wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

CRISC_Exámen_1

Total questions: 150

Worksheet time: 5hrs 56mins

Name
Class
Date
1.

Un control para mitigar el riesgo en un área de negocio clave no se puede implementar de inmediato. ¿Cuál de los siguientes es el MEJOR curso de acción del profesional del riesgo cuando se necesita aplicar un control compensatorio?

a)

Obtener la aprobación del propietario del riesgo.

b)

Registrar el riesgo tal como se aceptó en el registro de riesgos.

c)

Informar a la alta dirección.

d)

Actualizar el plan de respuesta al riesgo.

2.

En una organización que depende de la analítica de datos para impulsar la toma de decisiones, ¿cuál de las siguientes opciones ayudaría MEJOR a minimizar el riesgo asociado con datos inexactos?

a)

Establecer un acuerdo de propiedad intelectual

b)

Evaluar cada una de las fuentes de datos en busca de vulnerabilidades

c)

Revisar periódicamente las estrategias de big data

d)

Comparar con las mejores prácticas de la industria

3.

Un profesional de riesgos está ayudando con la preparación de un informe sobre las capacidades de recuperación ante desastres (DR) de la organización. ¿Qué información tendría el MAYOR impacto en el perfil de recuperación general?

a)

El porcentaje de sistemas que cumplen con los tiempos objetivo de recuperación ha aumentado.

b)

El número de sistemas probados en el último año ha aumentado.

c)

El número de sistemas que requieren un plan de recuperación ha aumentado.

d)

Ha disminuido el porcentaje de sistemas con tiempos objetivo de recuperación prolongados.

4.

Una organización planea contratar a un proveedor de servicios basados en la nube para algunos de sus procesos de negocio con uso intensivo de datos. ¿Cuál de los siguientes es MÁS importante para ayudar a definir el riesgo de TI asociado con esta actividad de externalización?

 

a)

Acuerdo de nivel de servicio

b)

Reseñas del servicio de atención al cliente

c)

Alcance de los servicios prestados

d)

Derecho a auditar al proveedor

5.

¿Cuál de las siguientes es la consideración MÁS importante al seleccionar indicadores clave de riesgo (KRI) para monitorear las tendencias de riesgo a lo largo del tiempo?

a)

Disponibilidad continua de los datos

b)

Capacidad de agregar datos

c)

Capacidad para predecir tendencias

d)

Disponibilidad de sistemas automatizados de presentación de informes

6.

Una organización ha implementado un control preventivo para bloquear las cuentas de usuario después de tres intentos de inicio de sesión fallidos. Se ha demostrado que esta práctica es improductiva y se ha recomendado un cambio en el valor del umbral de control. ¿Quién debe autorizar el cambio de este umbral?

a)

Titular del riesgo

b)

Responsable de seguridad informática

c)

Propietario del sistema informático

d)

Propietario del control

7.

¿Cuál de las siguientes es la forma MÁS rentable de probar un plan de continuidad del negocio?

a)

Realizar entrevistas con las principales partes interesadas.

b)

Realizar un ejercicio de mesa.

c)

Llevar a cabo un ejercicio de recuperación en caso de desastre.

d)

Realizar un ejercicio funcional completo.

8.

¿Cuál de las siguientes opciones ayudará MEJOR a mitigar el riesgo asociado con la funcionalidad maliciosa en el desarrollo de aplicaciones subcontratadas?

 

a)

Realizar una revisión de código en profundidad con un experto.

b)

Validar la funcionalidad ejecutándola en un entorno de prueba.

c)

Implementar un acuerdo de nivel de servicio.

d)

Utilizar el proceso de gestión del cambio.

9.

¿Cuál de los siguientes es el indicador clave de rendimiento (KPI) MÁS eficaz para la gestión del cambio?

 

a)

Porcentaje de cambios con un plan alternativo.

b)

Número de cambios implementados.

c)

Porcentaje de cambios exitosos.

d)

Tiempo promedio requerido para implementar un cambio.

10.

¿Cuál de las siguientes opciones ayudaría MEJOR a una empresa a priorizar los escenarios de riesgo?

a)

Mejores prácticas de la industria

b)

Ubicación en el mapa de riesgos

c)

Grado de variaciones en el riesgo

d)

Costo de la mitigación de riesgos

11.

¿Cuál de los siguientes es el indicador clave de rendimiento (KPI) MÁS eficaz para la gestión del cambio?

a)

Porcentaje de cambios con un plan alternativo

b)

Número de cambios implementados

c)

Porcentaje de cambios exitosos

d)

Tiempo promedio requerido para implementar un cambio

12.

¿Cuál de las siguientes opciones ayudaría MEJOR a una empresa a priorizar los escenarios de riesgo?

 

a)

Mejores prácticas de la industria

b)

Ubicación en el mapa de riesgos

c)

Grado de variaciones en el riesgo

d)

Costo de mitigación de riesgos.

