Font size
WorksheetsCRISC_Exámen_1
Total questions: 150
Worksheet time: 5hrs 56mins
Un control para mitigar el riesgo en un área de negocio clave no se puede implementar de inmediato. ¿Cuál de los siguientes es el MEJOR curso de acción del profesional del riesgo cuando se necesita aplicar un control compensatorio?
Obtener la aprobación del propietario del riesgo.
Registrar el riesgo tal como se aceptó en el registro de riesgos.
Informar a la alta dirección.
Actualizar el plan de respuesta al riesgo.
En una organización que depende de la analítica de datos para impulsar la toma de decisiones, ¿cuál de las siguientes opciones ayudaría MEJOR a minimizar el riesgo asociado con datos inexactos?
Establecer un acuerdo de propiedad intelectual
Evaluar cada una de las fuentes de datos en busca de vulnerabilidades
Revisar periódicamente las estrategias de big data
Comparar con las mejores prácticas de la industria
Un profesional de riesgos está ayudando con la preparación de un informe sobre las capacidades de recuperación ante desastres (DR) de la organización. ¿Qué información tendría el MAYOR impacto en el perfil de recuperación general?
El porcentaje de sistemas que cumplen con los tiempos objetivo de recuperación ha aumentado.
El número de sistemas probados en el último año ha aumentado.
El número de sistemas que requieren un plan de recuperación ha aumentado.
Ha disminuido el porcentaje de sistemas con tiempos objetivo de recuperación prolongados.
Una organización planea contratar a un proveedor de servicios basados en la nube para algunos de sus procesos de negocio con uso intensivo de datos. ¿Cuál de los siguientes es MÁS importante para ayudar a definir el riesgo de TI asociado con esta actividad de externalización?
Acuerdo de nivel de servicio
Reseñas del servicio de atención al cliente
Alcance de los servicios prestados
Derecho a auditar al proveedor
¿Cuál de las siguientes es la consideración MÁS importante al seleccionar indicadores clave de riesgo (KRI) para monitorear las tendencias de riesgo a lo largo del tiempo?
Disponibilidad continua de los datos
Capacidad de agregar datos
Capacidad para predecir tendencias
Disponibilidad de sistemas automatizados de presentación de informes
Una organización ha implementado un control preventivo para bloquear las cuentas de usuario después de tres intentos de inicio de sesión fallidos. Se ha demostrado que esta práctica es improductiva y se ha recomendado un cambio en el valor del umbral de control. ¿Quién debe autorizar el cambio de este umbral?
Titular del riesgo
Responsable de seguridad informática
Propietario del sistema informático
Propietario del control
¿Cuál de las siguientes es la forma MÁS rentable de probar un plan de continuidad del negocio?
Realizar entrevistas con las principales partes interesadas.
Realizar un ejercicio de mesa.
Llevar a cabo un ejercicio de recuperación en caso de desastre.
Realizar un ejercicio funcional completo.
¿Cuál de las siguientes opciones ayudará MEJOR a mitigar el riesgo asociado con la funcionalidad maliciosa en el desarrollo de aplicaciones subcontratadas?
Realizar una revisión de código en profundidad con un experto.
Validar la funcionalidad ejecutándola en un entorno de prueba.
Implementar un acuerdo de nivel de servicio.
Utilizar el proceso de gestión del cambio.
¿Cuál de los siguientes es el indicador clave de rendimiento (KPI) MÁS eficaz para la gestión del cambio?
Porcentaje de cambios con un plan alternativo.
Número de cambios implementados.
Porcentaje de cambios exitosos.
Tiempo promedio requerido para implementar un cambio.
¿Cuál de las siguientes opciones ayudaría MEJOR a una empresa a priorizar los escenarios de riesgo?
Mejores prácticas de la industria
Ubicación en el mapa de riesgos
Grado de variaciones en el riesgo
Costo de la mitigación de riesgos
¿Cuál de los siguientes es el indicador clave de rendimiento (KPI) MÁS eficaz para la gestión del cambio?
Porcentaje de cambios con un plan alternativo
Número de cambios implementados
Porcentaje de cambios exitosos
Tiempo promedio requerido para implementar un cambio
¿Cuál de las siguientes opciones ayudaría MEJOR a una empresa a priorizar los escenarios de riesgo?
Mejores prácticas de la industria
Ubicación en el mapa de riesgos
Grado de variaciones en el riesgo
Costo de mitigación de riesgos.
Un profesional de riesgos ha determinado que un control clave no cumple con las expectativas de diseño. ¿Cuál de las siguientes opciones se debe hacer A CONTINUACIÓN?
Documentar el hallazgo en el registro de riesgos.
Invocar el plan de respuesta a incidentes.
Reevaluar los indicadores clave de riesgo.
Modificar el diseño del control.
¿Cuál de las siguientes funciones sería MÁS útil para proporcionar una visión de alto nivel del riesgo relacionado con la pérdida de datos de los clientes?
Administrador de la base de datos de clientes
Custodio de datos del cliente
Oficial de privacidad de datos
Comité de auditoría.
Un profesional de riesgos resume los resultados de una evaluación de riesgos de alto perfil patrocinada por la alta dirección. La MEJOR manera de respaldar las decisiones basadas en el riesgo por parte de la alta dirección sería:
Asignar los hallazgos a los objetivos.
Proporcionar un análisis detallado cuantificado.
Recomendar umbrales de tolerancia al riesgo.
Cuantificar los indicadores clave de riesgo (KRls).
En respuesta a la amenaza del ransomware, una organización ha implementado actividades de concienciación sobre ciberseguridad. La MEJOR recomendación del profesional del riesgo para reducir aún más el impacto de los ataques de ransomware sería implementar:
Autenticación de dos factores.
Controles de copia de seguridad continua de datos.
Cifrado de datos en reposo.
Encriptación de datos en movimiento.
¿Cuál de las siguientes es la MEJOR indicación de una cultura mejorada de conciencia de riesgos después de la implementación de un programa de capacitación en conciencia de seguridad para todos los empleados?
Una reducción en el número de llamadas al servicio de asistencia
Un aumento en el número de fallas del sistema identificadas
Una reducción en el número de accesos de usuarios restablece
Un aumento en el número de incidentes reportados
¿Cuál de los siguientes debería ser el enfoque PRINCIPAL del profesional del riesgo al determinar si los controles son adecuados para mitigar el riesgo?
Análisis de sensibilidad
Nivel de riesgo residual
Análisis de costo-beneficio
Apetito de riesgo
La revisión y actualización periódica de un registro de riesgos con detalles sobre los factores de riesgo identificados ayuda PRINCIPALMENTE a:
Minimizar el número de escenarios de riesgo para la evaluación de riesgos.
Escenarios de riesgo agregados identificados en las diferentes unidades de negocio.
Construir un perfil de amenazas de la organización para la revisión por la dirección.
