una auditoría individual.
Seleccionar los métodos de auditoría.
Seleccionar los miembros del equipo auditor.
Asignar responsabilidades para una auditoría individual al líder del equipo auditor.
Todas los anteriores.
¿Son procedimientos documentados requeridos en la norma ISO 27001 o su anexo
dependiendo de la declaración de aplicabilidad?
A) Procedimiento de gestión de incidentes.
B) Procedimientos de continuidad del negocio.
C) Procedimientos operativos para la gestión de Tl.
A, B y C son correctas
Solo A y C.
¿La norma ISO 27001 y/o su anexo donde aplique, exige como requisito?
Programa de tratamiento de riesgos internos.
Plan de tratamiento de riesgos.
Cronograma de tratamiento de riesgos.
Política específica de tratamiento de riesgos.
¿Son registros exigidos por la norma ISO 27001 o por la aplicación de un control del
anexo A?
A) Registros de entrenamiento, habilidades, experiencia y calificaciones.
B) Registros de eventos de seguridad.
Solo A.
Solo B.
A y B son registros requeridos.
¿Son resultados exigidos por los controles de la norma que podrían ser sujetos de
auditoría?
Resultados de monitoreo y medición.
Resultados de las auditorías internas.
Resultados de la revisión de la gestión.
Resultados de las acciones correctivas.
A, B, C y D son correctas.
¿Es posible tener que crear una política de control de acceso en el momento de aplicar
controles de la Norma?
Verdadero.
Falso.
La Declaración de Aplicabilidad es MEJOR resumida como:
Un requisito de la norma.
La forma de establecer que no se va a incluir en el alcance.
El principal documento a evaluar en una auditoría.
La justificación de las exclusiones de cualquiera de los controles del anexo A.
La organización debe determinar la necesidad de comunicaciones internas y externas que
incluyan:
Quién comunica.
A quién se comunica.
Que se comunica.
Todas los anteriores.
¿El tamaño de la organización y su tipo de actividades, procesos, productos y servicios
pueden determinar el alcance de la información documentada en la ISO 27001?
Verdadero.
Falso.
Los procesos contratados externamente pueden estar fuera del alcance de control
siempre y cuando se documente esto dentro de las exclusiones del sistema de gestión.
Verdadero.
Falso.
¿Planificar, establecer, implementar y mantener un único programa de auditoría es
requerido por la norma ISO 27001?
Verdadero
Falso
¿El requisito de la norma donde la alta dirección se refiere a que se debe revisar el
sistema de gestión de la seguridad de la información de la organización, está establecido
para hacerse?
Al menos cada seis meses.
Al menos en cada auditoría interna.
A intervalos planificados definidos en el sistema.
No se hace revisión del sistema de la seguridad de la información.
De acuerdo con la ISO 27001, basado en las tendencias actuales y manteniendo siempre
en un enfoque proactivo no se debe excluir el control de teletrabajo.
Verdadero.
Falso.
La siguiente es la definición de qué concepto: "Evento singular o serie de eventos de la
seguridad de la información, inesperados o no deseados".
Problema de seguridad de la información.
Incidencia de seguridad de la información.
Alerta de seguridad de la información.
Ninguna de las anteriores.
De acuerdo a la ISO 27000, la siguiente definición corresponde a: "Aplicaciones,
servicios, activos de tecnologías de la información y otros compuestos para manejar
información".
Sistema de seguridad de la información.
Sistema de información.
Sistema de gestión de seguridad de la Información.
Ninguna de las anteriores.
La definición "Magnitud de un riesgo o combinación de riesgos, expresados en términos
de la combinación de las consecuencias y de su probabilidad". Se refiere a:
Declaración de aplicabilidad.
Análisis de riesgos.
Nivel de riesgos.
Gestión de riesgos.