13.

Un profesional de riesgos ha determinado que un control clave no cumple con las expectativas de diseño. ¿Cuál de las siguientes opciones se debe hacer A CONTINUACIÓN?

a)

Documentar el hallazgo en el registro de riesgos.

b)

Invocar el plan de respuesta a incidentes.

c)

Reevaluar los indicadores clave de riesgo.

d)

Modificar el diseño del control.

14.

¿Cuál de las siguientes funciones sería MÁS útil para proporcionar una visión de alto nivel del riesgo relacionado con la pérdida de datos de los clientes?

a)

Administrador de la base de datos de clientes

b)

Custodio de datos del cliente

c)

Oficial de privacidad de datos

d)

Comité de auditoría.

15.

Un profesional de riesgos resume los resultados de una evaluación de riesgos de alto perfil patrocinada por la alta dirección. La MEJOR manera de respaldar las decisiones basadas en el riesgo por parte de la alta dirección sería:

 

a)

Asignar los hallazgos a los objetivos.

b)

Proporcionar un análisis detallado cuantificado.

c)

Recomendar umbrales de tolerancia al riesgo.

d)

Cuantificar los indicadores clave de riesgo (KRls).

16.

En respuesta a la amenaza del ransomware, una organización ha implementado actividades de concienciación sobre ciberseguridad. La MEJOR recomendación del profesional del riesgo para reducir aún más el impacto de los ataques de ransomware sería implementar:

a)

Autenticación de dos factores.

b)

Controles de copia de seguridad continua de datos.

c)

Cifrado de datos en reposo.

d)

Encriptación de datos en movimiento.

17.

¿Cuál de las siguientes es la MEJOR indicación de una cultura mejorada de conciencia de riesgos después de la implementación de un programa de capacitación en conciencia de seguridad para todos los empleados?

a)

Una reducción en el número de llamadas al servicio de asistencia

b)

Un aumento en el número de fallas del sistema identificadas

c)

Una reducción en el número de accesos de usuarios restablece

d)

Un aumento en el número de incidentes reportados

18.

¿Cuál de los siguientes debería ser el enfoque PRINCIPAL del profesional del riesgo al determinar si los controles son adecuados para mitigar el riesgo?

a)

Análisis de sensibilidad

b)

Nivel de riesgo residual

c)

Análisis de costo-beneficio

d)

Apetito de riesgo

19.

La revisión y actualización periódica de un registro de riesgos con detalles sobre los factores de riesgo identificados ayuda PRINCIPALMENTE a:

a)

Minimizar el número de escenarios de riesgo para la evaluación de riesgos.

b)

Escenarios de riesgo agregados identificados en las diferentes unidades de negocio.

c)

Construir un perfil de amenazas de la organización para la revisión por la dirección.

d)

Proporcionar una referencia actualizada a las partes interesadas para las decisiones basadas en el riesgo.

20.

Durante una sesión de revisión de escenarios de riesgo de TI, los ejecutivos de negocios se preguntan por qué se les ha asignado la propiedad de los escenarios de riesgo relacionados con TI. Sienten que el riesgo de TI es de naturaleza técnica y, por lo tanto, debe ser propiedad de TI. ¿Cuál de las siguientes es la MEJOR manera para que el profesional del riesgo aborde estas preocupaciones?

a)

Describir los escenarios de riesgo de TI en términos de riesgo empresarial.

b)

Recomendar la formación de un consejo ejecutivo de riesgos para supervisar el riesgo de TI.

c)

Proporcionar una estimación del tiempo de inactividad del sistema de TI si se materializa el riesgo de TI.

d)

Educar a los ejecutivos de negocios sobre los conceptos de riesgo de TI.

21.

¿Cuál de las siguientes es la fuente de datos MÁS importante para monitorear los indicadores clave de riesgo (KRI)?

a)

Directivas de las autoridades legales y reglamentarias

b)

Informes de auditoría de auditorías internas de sistemas de información

c)

Registros automatizados recopilados de diferentes sistemas

d)

Análisis de tendencias de factores de riesgo externos

22.

¿Cuál de las siguientes es la razón PRINCIPAL para monitorear continuamente el riesgo relacionado con TI?

a)

Redefinir el apetito y los niveles de tolerancia al riesgo en función de los cambios en los factores de riesgo

b)

Actualizar el registro de riesgos para reflejar los cambios en los niveles de riesgo identificados y nuevos relacionados con la tecnología de la información

c)

Para asegurar que los niveles de riesgo estén dentro de los límites aceptables del apetito de riesgo y la tolerancia al riesgo de la organización

d)

Para ayudar a identificar las causas raíz de los incidentes y recomendar soluciones adecuadas a largo plazo

23.

La característica MÁS importante de las políticas de una organización es reflejar la metodología de evaluación de riesgos de la organización:

a)

Metodología de evaluación de riesgos.

b)

Apetito de riesgo.

c)

Capacidades

d)

Valor de los activos.