Proporcionar una referencia actualizada a las partes interesadas para las decisiones basadas en el riesgo.
Durante una sesión de revisión de escenarios de riesgo de TI, los ejecutivos de negocios se preguntan por qué se les ha asignado la propiedad de los escenarios de riesgo relacionados con TI. Sienten que el riesgo de TI es de naturaleza técnica y, por lo tanto, debe ser propiedad de TI. ¿Cuál de las siguientes es la MEJOR manera para que el profesional del riesgo aborde estas preocupaciones?
Describir los escenarios de riesgo de TI en términos de riesgo empresarial.
Recomendar la formación de un consejo ejecutivo de riesgos para supervisar el riesgo de TI.
Proporcionar una estimación del tiempo de inactividad del sistema de TI si se materializa el riesgo de TI.
Educar a los ejecutivos de negocios sobre los conceptos de riesgo de TI.
¿Cuál de las siguientes es la fuente de datos MÁS importante para monitorear los indicadores clave de riesgo (KRI)?
Directivas de las autoridades legales y reglamentarias
Informes de auditoría de auditorías internas de sistemas de información
Registros automatizados recopilados de diferentes sistemas
Análisis de tendencias de factores de riesgo externos
¿Cuál de las siguientes es la razón PRINCIPAL para monitorear continuamente el riesgo relacionado con TI?
Redefinir el apetito y los niveles de tolerancia al riesgo en función de los cambios en los factores de riesgo
Actualizar el registro de riesgos para reflejar los cambios en los niveles de riesgo identificados y nuevos relacionados con la tecnología de la información
Para asegurar que los niveles de riesgo estén dentro de los límites aceptables del apetito de riesgo y la tolerancia al riesgo de la organización
Para ayudar a identificar las causas raíz de los incidentes y recomendar soluciones adecuadas a largo plazo
La característica MÁS importante de las políticas de una organización es reflejar la metodología de evaluación de riesgos de la organización:
Metodología de evaluación de riesgos.
Apetito de riesgo.
Capacidades
Valor de los activos.
¿Cuál de las siguientes prácticas de gestión de riesgos facilita mejor la incorporación de escenarios de riesgo de TI en el registro de riesgos de toda la empresa?
Se desarrollan indicadores clave de riesgo (KRls) para escenarios clave de riesgo de TI
Los escenarios de riesgo de TI son evaluados por el equipo de gestión de riesgos empresariales
Los apetitos de riesgo para los escenarios de riesgo de TI son aprobados por las partes interesadas clave del negocio.
Los escenarios de riesgo de TI se desarrollan en el contexto de los objetivos de la organización.
¿Cuál de las siguientes debería ser la MÁXIMA prioridad al desarrollar una respuesta al riesgo?
La respuesta al riesgo aborda el riesgo con una visión holística.
La respuesta al riesgo se basa en un análisis de costo-beneficio.
La respuesta al riesgo se tiene en cuenta en el presupuesto.
La respuesta al riesgo se alinea con el apetito de riesgo de la organización.
¿Cuál de los siguientes debería ser el objetivo PRINCIPAL de promover una cultura consciente de los riesgos dentro de una organización?
Mejor comprensión del apetito por el riesgo
Mejora de los resultados de las auditorías
Permitir la toma de decisiones basada en el riesgo
Aumento de la eficiencia del control de procesos
¿Cuál de los siguientes es el resultado MÁS importante de la revisión del proceso de gestión de riesgos?
Asegurar que el perfil de riesgo respalde los objetivos de TI
Mejorar las competencias de los empleados que realizaron la revisión
Determinar qué cambios deben ser nucos en las políticas de SI para reducir el riesgo
Determinar que los procedimientos utilizados en la evaluación de riesgos son apropiados
Un proveedor de servicios basado en la web con un bajo apetito de riesgo por las interrupciones del sistema está revisando su perfil de riesgo actual para la seguridad en línea. ¿Cuál de las siguientes observaciones sería MÁS relevante para escalar a la alta dirección?
A. Un aumento en los intentos de ataques de denegación de servicio distribuido (DDoS)
B. Un aumento en los intentos de ataques de phishing a sitios web
C. Una disminución en el cumplimiento de los acuerdos de nivel de servicio (SLA)
D. Una disminución de las vulnerabilidades de seguridad web corregidas
¿Cuál de las siguientes es la consideración MÁS importante cuando varios profesionales del riesgo capturan escenarios de riesgo en un solo registro de riesgo?
A. Alinear la propiedad del riesgo y la propiedad del control
B. Desarrollo de procedimientos de escalada de riesgos y presentación de informes
C. Mantener actualizados los planes de tratamiento de riesgos
D. Utilizar un método coherente para la evaluación de riesgos
El cálculo del objetivo de tiempo de recuperación (RTO) es necesario para determinar:
A. Tiempo necesario para restaurar archivos.
B. Punto de sincronización
C. prioridad de la restauración.
D. expectativa de pérdida anual (ALE).
¿Cuál de los siguientes es el requisito MÁS importante para monitorear los indicadores clave de riesgo (KRl) mediante el análisis de registros?
A. Obtención de registros en un formato fácilmente legible
B. Proporcionar registros precisos de manera oportuna
C. Recopilación de registros de todo el conjunto de sistemas informáticos
D. Implementación de una herramienta de análisis de registros automatizada
¿Cuál de las siguientes es la MEJOR métrica para demostrar la eficacia del proceso de gestión del cambio de una organización?
A. Aumento de la frecuencia de los cambios
B. Porcentaje de cambios no autorizados
C. Aumento del número de cambios de emergencia
D. Tiempo medio para completar los cambios
Los procedimientos de mitigación de riesgos deben incluir:
A. Comprar una póliza de seguro.
B. Aceptación de exposiciones
C. Despliegue de contramedidas.
D. Implementación de arquitectura empresarial.
Una organización ha externalizado sus operaciones de seguridad de TI a un tercero. ¿Quién es EN ÚLTIMA INSTANCIA responsable del riesgo asociado con las operaciones subcontratadas?
A. La gestión de terceros
B. La gestión de la organización
C. Los operadores de control en el tercero
D. La oficina de gestión de proveedores de la organización
¿Cuál de los siguientes es el MEJOR enfoque a utilizar al crear un conjunto completo de escenarios de riesgo de TI?
A. Derive escenarios de políticas y estándares de riesgo de TI.
B. Asigne escenarios a un marco de gestión de riesgos reconocido.
C. Recopile escenarios de la alta dirección.
D. Compare escenarios con pares de la industria.
Un profesional de riesgos descubre que se han publicado en Internet varios documentos clave que detallan el diseño de un producto actualmente en desarrollo. ¿Cuál debería ser el PRIMER curso de acción del profesional del riesgo?
A. Invocar el plan de respuesta a incidentes establecido.
B. Informar a la auditoría interna.
C. Realizar un análisis de causa raíz
D. Llevar a cabo una evaluación de riesgos inmediata
¿Cuál de las siguientes es la MEJOR indicación de un programa de gestión de riesgos eficaz?
A. Los planes de acción de riesgos son aprobados por la alta dirección.
B. El riesgo residual está dentro del apetito de riesgo de la organización
C. Se diseñan e implementan controles de mitigación.
D. El riesgo se registra y se rastrea en el registro de riesgos
¿Cuál de los siguientes sería MÁS útil al estimar la probabilidad de eventos negativos?
A. Análisis de impacto en el negocio
B. Análisis de amenazas
C. Análisis de respuesta al riesgo
D. Análisis costo-beneficio
¿Cuál de las siguientes es la consideración MÁS importante al desarrollar la taxonomía de riesgos de una organización?
A. Marcos líderes de la industria
B. Contexto empresarial
C. Requisitos reglamentarios
D. Estrategia de TI
¿Cuál de los siguientes aspectos es MÁS importante entender a la hora de determinar un enfoque de evaluación de riesgos adecuado?
A. Complejidad de la infraestructura de TI
B. Valor de los activos de información
C. Cultura de gestión
D. Amenazas y vulnerabilidades
Un indicador clave de riesgo (KRI) se informa periódicamente a la alta dirección de que supera los umbrales, pero cada vez que la alta dirección ha decidido no tomar ninguna medida para reducir el riesgo. ¿Cuál de las siguientes es la razón MÁS probable para la respuesta de la alta dirección?
A. La fuente de datos subyacente para el KRI utiliza datos inexactos y debe corregirse.
B. El KRI no proporciona información útil y debe eliminarse del inventario del KRI.
C. El umbral del KRI debe revisarse para alinearse mejor con el apetito de riesgo de la organización
D. La alta dirección no entiende el KRI y debe recibir formación sobre riesgos.
La razón principal por la que un profesional de riesgos estaría interesado en un informe de auditoría interna es:
A. Planifique programas de concientización para gerentes de negocios.
B. Evaluar la madurez del proceso de gestión de riesgos.
C. Ayudar en el desarrollo de un perfil de riesgo.
D. Mantener un registro de riesgos basado en incumplimientos.
¿Cuál de las siguientes es la razón PRINCIPAL para documentar el rendimiento de los controles?
A. Obtención de la aprobación de la administración
B. Demostrar una mitigación de riesgos eficaz
C. Justificación del retorno de la inversión
D. Proporcionar informes de riesgo precisos
¿Cuál de las siguientes sería la MEJOR recomendación si el nivel de riesgo en el perfil de riesgo de TI ha disminuido y ahora está por debajo del apetito de riesgo de la gerencia?
A. Optimice el entorno de control.
B. Realinee el apetito de riesgo al nivel de riesgo actual.
C. Disminuya el número de escenarios de riesgo relacionados.
D. Reducir el presupuesto de gestión de riesgos.
Una organización desea evaluar la madurez de su entorno de control interno. El PRIMER paso debe ser:
A. Validar la ejecución del proceso de control.
B. Determine si los controles son efectivos.
C. Identifique a los propietarios de los procesos clave.
D. Llevar a cabo una evaluación de referencia.
¿Cuál de las siguientes opciones es la MEJOR que permita a un profesional del riesgo mejorar la comprensión del riesgo entre las partes interesadas?
A. Indicadores clave de riesgo
B. Escenarios de riesgo
C. Análisis de impacto en el negocio
D. Análisis de amenazas
¿Cuál de las siguientes opciones es MÁS útil a la hora de comunicar el riesgo a la dirección?
A. Política de riesgos
B. Informe de auditoría
C. Mapa de riesgos
D. Modelo de madurez
¿Cuál de las siguientes opciones permitiría de manera más efectiva a un gerente de operaciones comerciales identificar eventos que exceden los umbrales de riesgo?
A. Monitoreo continuo
B. Una autoevaluación de control
C. Registro de transacciones
D. Benchmarking con pares
¿Cuál de los siguientes roles es MEJOR adecuado para ayudar a un profesional de riesgos a comprender el impacto de los eventos relacionados con TI en los objetivos comerciales?
A. Gestión de TI
B. Auditoría interna
C. Propietarios de procesos
D. Alta dirección
¿Cuál de las siguientes opciones debería ser la entrada PRINCIPAL al diseñar controles de TI?
A. Punto de referencia de los estándares de la industria
B. Informes de riesgos internos y externos
C. Recomendaciones de expertos en riesgos informáticos
D. Resultados de las autoevaluaciones de control
El riesgo asociado a un activo antes de que se apliquen los controles puede expresarse como:
A. Una función de la probabilidad y el impacto
B. La magnitud de un impacto
C. Una función del costo y la efectividad del control.
D. La probabilidad de una amenaza determinada
¿Cuál de las siguientes opciones es MÁS útil para identificar nuevas exposiciones al riesgo debido a cambios en el entorno empresarial?
A. Procedimientos operativos estándar
B. Análisis DAFO
C. Benchmarking de la industria
D. Análisis de brechas de control
¿Cuál de las siguientes herramientas es MÁS eficaz para identificar tendencias en el perfil de riesgo de TI?
A. Autoevaluación de riesgos
B. Registro de riesgos
C. Cuadro de mando de riesgos
D. Mapa de riesgos
¿Cuál de los siguientes roles proporcionaría la información MÁS importante a la hora de identificar escenarios de riesgo de TI?
A. Gestores de seguridad de la información
B. Auditores internos
C. Propietarios de procesos de negocio
D. Gestores de riesgo operacional
¿Quién debe ser responsable de garantizar que se establezcan controles de ciberseguridad efectivos?
A. Propietario del riesgo
B. Función de gestión de la seguridad
C. Gestión de TI
D. Función de riesgo empresarial
¿Cuál de las siguientes es la consideración MÁS importante al compartir actualizaciones de gestión de riesgos con la gerencia ejecutiva?
A. Uso de una vista agregada del riesgo organizacional
B. Garantizar la pertinencia para los objetivos de la organización
C. Basándose en los datos de los indicadores clave de riesgo (KRI), incluidos los siguientes:
D. Análisis de tendencias de métricas de riesgo
El MEJOR indicador clave de rendimiento (KPI) para medir la eficacia de un proceso de copia de seguridad sería el número de:
A. Recursos para supervisar copias de seguridad Copia de seguridad
B. Solicitudes de recuperación
C. Informes de seguimiento de la restauración.
D. Errores de restauración recurrentes.
¿Cuál de los siguientes es el MEJOR método para garantizar que el acceso de un empleado despedido a los sistemas de TI se revoque al salir de la organización?