24.

¿Cuál de las siguientes prácticas de gestión de riesgos facilita mejor la incorporación de escenarios de riesgo de TI en el registro de riesgos de toda la empresa?

a)

Se desarrollan indicadores clave de riesgo (KRls) para escenarios clave de riesgo de TI

b)

Los escenarios de riesgo de TI son evaluados por el equipo de gestión de riesgos empresariales

c)

Los apetitos de riesgo para los escenarios de riesgo de TI son aprobados por las partes interesadas clave del negocio.

d)

Los escenarios de riesgo de TI se desarrollan en el contexto de los objetivos de la organización.

25.

¿Cuál de las siguientes debería ser la MÁXIMA prioridad al desarrollar una respuesta al riesgo?

a)

La respuesta al riesgo aborda el riesgo con una visión holística.

b)

La respuesta al riesgo se basa en un análisis de costo-beneficio.

c)

La respuesta al riesgo se tiene en cuenta en el presupuesto.

d)

La respuesta al riesgo se alinea con el apetito de riesgo de la organización.

26.

¿Cuál de los siguientes debería ser el objetivo PRINCIPAL de promover una cultura consciente de los riesgos dentro de una organización?

a)

Mejor comprensión del apetito por el riesgo

b)

Mejora de los resultados de las auditorías

c)

Permitir la toma de decisiones basada en el riesgo

d)

Aumento de la eficiencia del control de procesos

27.

¿Cuál de los siguientes es el resultado MÁS importante de la revisión del proceso de gestión de riesgos?

a)

Asegurar que el perfil de riesgo respalde los objetivos de TI

b)

Mejorar las competencias de los empleados que realizaron la revisión

c)

Determinar qué cambios deben ser nucos en las políticas de SI para reducir el riesgo

d)

Determinar que los procedimientos utilizados en la evaluación de riesgos son apropiados

28.

Un proveedor de servicios basado en la web con un bajo apetito de riesgo por las interrupciones del sistema está revisando su perfil de riesgo actual para la seguridad en línea. ¿Cuál de las siguientes observaciones sería MÁS relevante para escalar a la alta dirección?

a)

A.  Un aumento en los intentos de ataques de denegación de servicio distribuido (DDoS)

b)

B.  Un aumento en los intentos de ataques de phishing a sitios web

c)

C.  Una disminución en el cumplimiento de los acuerdos de nivel de servicio (SLA)

d)

D.  Una disminución de las vulnerabilidades de seguridad web corregidas

29.

¿Cuál de las siguientes es la consideración MÁS importante cuando varios profesionales del riesgo capturan escenarios de riesgo en un solo registro de riesgo?

a)

A.  Alinear la propiedad del riesgo y la propiedad del control

b)

B.  Desarrollo de procedimientos de escalada de riesgos y presentación de informes

c)

C.  Mantener actualizados los planes de tratamiento de riesgos

d)

D.  Utilizar un método coherente para la evaluación de riesgos

30.

El cálculo del objetivo de tiempo de recuperación (RTO) es necesario para determinar:

a)

A. Tiempo necesario para restaurar archivos.

b)

B. Punto de sincronización

c)

C.  prioridad de la restauración.

d)

D.  expectativa de pérdida anual (ALE).

31.

¿Cuál de los siguientes es el requisito MÁS importante para monitorear los indicadores clave de riesgo (KRl) mediante el análisis de registros?

a)

A.  Obtención de registros en un formato fácilmente legible

b)

B.  Proporcionar registros precisos de manera oportuna

c)

C.  Recopilación de registros de todo el conjunto de sistemas informáticos

d)

D.  Implementación de una herramienta de análisis de registros automatizada

32.

¿Cuál de las siguientes es la MEJOR métrica para demostrar la eficacia del proceso de gestión del cambio de una organización?

a)

A.  Aumento de la frecuencia de los cambios

b)

B.  Porcentaje de cambios no autorizados

c)

C.  Aumento del número de cambios de emergencia

d)

D.  Tiempo medio para completar los cambios

33.

Los procedimientos de mitigación de riesgos deben incluir:

a)

A.  Comprar una póliza de seguro.

b)

B.  Aceptación de exposiciones

c)

C.  Despliegue de contramedidas.

d)

D.  Implementación de arquitectura empresarial.

34.

Una organización ha externalizado sus operaciones de seguridad de TI a un tercero. ¿Quién es EN ÚLTIMA INSTANCIA responsable del riesgo asociado con las operaciones subcontratadas?

a)

A.  La gestión de terceros

b)

B.  La gestión de la organización

c)

C.  Los operadores de control en el tercero

d)

D.  La oficina de gestión de proveedores de la organización

35.

¿Cuál de los siguientes es el MEJOR enfoque a utilizar al crear un conjunto completo de escenarios de riesgo de TI?

a)

A.  Derive escenarios de políticas y estándares de riesgo de TI.

b)

B.  Asigne escenarios a un marco de gestión de riesgos reconocido.

c)

C.  Recopile escenarios de la alta dirección.

d)

D.  Compare escenarios con pares de la industria.

36.

Un profesional de riesgos descubre que se han publicado en Internet varios documentos clave que detallan el diseño de un producto actualmente en desarrollo. ¿Cuál debería ser el PRIMER curso de acción del profesional del riesgo?

a)

A.  Invocar el plan de respuesta a incidentes establecido.

b)

B.  Informar a la auditoría interna.

c)

C.  Realizar un análisis de causa raíz

d)

D.  Llevar a cabo una evaluación de riesgos inmediata

37.

¿Cuál de las siguientes es la MEJOR indicación de un programa de gestión de riesgos eficaz?

a)

A. Los planes de acción de riesgos son aprobados por la alta dirección.

b)

B. El riesgo residual está dentro del apetito de riesgo de la organización

c)

C.  Se diseñan e implementan controles de mitigación.

d)

D.  El riesgo se registra y se rastrea en el registro de riesgos

38.

¿Cuál de los siguientes sería MÁS útil al estimar la probabilidad de eventos negativos?

a)

A.  Análisis de impacto en el negocio

b)

B.  Análisis de amenazas

c)

C.  Análisis de respuesta al riesgo

d)

D.  Análisis costo-beneficio

39.

¿Cuál de las siguientes es la consideración MÁS importante al desarrollar la taxonomía de riesgos de una organización?

a)

A.  Marcos líderes de la industria

b)

B.  Contexto empresarial

c)

C.  Requisitos reglamentarios

d)

D.  Estrategia de TI

40.

¿Cuál de los siguientes aspectos es MÁS importante entender a la hora de determinar un enfoque de evaluación de riesgos adecuado?

a)

A.  Complejidad de la infraestructura de TI

b)

B.  Valor de los activos de información

c)

C.  Cultura de gestión

d)

D.  Amenazas y vulnerabilidades

41.

Un indicador clave de riesgo (KRI) se informa periódicamente a la alta dirección de que supera los umbrales, pero cada vez que la alta dirección ha decidido no tomar ninguna medida para reducir el riesgo. ¿Cuál de las siguientes es la razón MÁS probable para la respuesta de la alta dirección?

a)

A.  La fuente de datos subyacente para el KRI utiliza datos inexactos y debe corregirse.

b)

B.  El KRI no proporciona información útil y debe eliminarse del inventario del KRI.

c)

C. El umbral del KRI debe revisarse para alinearse mejor con el apetito de riesgo de la organización

d)

D. La alta dirección no entiende el KRI y debe recibir formación sobre riesgos.

42.

La razón principal por la que un profesional de riesgos estaría interesado en un informe de auditoría interna es:

a)

A.  Planifique programas de concientización para gerentes de negocios.

b)

B.  Evaluar la madurez del proceso de gestión de riesgos.

c)

C.  Ayudar en el desarrollo de un perfil de riesgo.

d)

D.  Mantener un registro de riesgos basado en incumplimientos.

43.

¿Cuál de las siguientes es la razón PRINCIPAL para documentar el rendimiento de los controles?

a)

A.  Obtención de la aprobación de la administración

b)

B.  Demostrar una mitigación de riesgos eficaz

c)

C.  Justificación del retorno de la inversión

d)

D.  Proporcionar informes de riesgo precisos

44.

¿Cuál de las siguientes sería la MEJOR recomendación si el nivel de riesgo en el perfil de riesgo de TI ha disminuido y ahora está por debajo del apetito de riesgo de la gerencia?

a)

A.  Optimice el entorno de control.

b)

B.  Realinee el apetito de riesgo al nivel de riesgo actual.

c)

C.  Disminuya el número de escenarios de riesgo relacionados.

d)

D.  Reducir el presupuesto de gestión de riesgos.

45.

Una organización desea evaluar la madurez de su entorno de control interno. El PRIMER paso debe ser:

a)

A.  Validar la ejecución del proceso de control.

b)

B.  Determine si los controles son efectivos.

c)

C.  Identifique a los propietarios de los procesos clave.

d)

D.  Llevar a cabo una evaluación de referencia.

46.

¿Cuál de las siguientes opciones es la MEJOR que permita a un profesional del riesgo mejorar la comprensión del riesgo entre las partes interesadas?

a)

A.  Indicadores clave de riesgo

b)

B.  Escenarios de riesgo

c)

C.  Análisis de impacto en el negocio

d)

D.  Análisis de amenazas

47.

¿Cuál de las siguientes opciones es MÁS útil a la hora de comunicar el riesgo a la dirección?

a)

A.  Política de riesgos

b)

B.  Informe de auditoría

c)

C.  Mapa de riesgos

d)

D.  Modelo de madurez

48.