A. Los intentos de inicio de sesión se concilian con una lista de empleados terminados.
B. Se genera una lista de empleados despedidos para la conciliación con el acceso de TI actual.
C. Se implementa un proceso para eliminar el acceso de los empleados durante la entrevista de salida.
D. El sistema de recursos humanos (RR.HH.) revoca automáticamente el acceso al sistema.
Se ve repetidamente a los empleados manteniendo la puerta abierta para los demás, para que los empleados que van detrás no tengan que detenerse y deslizar sus propias tarjetas de identificación. Este comportamiento representa BEST:
A. una amenaza.
B. una vulnerabilidad.
C. un impacto
D. un control.
Para implementar el monitoreo MÁS efectivo de los indicadores clave de riesgo (KRI), ¿cuál de los l
siguientes debe estar en su lugar?
A. Definición de umbra
B. Procedimientos de escalamiento
C. Alimentación de datos automatizada
D. Monitoreo de controles
Una empresa ha adquirido un servicio de alojamiento gestionado y acaba de descubrir que es probable que la ubicación se inunde cada 20 años. De los siguientes, ¿a quién se debe notificar PRIMERO de esta nueva información?
A. El propietario del riesgo, que también es propietario del servicio empresarial habilitado por esta infraestructura
B. El administrador del centro de datos que también está empleado bajo el contrato de servicios de alojamiento administrado
C. El administrador del sitio que está obligado a proporcionar evaluaciones de riesgos anuales en virtud del contrato.
D. El director de información (CIO) que es responsable de los servicios alojados
¿Cuál de los siguientes sería MÁS importante que un profesional de riesgos proporcionara al departamento de auditoría interna durante el proceso de planificación de la auditoría?
A. Planes de acción de gestión cerrados de la auditoría anterior
B. Resultados de la evaluación anual de riesgos
C. Un informe actualizado de gestión de vulnerabilidades
D. Una lista de escenarios de riesgo genéricos identificados
¿Cuál de las siguientes es la MEJOR manera para que un profesional de riesgos ayude a la gerencia a priorizar la respuesta al riesgo?
A. Alinear los objetivos de negocio con el perfil de riesgo.
B. Evalúe el riesgo en función de los objetivos empresariales
C. Implemente una taxonomía de riesgos específica de la organización.
D. Explique los detalles del riesgo a la gerencia.
¿Cuál de las siguientes opciones describe mejor el papel del perfil de riesgo de TI en las decisiones estratégicas relacionadas con TI?
A. Compara los niveles de rendimiento de los activos de TI con el valor entregado.
B. Facilita la alineación de los objetivos estratégicos de TI con los objetivos de negocio.
C. Proporciona información a los gerentes de negocios cuando preparan un caso de negocio para nuevos proyectos de TI.
D. Ayuda a evaluar los efectos de las decisiones de TI sobre la exposición al riesgo
¿Cuál de las siguientes opciones ayudaría MEJOR a garantizar que los riesgos identificados se gestionen de manera eficiente?
A. Revisión de la madurez del entorno de control
B. Seguimiento periódico del plan del proyecto
C. Mantenimiento de un indicador clave de riesgo para cada activo en el registro de riesgos
D. Revisión periódica de los controles según el plan de tratamiento de riesgos
Una evaluación de riesgos ha identificado que los departamentos han instalado sus propios puntos de acceso WiFi en la red de la empresa. ¿Cuál de los siguientes sería MÁS importante incluir en un informe a la alta dirección?
A. La política de seguridad de la red
B. Impacto potencial en el negocio
C. La configuración del punto de acceso WiFi
D. Acciones correctivas planificadas
Durante una comprobación rutinaria, un administrador del sistema identifica una actividad inusual que indica la presencia de un intruso dentro de un cortafuegos. ¿Cuál de los siguientes controles es MÁS probable que se haya visto comprometido?
A. Validación de datos
B. Identificación
C. Autenticación
D. Integridad de los datos
¿Cuál de las siguientes opciones ayuda a garantizar el cumplimiento de un requisito de política de no repudio para las transacciones electrónicas?
A. Firmas digitales
B. Contraseñas encriptadas
C. Contraseñas de un solo uso
D. Certificados digitales
La MEJOR manera de justificar las acciones de mitigación de riesgos recomendadas en una evaluación de riesgos sería:
A. alinearse con los resultados de la auditoría.
B. con las acciones de la competencia.
C. Consultar las mejores prácticas.
D. Enfoque en los impulsores del negocio
¿Cuál de las siguientes sería la MEJOR manera de ayudar a garantizar la eficacia de un control de prevención de pérdida de datos (DLP) que se ha implementado para evitar la pérdida de datos de tarjetas de crédito?
A. Probar la transmisión de números de tarjetas de crédito
B. Revisión de registros para detectar transferencias de datos no autorizadas
C. Configuración del control DLP para bloquear números de tarjeta de crédito
D. Prueba del proceso de control de cambios de reglas de DLP
Una unidad de negocio está actualizando un registro de riesgos con los resultados de la evaluación de un proyecto clave. ¿Cuál de los siguientes es MÁS importante capturar en el registro?
A. El equipo que realizó la evaluación de riesgos
B. Un gerente de riesgos asignado para proporcionar supervisión
C. Planes de acción para abordar escenarios de riesgo que requieren tratamiento
D. La metodología utilizada para realizar la evaluación de riesgos
¿Cuál de los siguientes es el indicador MÁS útil para medir la eficiencia de un proceso de gestión de identidades y accesos?
A. Número de tickets para el aprovisionamiento de nuevas cuentas
B. Tiempo medio de aprovisionamiento de cuentas de usuario
C. Volumen de restablecimiento de contraseña por mes
D. Tiempo medio de bloqueo de la cuenta
Es MÁS apropiado que los cambios se promuevan a la producción después de que sean;
A. Comunicado a la Dirección Empresarial
B. Probado por dueños de negocios.
C. aprobado por el dueño de la empresa.
D. iniciada por usuarios empresariales.
Un profesional de riesgos ha identificado que el centro de datos secundario de la organización no proporciona redundancia para una aplicación crítica. ¿Quién debe tener la autoridad para aceptar el riesgo asociado?
A. Director de Continuidad de Negocio
B. Administrador de recuperación ante desastres
C. Propietario de la aplicación empresarial
D. Administrador del centro de datos
¿Cuál de las siguientes es la MEJOR manera de determinar la eficiencia continua de los procesos de control?
A. Realizar evaluaciones de riesgos anuales.
B. Entrevistar a los propietarios del proceso.
C. Revise el registro de riesgos.
D. Analice los indicadores clave de rendimiento (KPI).
Las estrategias de gestión de riesgos se adoptan PRINCIPALMENTE para:
A. Tome las precauciones necesarias para reclamaciones y pérdidas.
B. Alcanzar niveles de riesgo residual aceptables.
C. evite riesgos para el negocio y los activos de TI.
D. Lograr el cumplimiento de los requisitos legales.
Al revisar las autoevaluaciones de control de TI de la gerencia, un profesional de riesgos observó un control ineficaz que se vincula con varios escenarios de riesgo residual bajo. ¿Cuál debería ser el SIGUIENTE curso de acción?
A. Evaluar la tolerancia al riesgo de la gerencia.
B. Recomiende a la gerencia que acepte los escenarios de bajo riesgo.
C. Proponer controles mitigantes
D. Reevalúe los escenarios de riesgo asociados con el control
¿Cuál de los siguientes es un beneficio PRINCIPAL de involucrar al propietario del riesgo durante el proceso de evaluación de riesgos?
A. Identificación de brechas en los controles que pueden conducir a incumplimientos
B. Priorización de los planes de acción de riesgos en todos los departamentos
C. Detección temprana de amenazas emergentes
D. Medición precisa del impacto de las pérdidas
¿Cuál de los siguientes es el elemento fundamental MÁS importante de un modelo efectivo de tres líneas de defensa para una organización?
A. Un sólido conjunto de herramientas de agregación de riesgos
B. Funciones y responsabilidades claramente definidas
C. Un comité de gestión de riesgos bien establecido
D. Procedimientos de escalamiento bien documentados y comunicados
¿Cuál de las siguientes opciones ayudaría MEJOR a minimizar el riesgo asociado con las amenazas de ingeniería social?
A. Aplicación de sanciones a los empleados
B. Realización de ejercicios de phishing
C. Aplicación de la segregación funciones
D. Revisar el apetito de riesgo de la organización
¿Cuál de los siguientes es el MEJOR indicador clave de rendimiento (KPI) para medir la eficacia de un plan de recuperación ante desastres (DRP)?
A. Número de usuarios que participaron en las pruebas de DRP
B. Número de problemas identificados durante las pruebas de DRP
C. Porcentaje de aplicaciones que cumplieron con el RTO durante las pruebas de DRP
D. Porcentaje de problemas resueltos como resultado de las pruebas de DRP
¿Cuál de los siguientes es el factor MÁS importante a la hora de decidir un control para mitigar la exposición al riesgo?
A. Relevancia para el proceso de negocio
B. Requisitos de cumplimiento normativo
C. Análisis costo-beneficio
D. Comparación con las mejores prácticas
Un enfoque PRINCIPAL de los profesionales del riesgo al validar un plan de acción de respuesta al riesgo debe ser que la respuesta al riesgo:
A. Reduce el riesgo a un nivel aceptable
B. Cuantifica el impacto del riesgo
C. Se alinea con la estrategia de negocio
D. Avanza en los objetivos del negocio.
¿Cuál de las siguientes opciones sería MÁS útil a la hora de medir el progreso de un plan de acción de respuesta al riesgo?
A. Porcentaje de escenarios de riesgo mitigado
B. Cambios en la expectativa de pérdidas anuales (ALE)
C. Gastos de recursos con cargo al presupuesto
D. Un registro de riesgos actualizado
Recientemente se ha implementado una herramienta de prevención de pérdida de datos (DLP) basada en reglas para reducir el riesgo de fuga de datos confidenciales: ¿Cuál de las siguientes opciones es más probable que cambie como resultado de esta implementación?
A. Probabilidad de riesgo
B. Velocidad de riesgo
C. Apetito por el riesgo
D. Impacto del riesgo
¿Cuál de las siguientes actividades contribuiría MEJOR a promover una cultura consciente de los riesgos en toda la organización?
A. Realización de un análisis de referencia y evaluación de brechas
B. Realización de evaluaciones de riesgos e implementación de controles
C. Comunicar los componentes del riesgo y sus niveles aceptables
D. Participar en revisiones por pares e implementar las mejores prácticas
Un entorno de control eficaz se indica MEJOR mediante controles que:
A. Minimice la tolerancia al riesgo de la alta dirección.
B. Gestionar el riesgo dentro del apetito de riesgo de la organización.
C. reducir los umbrales de los indicadores clave de riesgo (KRI).
D. son rentables de implementar
¿Cuál de los siguientes es el PRIMER paso para gestionar el riesgo de seguridad asociado con la tecnología portátil en el lugar de trabajo?
A. Identifique el riesgo potencial.
B. Supervise el uso de los empleados.
C. Evalúe el riesgo potencial.
D. Desarrollar la formación en materia de concienciación sobre los riesgos.
Después de llevar a cabo una evaluación de riesgos de un sistema de producción, la acción MÁS adecuada es que el gestor de riesgos:
A. Recomendar un programa que minimice las preocupaciones de ese sistema de producción.
B. Informar al equipo de desarrollo de las preocupaciones, y juntos formular medidas de reducción de riesgos.
C. Informar al propietario del proceso de las preocupaciones y proponer medidas para reducirlas.
D. Informar al responsable de TI de las preocupaciones y proponer medidas para reducirlas.
Al determinar qué deficiencias de control son más significativas, ¿Cuál de las siguientes opciones proporcionaría la información MÁS ÚTIL?
A. Resultados del análisis de riesgos
B. Directiva de control de excepciones
C. Resultados de la evaluación de vulnerabilidades
D. Evaluaciones comparativas
Un profesional de riesgos observa que los incidentes de fallos de hardware han aumentado en los últimos meses. Sin embargo, debido a la redundancia incorporada y a la arquitectura tolerante a fallos, no ha habido interrupciones en las operaciones comerciales. El profesional del riesgo debe concluir que:
A. Se requiere un análisis de causa raíz
B. Los controles son eficaces para garantizar la continuidad
C. El hardware necesita ser actualizado
D. No se requiere ninguna acción ya que no hubo impacto
¿Quién es MEJOR adecuado para determinar si un nuevo control mitiga adecuadamente el riesgo de pérdida de datos dentro de un sistema?
A. Propietario de los datos
B. Propietario del control
C. Propietario del riesgo
D. Propietario del sistema
¿Quién es el propietario MÁS apropiado para el riesgo de TI recién identificado?
A. El gerente responsable de las operaciones de TI que respaldará los esfuerzos de mitigación de riesgos.
B. La persona con autoridad para comprometer recursos organizacionales para mitigar el riesgo
C. Un gerente de proyecto capaz de priorizar los esfuerzos de remediación de riesgos
D. La persona con el mayor conocimiento de la materia relacionada con el riesgo de TI
¿Cuál de las siguientes es la razón PRINCIPAL por la que un profesional de riesgos utiliza estándares globales relacionados con la gestión de riesgos?