¿Cuál de las siguientes opciones permitiría de manera más efectiva a un gerente de operaciones comerciales identificar eventos que exceden los umbrales de riesgo?

a)

A.  Monitoreo continuo

b)

B.  Una autoevaluación de control

c)

C.  Registro de transacciones

d)

D.  Benchmarking con pares

49.

¿Cuál de los siguientes roles es MEJOR adecuado para ayudar a un profesional de riesgos a comprender el impacto de los eventos relacionados con TI en los objetivos comerciales?

a)

A.  Gestión de TI

b)

B.  Auditoría interna

c)

C.  Propietarios de procesos

d)

D.  Alta dirección

50.

¿Cuál de las siguientes opciones debería ser la entrada PRINCIPAL al diseñar controles de TI?

a)

A.  Punto de referencia de los estándares de la industria

b)

B.  Informes de riesgos internos y externos

c)

C.  Recomendaciones de expertos en riesgos informáticos

d)

D.  Resultados de las autoevaluaciones de control

51.

El riesgo asociado a un activo antes de que se apliquen los controles puede expresarse como:

a)

A.  Una función de la probabilidad y el impacto

b)

B.  La magnitud de un impacto

c)

C.  Una función del costo y la efectividad del control.

d)

D.  La probabilidad de una amenaza determinada

52.

¿Cuál de las siguientes opciones es MÁS útil para identificar nuevas exposiciones al riesgo debido a cambios en el entorno empresarial?

a)

A.  Procedimientos operativos estándar

b)

B.  Análisis DAFO

c)

C.  Benchmarking de la industria

d)

D.  Análisis de brechas de control

53.

¿Cuál de las siguientes herramientas es MÁS eficaz para identificar tendencias en el perfil de riesgo de TI?

a)

A.  Autoevaluación de riesgos

b)

B.  Registro de riesgos

c)

C.  Cuadro de mando de riesgos

d)

D.  Mapa de riesgos

54.

¿Cuál de los siguientes roles proporcionaría la información MÁS importante a la hora de identificar escenarios de riesgo de TI?

a)

A.  Gestores de seguridad de la información

b)

B.  Auditores internos

c)

C.  Propietarios de procesos de negocio

d)

D.  Gestores de riesgo operacional

55.

¿Quién debe ser responsable de garantizar que se establezcan controles de ciberseguridad efectivos?

a)

A.  Propietario del riesgo

b)

B.  Función de gestión de la seguridad

c)

C.  Gestión de TI

d)

D.  Función de riesgo empresarial

56.

¿Cuál de las siguientes es la consideración MÁS importante al compartir actualizaciones de gestión de riesgos con la gerencia ejecutiva?

a)

A.  Uso de una vista agregada del riesgo organizacional

b)

B.  Garantizar la pertinencia para los objetivos de la organización

c)

C.  Basándose en los datos de los indicadores clave de riesgo (KRI), incluidos los siguientes:

d)

D.  Análisis de tendencias de métricas de riesgo

57.

El MEJOR indicador clave de rendimiento (KPI) para medir la eficacia de un proceso de copia de seguridad sería el número de:

a)

A.  Recursos para supervisar copias de seguridad Copia de seguridad

b)

B. Solicitudes de recuperación

c)

C.  Informes de seguimiento de la restauración.

d)

D.  Errores de restauración recurrentes.

58.

¿Cuál de los siguientes es el MEJOR método para garantizar que el acceso de un empleado despedido a los sistemas de TI se revoque al salir de la organización?

a)

A.  Los intentos de inicio de sesión se concilian con una lista de empleados terminados.

b)

B.  Se genera una lista de empleados despedidos para la conciliación con el acceso de TI actual.

c)

C.  Se implementa un proceso para eliminar el acceso de los empleados durante la entrevista de salida.

d)

D.  El sistema de recursos humanos (RR.HH.) revoca automáticamente el acceso al sistema.

59.

Se ve repetidamente a los empleados manteniendo la puerta abierta para los demás, para que los empleados que van detrás no tengan que detenerse y deslizar sus propias tarjetas de identificación. Este comportamiento representa BEST:

a)

A.  una amenaza.

b)

B.  una vulnerabilidad.

c)

C. un impacto

d)

D. un control.

60.

Para implementar el monitoreo MÁS efectivo de los indicadores clave de riesgo (KRI), ¿cuál de los l

siguientes debe estar en su lugar?

a)

A.  Definición de umbra

b)

B.  Procedimientos de escalamiento

c)

C.  Alimentación de datos automatizada

d)

D.  Monitoreo de controles

61.

Una empresa ha adquirido un servicio de alojamiento gestionado y acaba de descubrir que es probable que la ubicación se inunde cada 20 años. De los siguientes, ¿a quién se debe notificar PRIMERO de esta nueva información?

a)

A.  El propietario del riesgo, que también es propietario del servicio empresarial habilitado por esta infraestructura

b)

B.  El administrador del centro de datos que también está empleado bajo el contrato de servicios de alojamiento administrado

c)

C.  El administrador del sitio que está obligado a proporcionar evaluaciones de riesgos anuales en virtud del contrato.

d)

D.  El director de información (CIO) que es responsable de los servicios alojados

62.