A. Construir una cultura organizacional consciente de los riesgos
B. Mejorar continuamente los procesos de gestión de riesgos
C. Para cumplir con los requisitos legales y reglamentarios
D. Identificar brechas en las prácticas de gestión de riesgos
El objetivo principal para requerir una revisión independiente del proceso de gestión de riesgos de TI de una organización debe ser:
A. Evaluar las brechas en las operaciones de gestión de riesgos de TI y el enfoque estratégico.
B. Confirmar que los resultados de la evaluación de riesgos de TI se expresan como impacto en el negocio.
C. Verifique los controles implementados para reducir la probabilidad de materialización de amenazas.
D. Garantizar que la gestión de riesgos de TI se centre en mitigar los riesgos potenciales.
La razón principal para establecer varios niveles de umbral para un conjunto de indicadores clave de riesgo (KRI) es:
A. Destacar las tendencias del riesgo en desarrollo.
B. Garanticen un seguimiento preciso y fiable.
C. Tomar las medidas apropiadas de manera oportuna.
D. Establezca diferentes factores desencadenantes para cada parte interesada.
¿Cuál de las siguientes opciones se puede utilizar para asignar un valor monetario al riesgo?
A. Expectativa de pérdida anual (ALE)
B. Análisis de impacto en el negocio
C. Análisis costo-beneficio
D. Vulnerabilidades inherentes
Los controles deben definirse durante la fase de diseño del desarrollo del sistema porque:
A. Es más rentable determinar los controles en la fase inicial de diseño.
B. Las técnicas de análisis estructurado excluyen la identificación de controles.
C. Las técnicas de programación estructurada requieren que los controles se diseñen antes de que comience la codificación.
D. Las especificaciones técnicas se definen durante esta fase.
¿Cuál de los siguientes debería ser de MAYOR preocupación para un profesional de riesgos a la hora de determinar la eficacia de los controles de TI?
A. Las actualizaciones de configuración no siguen un control de cambios formal.
B. El personal operativo realiza autoevaluaciones de control.
C. Los controles se seleccionan sin un costo-beneficio formal
D. Análisis: la dirección revisa las políticas de seguridad una vez cada dos años.
Una organización ha iniciado un proyecto para implementar un programa de gestión de riesgos de TI por primera vez. El MEJOR momento para que el profesional de riesgos comience a llenar el registro de riesgos es cuando:
A. Identificación de escenarios de riesgo.
B. Determinación de la estrategia de riesgos.
C. Cálculo del impacto y la probabilidad.
D. completando el catálogo de controles.
¿Cuál de las siguientes afirmaciones en el informe de perfil de riesgo actual de una organización es motivo de acción adicional por parte de la alta dirección?
A. Los datos de tendencia de los indicadores clave de rendimiento (KPI) están incompletos.
B. Se han establecido nuevos indicadores clave de riesgo (KRI).
C. Los indicadores clave de rendimiento (KPI) están fuera de los objetivos.
D. Los indicadores clave de riesgo (KRI) están rezagados.
¿Cuál de las siguientes opciones indica si la formación en materia de seguridad es eficaz?
A. Autoevaluación del usuario
B. Comportamiento del usuario después del entrenamiento
C. Evaluación del curso
D. Calidad de los materiales didácticos
Una aplicación ejecuta un trabajo programado que compila datos financieros de varios sistemas empresariales y actualiza el sistema de informes financieros. Si este trabajo se ejecuta durante demasiado tiempo, puede retrasar la elaboración de informes financieros. ¿Cuál de las siguientes es la MEJOR recomendación del profesional del riesgo?
A. Implemente la supervisión de la actividad y la capacidad de la base de datos.
B. Asegúrese de que la empresa sea consciente del riesgo.
C. Asegúrese de que la empresa tenga un proceso para detectar tales situaciones.
D. Considere la posibilidad de proporcionar recursos del sistema adicionales a este trabajo.
El departamento de analisis financiero de una organizacion utiliza una aplicacion de prevision interna para las proyecciones empresariales. ¿Quién es responsable de definir los roles de acceso para proteger los datos confidenciales dentro de esta aplicación?
A. Gerente de riesgos de TI
B. Propietario del sistema informático
C. Gerente de seguridad de la información
D. Dueño de negocio
¿Cuál de las siguientes debería ser la consideración MÁS importante al realizar una evaluación de riesgos del proveedor?
A. Resultados de la última evaluación de riesgos del proveedor
B. Riesgo inherente del proceso de negocio soportado por el proveedor
C. Tolerancia al riesgo del proveedor
D. Tiempo transcurrido desde la última evaluación de riesgos del proveedor
Al recopilar información para identificar el riesgo relacionado con TI, un profesional del riesgo debe centrarse PRIMERO en TI:
A. Apetito por el riesgo.
B. Políticas de seguridad
C. Mapas de procesos.
D. Nivel de tolerancia al riesgo
Cuantificar el valor de un solo activo ayuda a la organización a comprender:
A. Eficacia general de la gestión de riesgos
B. consecuencias de la materialización del riesgo
C. Necesidad de desarrollar una estrategia de riesgo
D. Umbral de riesgo de la organización
La PRIMERA tarea a la hora de desarrollar un plan de continuidad del negocio debe ser:
A. Determine la disponibilidad de copia de seguridad y recuperación de datos en un sitio alternativo.
B. Identifique las funciones y los recursos críticos del negocio.
C. Definir roles y responsabilidades para la implementación.
D. identificar los objetivos de tiempo de recuperación (RTO) para aplicaciones empresariales críticas.
¿Cuál de los siguientes es MÁS importante revisar al determinar si el entorno de control de un posible proveedor de servicios de TI es efectivo?
A. Informe de auditoría independiente
B. Autoevaluación de controles
C. Indicadores clave de rendimiento (KPI)
D. Acuerdos de nivel de servicio (SLA)
Un banco quiere enviar una orden de pago crítica por correo electrónico a una de sus sucursales en el extranjero. ¿Cuál de las siguientes es la MEJOR manera de garantizar que el mensaje llegue al destinatario previsto sin alteraciones?
A. Agregar un certificado digital
B. Aplicación de la autenticación multifactor
C. Agregar un hash al mensaje
D. Agregar una clave secreta
¿Cuál de los siguientes aspectos es MÁS importante que una organización debe tener en cuenta a la hora de desarrollar un marco de gestión de riesgos?
A. Un enfoque estratégico del riesgo que incluya un apetito de riesgo establecido
B. Un plan de auditoría interna basado en riesgos para la organización
C. Una función de control dentro del equipo de gestión de riesgos
D. Un programa de capacitación de concientización sobre riesgos en toda la organización
¿Cuál de las siguientes debería ser la SIGUIENTE acción de un profesional de riesgos después de identificar una alta probabilidad de pérdida de datos en un sistema?
A. Mejorar el programa de concienciación sobre seguridad.
B. Aumentar la frecuencia de los informes de incidentes.
C. Compre un seguro cibernético de un tercero.
D. Llevar a cabo una evaluación de control.
¿Cuál de las siguientes sería una debilidad en los procedimientos para controlar la migración de cambios a las bibliotecas de producción?
A. El líder del proyecto de programación solo revisa los resultados de las pruebas antes de aprobar la transferencia a producción.
B. Los programas de prueba y producción se encuentran en bibliotecas distintas.
C. Solo el personal de operaciones está autorizado a acceder a las bibliotecas de producción.
D. Se permite una migración sincronizada del código ejecutable y fuente del entorno de prueba al entorno de producción.
La MAYOR preocupación a la hora de mantener un registro de riesgos es que:
A. Los impactos se registran en términos cualitativos.
B. La dirección ejecutiva no realiza revisiones periódicas.
C. El riesgo de TI no está relacionado con los activos de TI.
D. Se excluyen cambios significativos en los factores de riesgo.
Un profesional del riesgo observa que los controles de detección de fraude en un sistema de pago en línea no funcionan como se esperaba. ¿Cuál de los siguientes factores probablemente cambiará como resultado?
A. Impacto
B. Riesgo residual
C. Riesgo inherente
D. Apetito por el riesgo
Al priorizar la respuesta al riesgo, la gerencia debe PRIMERO:
A. Evaluar la capacidad y experiencia de la organización para implementar la solución.
B. Evaluar la respuesta al riesgo de organizaciones similares.
C. Abordar los factores de alto riesgo que tienen soluciones eficientes y efectivas.
D. Determinar qué factores de riesgo tienen altos costos de remediación
Un proveedor externo se ha ofrecido a realizar el aprovisionamiento y la terminación del acceso de los usuarios. ¿Cuál de las siguientes responsabilidades de control se conserva MEJOR dentro de la organización?
A. Revisión de las listas de control de acceso
B. Autorización de solicitudes de acceso de usuario
C. Realización de la recertificación de acceso de usuario
D. Finalización del acceso de usuarios inactivos
Recientemente se crearon varias cuentas de usuario de red sin las aprobaciones de administración requeridas. ¿Cuál de las siguientes sería la MEJOR recomendación del profesional del riesgo para abordar esta situación?
A. Llevar a cabo una revisión exhaustiva del cumplimiento.
B. Desarrollar procedimientos de respuesta a incidentes de incumplimiento.
C. Investigue la causa raíz del incumplimiento.
D. Declarar una brecha de seguridad e informar a la dirección.
¿Cuál de las siguientes es la forma MÁS eficaz de integrar la gestión de riesgos y cumplimiento?
A. Integración de la gestión de riesgos en la toma de decisiones de cumplimiento
B. Diseño de acciones correctivas para mejorar las capacidades de respuesta al riesgo
C. Integración de la gestión de riesgos en procesos alineados con los impulsores del negocio
D. Realización de autoevaluaciones periódicas para verificar el cumplimiento
¿Cuál de las siguientes opciones indica la eficiencia de un proceso para otorgar privilegios de acceso?
A. Tiempo medio para conceder privilegios de acceso
B. Número de cambios en el acceso concedido a los usuarios
C. Número medio de excepciones de privilegios de acceso
D. Número y tipo de cuentas obsoletas bloqueadas
El objetivo principal de la revisión periódica del perfil de riesgos por parte del consejo de administración es ayudar a garantizar:
A. La estrategia de riesgo es adecuada
B. Los KRI y los KPI están alineados
C. La realización de los controles es adecuadaB. Los KRI y los KPI están alineados
D. Se ha establecido el proceso de seguimiento de riesgos
Una organización ha identificado que las cuentas de empleados terminadas no se deshabilitan ni se eliminan dentro del tiempo requerido por la directiva corporativa. Sin saber el motivo, la organización ha decidido hacer un seguimiento de la situación durante tres meses para obtener más información. Como resultado de esta decisión, el riesgo ha sido:
A. Evitar.
B. Aceptado.
C. Mitigado.
D. Transferido.
Una organización ha actualizado recientemente su plan de recuperación ante desastres (DRP). ¿Cuál de los siguientes sería el MAYOR riesgo si no se prueba el nuevo plan?
A. Es posible que sea necesario involucrar recursos externos.
B. Es posible que se infrinjan las normas de privacidad de datos.
C. Los costos de recuperación pueden aumentar significativamente.
D. Las interrupciones del servicio pueden ser más largas de lo previsto.
¿Cuál de las siguientes opciones debe tenerse en cuenta a la hora de seleccionar una respuesta al riesgo?
A. Análisis de escenarios de riesgo
B. Costos de respuesta al riesgo
C. Concienciación sobre los factores de riesgo
D. Identificación de factores de riesgo
Una organización con un gran número de aplicaciones desea establecer un programa de evaluación de riesgos de seguridad. ¿Cuál de las siguientes opciones proporcionaría la información MÁS ÚTIL a la hora de determinar la frecuencia de las evaluaciones de riesgos?
A. Comentarios de los usuarios finales
B. Resultados de un análisis comparativo
C. Recomendaciones de auditoría interna
D. Priorización por parte de los propietarios de negocios
Una tendencia al alza ¿Cuál de las siguientes métricas debería ser MÁS preocupante?
A. Número de solicitudes de gestión de cambios empresariales
B. Número de revisiones de la política de seguridad
C. Número de excepciones a la política de seguridad aprobadas
D. Número de cambios en las reglas de firewall
¿Cuál de las siguientes opciones es MÁS importante para garantizar la eficacia de los informes de métricas de riesgo y seguridad?
A. Proceso de presentación de informes de la organización
B. Procedimientos de notificación de incidentes
C. Auditorías programadas regularmente
D. Política de gestión de incidencias
¿Cuál de los siguientes es un control detectivo?
A. Comprobación de límites
B. Revisión periódica del acceso
C. Software de control de acceso
D. Volver a ejecutar procedimientos
La gerencia ha requerido capacitación en concientización sobre seguridad de la información para reducir el riesgo asociado con el compromiso de credenciales. ¿Cuál es la MEJOR manera de evaluar la efectividad de la capacitación?
A. Realizar pruebas de ingeniería social.
B. Auditar los materiales de capacitación en concientización sobre seguridad.
C. Administre un cuestionario de fin de capacitación.
D. Realizar una evaluación de vulnerabilidades
Las partes interesadas de TI han solicitado a un profesional de riesgos informes de perfil de riesgo de TI asociados con departamentos específicos para asignar recursos para la mitigación de riesgos. La MEJOR manera de atender esta solicitud sería utilizar:
A. el costo asociado con cada control.
B. Evaluaciones históricas de riesgos.
C. indicadores clave de riesgo (KRls).
D. información del registro de riesgos.
El diseño de procedimientos para prevenir transacciones fraudulentas dentro de un sistema de planificación de recursos institucionales (ERP) debe basarse en:
A. Tolerancia al riesgo de las partes interesadas.
B. criterios de evaluación comparativa.
C. proveedores utilizados por la organización.
D. el entorno de control.
¿Quién debe ser responsable de las decisiones estratégicas sobre la gestión de riesgos?
A. Director de información (CIO)
B. Equipo de dirección ejecutiva
C. Comité de auditoría
D. Propietario del proceso de negocio
¿Cuál de las siguientes opciones permitiría MEJOR mitigar los factores de riesgo recientemente identificados relacionados con el Internet de las Cosas (loT)?