¿Cuál de los siguientes sería MÁS importante que un profesional de riesgos proporcionara al departamento de auditoría interna durante el proceso de planificación de la auditoría?

a)

A.  Planes de acción de gestión cerrados de la auditoría anterior

b)

B.  Resultados de la evaluación anual de riesgos

c)

C.  Un informe actualizado de gestión de vulnerabilidades

d)

D.  Una lista de escenarios de riesgo genéricos identificados

63.

¿Cuál de las siguientes es la MEJOR manera para que un profesional de riesgos ayude a la gerencia a priorizar la respuesta al riesgo?

a)

A.  Alinear los objetivos de negocio con el perfil de riesgo.

b)

B.  Evalúe el riesgo en función de los objetivos empresariales

c)

C.  Implemente una taxonomía de riesgos específica de la organización.

d)

D.  Explique los detalles del riesgo a la gerencia.

64.

¿Cuál de las siguientes opciones describe mejor el papel del perfil de riesgo de TI en las decisiones estratégicas relacionadas con TI?

a)

A.  Compara los niveles de rendimiento de los activos de TI con el valor entregado.

b)

B.  Facilita la alineación de los objetivos estratégicos de TI con los objetivos de negocio.

c)

C. Proporciona información a los gerentes de negocios cuando preparan un caso de negocio para nuevos proyectos de TI.

d)

D. Ayuda a evaluar los efectos de las decisiones de TI sobre la exposición al riesgo

65.

¿Cuál de las siguientes opciones ayudaría MEJOR a garantizar que los riesgos identificados se gestionen de manera eficiente?

a)

A.  Revisión de la madurez del entorno de control

b)

B.  Seguimiento periódico del plan del proyecto

c)

C.  Mantenimiento de un indicador clave de riesgo para cada activo en el registro de riesgos

d)

D.  Revisión periódica de los controles según el plan de tratamiento de riesgos

66.

Una evaluación de riesgos ha identificado que los departamentos han instalado sus propios puntos de acceso WiFi en la red de la empresa. ¿Cuál de los siguientes sería MÁS importante incluir en un informe a la alta dirección?

a)

A.  La política de seguridad de la red

b)

B.  Impacto potencial en el negocio

c)

C.  La configuración del punto de acceso WiFi

d)

D.  Acciones correctivas planificadas

67.

Durante una comprobación rutinaria, un administrador del sistema identifica una actividad inusual que indica la presencia de un intruso dentro de un cortafuegos. ¿Cuál de los siguientes controles es MÁS probable que se haya visto comprometido?

a)

A.  Validación de datos

b)

B.  Identificación

c)

C.  Autenticación

d)

D.  Integridad de los datos

68.

¿Cuál de las siguientes opciones ayuda a garantizar el cumplimiento de un requisito de política de no repudio para las transacciones electrónicas?

a)

A.  Firmas digitales

b)

B.  Contraseñas encriptadas

c)

C.  Contraseñas de un solo uso

d)

D.  Certificados digitales

69.

La MEJOR manera de justificar las acciones de mitigación de riesgos recomendadas en una evaluación de riesgos sería:

a)

A.  alinearse con los resultados de la auditoría.

b)

B.  con las acciones de la competencia.

c)

C.  Consultar las mejores prácticas.

d)

D.  Enfoque en los impulsores del negocio

70.

¿Cuál de las siguientes sería la MEJOR manera de ayudar a garantizar la eficacia de un control de prevención de pérdida de datos (DLP) que se ha implementado para evitar la pérdida de datos de tarjetas de crédito?

a)

A.  Probar la transmisión de números de tarjetas de crédito

b)

B.  Revisión de registros para detectar transferencias de datos no autorizadas

c)

C.  Configuración del control DLP para bloquear números de tarjeta de crédito

d)

D.  Prueba del proceso de control de cambios de reglas de DLP

71.

Una unidad de negocio está actualizando un registro de riesgos con los resultados de la evaluación de un proyecto clave. ¿Cuál de los siguientes es MÁS importante capturar en el registro?

a)

A.  El equipo que realizó la evaluación de riesgos

b)

B.  Un gerente de riesgos asignado para proporcionar supervisión

c)

C.  Planes de acción para abordar escenarios de riesgo que requieren tratamiento

d)

D.  La metodología utilizada para realizar la evaluación de riesgos

72.

¿Cuál de los siguientes es el indicador MÁS útil para medir la eficiencia de un proceso de gestión de identidades y accesos?

a)

A.  Número de tickets para el aprovisionamiento de nuevas cuentas

b)

B.  Tiempo medio de aprovisionamiento de cuentas de usuario

c)

C.  Volumen de restablecimiento de contraseña por mes

d)

D.  Tiempo medio de bloqueo de la cuenta

73.