A. Introducción de procedimientos de control en las primeras etapas del ciclo de vida
B. Implementación de la supervisión del software de dispositivos loT
C. Realización de evaluaciones periódicas de riesgos de loT
D. Realización de revisiones de código seguro
Al actualizar un registro de riesgos con los resultados de una evaluación de riesgos informáticos, el profesional de riesgos debe registrar:
A. Escenarios de alto impacto.
B. Escenarios de alta probabilidad.
C. escenarios de riesgo tratados.
D. Escenarios de riesgo conocidos.
¿Cuál de los siguientes es el MEJOR indicador de la eficacia de los procesos de gestión de riesgos de TI?
A. Porcentaje de usuarios empresariales que completan la formación sobre riesgos
B. Porcentaje de escenarios de alto riesgo para los que se han desarrollado planes de acción contra riesgos
C. Número de indicadores clave de riesgo (KRI) definidos
D. Tiempo entre el momento en que se identifican los escenarios de riesgo de TI y la respuesta de la empresa
¿Cuál de los siguientes es MÁS importante a la hora de desarrollar escenarios de riesgo?
A. Revisión del análisis de impacto en el negocio (BIA)
B. Colaboración con la auditoría de TI
C. Realización de evaluaciones de vulnerabilidades
D. Obtención de aportes de las partes interesadas clave
Una ley de privacidad de la información recientemente promulgada aumenta significativamente las sanciones financieras por violaciones de información de identificación personal (Pll). ¿Cuál de las siguientes opciones será el resultado MÁS probable para una organización afectada por la nueva ley?
A. Aumento de las infracciones de cumplimiento
B. Aumento en el impacto de los eventos de pérdida
C. Aumento del riesgo residual
D. Aumento de las quejas de los clientes
¿Cuál debería ser el objetivo PRINCIPAL para un profesional de riesgos que realiza una revisión posterior a la implementación de un proyecto de mitigación de riesgos de TI?
A. Documentar las lecciones aprendidas del proyecto
B. Se ha completado la validación del proyecto de mitigación de riesgos
C. Confirmar que no se superó el presupuesto del proyecto
D. Verificar que el nivel de riesgo se ha reducido
Una auditoría revela que hay cambios en el entorno que no se reflejan en el perfil de riesgo. ¿Cuál de los siguientes es el MEJOR curso de acción?
A. Revise el proceso de identificación de riesgos.
B. Informar a los propietarios de los escenarios de riesgo.
C. Crea un plan de comunicación de concienciación sobre los riesgos.
D. Actualizar el registro de riesgos.
Una organización global planea recopilar datos sobre el comportamiento de los clientes a través de la publicidad en las redes sociales. ¿Cuál de los siguientes es el riesgo empresarial MÁS importante a tener en cuenta?
A. Los requisitos reglamentarios pueden diferir en cada país.
B. El muestreo de datos puede verse afectado por varias restricciones de la industria.
C. La publicidad empresarial tendrá que adaptarse a cada país.
D. El análisis de datos puede ser ineficaz para lograr los objetivos.
La MEJOR manera de mejorar un registro de riesgos es asegurarse de que el registro:
A. se actualiza en función de eventos significativos.
B. documenta las posibles contramedidas.
C. Contiene la fecha de finalización de la evaluación de riesgos.
D. se audita periódicamente.
¿Cuál de las siguientes es la forma MÁS eficaz de integrar la gestión de riesgos empresariales con las operaciones de TI?
A. Realizar autoevaluaciones periódicas de control de TI.
B. Requerir una evaluación de riesgos con solicitudes de cambio.
C. Proporcionar formación en materia de seguridad.
D. Realizar evaluaciones periódicas de riesgos.
La MEJOR manera de demostrar la alineación del perfil de riesgo con los objetivos de negocio es a través de:
A. Escenarios de riesgo.
B. Tolerancia al riesgo.
C. Política de riesgos.
D. Apetito por el riesgo.
Un profesional de riesgos aprende que la industria de la organización está experimentando una tendencia al aumento de los incidentes de seguridad. ¿Cuál de los siguientes es el MEJOR curso de acción?
A. Evaluar la pertinencia de las amenazas en evolución.
B. Revisar los resultados de auditorías internas anteriores.
C. Responder a las amenazas de seguridad de la organización.
D. Estudios publicados por la industria de investigación.
Un equipo de operaciones de TI implementa controles de recuperación ante desastres basados en las decisiones de los propietarios de las aplicaciones con respecto al nivel de resistencia necesario. ¿Quién es el propietario del riesgo en este escenario?
A. Gerente de resiliencia empresarial
B. Jefe del equipo de recuperación ante desastres
C. Propietario de la aplicación
D. Gerente de operaciones de TI
Después de un cambio significativo en un proceso de negocio, un profesional del riesgo cree que el riesgo asociado se ha reducido. El profesional del riesgo debe aconsejar al propietario del riesgo que, en primer lugar.
A. Revise los indicadores clave de riesgo.
B. Realizar un análisis de riesgos.
C. Actualizar el registro de riesgos
D. Reasignar los recursos de respuesta al riesgo.
Un propietario de riesgo ha identificado un riesgo con alto impacto y muy baja probabilidad. La pérdida potencial está cubierta por el seguro. ¿Cuál de las siguientes acciones debe hacer el profesional del riesgo a CONTINUACIÓN?
A. Recomienda evitar el riesgo.
B. Validar la respuesta al riesgo con auditoría interna.
C. Actualizar el registro de riesgos.
D. Evaluar la externalización del proceso.
Una revisión por pares de una evaluación de riesgos encuentra que no se incluyó una comunidad de amenazas relevante. La mitigación del riesgo requerirá cambios sustanciales en una aplicación de software. ¿Cuál de los siguientes es el MEJOR curso de acción?
A. Pida a la empresa que haga una solicitud de presupuesto para solucionar el problema.
B. Cree un caso de negocio para corregir la corrección.
C. Investigue los tipos de ataques que puede presentar la amenaza.
D. Determine el impacto de la amenaza faltante.
Una organización ha completado un proyecto para implementar el cifrado en todas las bases de datos que alojan datos de clientes. ¿Cuál de los siguientes elementos del registro de riesgos debe actualizarse para reflejar este cambio?
A. Probabilidad de riesgo
B. Riesgo inherente
C. Apetito por el riesgo
D. Tolerancia al riesgo
Un desarrollador de software tiene acceso administrativo a una aplicación de producción. ¿Cuál de los siguientes debería ser de MAYOR preocupación para un profesional del riesgo?
A. El acceso administrativo no permite la supervisión del registro de actividad.
B. El acceso administrativo no sigue los protocolos de gestión de contraseñas.
C. El acceso administrativo representa una desviación de la política corporativa.
D. El acceso administrativo representa un conflicto de segregación de funciones.s.