Es MÁS apropiado que los cambios se promuevan a la producción después de que sean;

a)

A.  Comunicado a la Dirección Empresarial

b)

B.  Probado por dueños de negocios.

c)

C.  aprobado por el dueño de la empresa.

d)

D.  iniciada por usuarios empresariales.

74.

Un profesional de riesgos ha identificado que el centro de datos secundario de la organización no proporciona redundancia para una aplicación crítica. ¿Quién debe tener la autoridad para aceptar el riesgo asociado?

a)

A.  Director de Continuidad de Negocio

b)

B.  Administrador de recuperación ante desastres

c)

C.  Propietario de la aplicación empresarial

d)

D.  Administrador del centro de datos

75.

¿Cuál de las siguientes es la MEJOR manera de determinar la eficiencia continua de los procesos de control?

a)

A.  Realizar evaluaciones de riesgos anuales.

b)

B.  Entrevistar a los propietarios del proceso.

c)

C.  Revise el registro de riesgos.

d)

D.  Analice los indicadores clave de rendimiento (KPI).

76.

Las estrategias de gestión de riesgos se adoptan PRINCIPALMENTE para:

a)

A.  Tome las precauciones necesarias para reclamaciones y pérdidas.

b)

B.  Alcanzar niveles de riesgo residual aceptables.

c)

C.  evite riesgos para el negocio y los activos de TI.

d)

D.  Lograr el cumplimiento de los requisitos legales.

77.

Al revisar las autoevaluaciones de control de TI de la gerencia, un profesional de riesgos observó un control ineficaz que se vincula con varios escenarios de riesgo residual bajo. ¿Cuál debería ser el SIGUIENTE curso de acción?

a)

A.  Evaluar la tolerancia al riesgo de la gerencia.

b)

B.  Recomiende a la gerencia que acepte los escenarios de bajo riesgo.

c)

C.  Proponer controles mitigantes

d)

D.  Reevalúe los escenarios de riesgo asociados con el control

78.

¿Cuál de los siguientes es un beneficio PRINCIPAL de involucrar al propietario del riesgo durante el proceso de evaluación de riesgos?

a)

A.  Identificación de brechas en los controles que pueden conducir a incumplimientos

b)

B.  Priorización de los planes de acción de riesgos en todos los departamentos

c)

C.  Detección temprana de amenazas emergentes

d)

D.  Medición precisa del impacto de las pérdidas

79.

¿Cuál de los siguientes es el elemento fundamental MÁS importante de un modelo efectivo de tres líneas de defensa para una organización?

a)

A.  Un sólido conjunto de herramientas de agregación de riesgos

b)

B.  Funciones y responsabilidades claramente definidas

c)

C.  Un comité de gestión de riesgos bien establecido

d)

D.  Procedimientos de escalamiento bien documentados y comunicados

80.

¿Cuál de las siguientes opciones ayudaría MEJOR a minimizar el riesgo asociado con las amenazas de ingeniería social?

a)

A.  Aplicación de sanciones a los empleados

b)

B.  Realización de ejercicios de phishing

c)

C.  Aplicación de la segregación funciones

d)

D.  Revisar el apetito de riesgo de la organización

81.

¿Cuál de los siguientes es el MEJOR indicador clave de rendimiento (KPI) para medir la eficacia de un plan de recuperación ante desastres (DRP)?

a)

A.  Número de usuarios que participaron en las pruebas de DRP

b)

B.  Número de problemas identificados durante las pruebas de DRP

c)

C.  Porcentaje de aplicaciones que cumplieron con el RTO durante las pruebas de DRP

d)

D.  Porcentaje de problemas resueltos como resultado de las pruebas de DRP

82.

¿Cuál de los siguientes es el factor MÁS importante a la hora de decidir un control para mitigar la exposición al riesgo?

a)

A.  Relevancia para el proceso de negocio

b)

B.  Requisitos de cumplimiento normativo

c)

C.  Análisis costo-beneficio

d)

D.  Comparación con las mejores prácticas

83.

Un enfoque PRINCIPAL de los profesionales del riesgo al validar un plan de acción de respuesta al riesgo debe ser que la respuesta al riesgo:

a)

A.  Reduce el riesgo a un nivel aceptable

b)

B.  Cuantifica el impacto del riesgo

c)

C. Se alinea con la estrategia de negocio

d)

D. Avanza en los objetivos del negocio.

84.

¿Cuál de las siguientes opciones sería MÁS útil a la hora de medir el progreso de un plan de acción de respuesta al riesgo?

a)

A.  Porcentaje de escenarios de riesgo mitigado

b)

B.  Cambios en la expectativa de pérdidas anuales (ALE)

c)

C.  Gastos de recursos con cargo al presupuesto

d)

D.  Un registro de riesgos actualizado

85.

Recientemente se ha implementado una herramienta de prevención de pérdida de datos (DLP) basada en reglas para reducir el riesgo de fuga de datos confidenciales: ¿Cuál de las siguientes opciones es más probable que cambie como resultado de esta implementación?

a)

A.  Probabilidad de riesgo

b)

B.  Velocidad de riesgo

c)

C.  Apetito por el riesgo

d)

D.  Impacto del riesgo

86.

¿Cuál de las siguientes actividades contribuiría MEJOR a promover una cultura consciente de los riesgos en toda la organización?

a)

A.  Realización de un análisis de referencia y evaluación de brechas

b)

B.  Realización de evaluaciones de riesgos e implementación de controles

c)

C.  Comunicar los componentes del riesgo y sus niveles aceptables

d)

D.  Participar en revisiones por pares e implementar las mejores prácticas

87.

Un entorno de control eficaz se indica MEJOR mediante controles que:

a)

A.  Minimice la tolerancia al riesgo de la alta dirección.

b)

B.  Gestionar el riesgo dentro del apetito de riesgo de la organización.

c)

C.  reducir los umbrales de los indicadores clave de riesgo (KRI).

d)

D.  son rentables de implementar

88.

¿Cuál de los siguientes es el PRIMER paso para gestionar el riesgo de seguridad asociado con la tecnología portátil en el lugar de trabajo?

a)

A.  Identifique el riesgo potencial.

b)

B.  Supervise el uso de los empleados.

c)

C.  Evalúe el riesgo potencial.

d)

D.  Desarrollar la formación en materia de concienciación sobre los riesgos.

89.

Después de llevar a cabo una evaluación de riesgos de un sistema de producción, la acción MÁS adecuada es que el gestor de riesgos:

a)

A.  Recomendar un programa que minimice las preocupaciones de ese sistema de producción.

b)

B.  Informar al equipo de desarrollo de las preocupaciones, y juntos formular medidas de reducción de riesgos.

c)

C. Informar al propietario del proceso de las preocupaciones y proponer medidas para reducirlas.

d)

D. Informar al responsable de TI de las preocupaciones y proponer medidas para reducirlas.

90.

Al determinar qué deficiencias de control son más significativas, ¿Cuál de las siguientes opciones proporcionaría la información MÁS ÚTIL?

a)

A.  Resultados del análisis de riesgos

b)

B.  Directiva de control de excepciones

c)

C.  Resultados de la evaluación de vulnerabilidades

d)

D.  Evaluaciones comparativas

91.

Un profesional de riesgos observa que los incidentes de fallos de hardware han aumentado en los últimos meses. Sin embargo, debido a la redundancia incorporada y a la arquitectura tolerante a fallos, no ha habido interrupciones en las operaciones comerciales. El profesional del riesgo debe concluir que:

a)

A.  Se requiere un análisis de causa raíz

b)

B.  Los controles son eficaces para garantizar la continuidad

c)

C.  El hardware necesita ser actualizado

d)

D.  No se requiere ninguna acción ya que no hubo impacto

92.

¿Quién es MEJOR adecuado para determinar si un nuevo control mitiga adecuadamente el riesgo de pérdida de datos dentro de un sistema?

a)

A.  Propietario de los datos

b)

B.  Propietario del control

c)

C.  Propietario del riesgo

d)

D.  Propietario del sistema

93.

¿Quién es el propietario MÁS apropiado para el riesgo de TI recién identificado?

a)

A.  El gerente responsable de las operaciones de TI que respaldará los esfuerzos de mitigación de riesgos.

b)

B.  La persona con autoridad para comprometer recursos organizacionales para mitigar el riesgo

c)

C.  Un gerente de proyecto capaz de priorizar los esfuerzos de remediación de riesgos

d)

D.  La persona con el mayor conocimiento de la materia relacionada con el riesgo de TI

94.

¿Cuál de las siguientes es la razón PRINCIPAL por la que un profesional de riesgos utiliza estándares globales relacionados con la gestión de riesgos?

a)

A.  Construir una cultura organizacional consciente de los riesgos

b)

B.  Mejorar continuamente los procesos de gestión de riesgos

c)

C.  Para cumplir con los requisitos legales y reglamentarios

d)

D.  Identificar brechas en las prácticas de gestión de riesgos

95.

El objetivo principal para requerir una revisión independiente del proceso de gestión de riesgos de TI de una organización debe ser:

a)

A.  Evaluar las brechas en las operaciones de gestión de riesgos de TI y el enfoque estratégico.

b)

B.  Confirmar que los resultados de la evaluación de riesgos de TI se expresan como impacto en el negocio.

c)

C.  Verifique los controles implementados para reducir la probabilidad de materialización de amenazas.

d)

D.  Garantizar que la gestión de riesgos de TI se centre en mitigar los riesgos potenciales.

96.

La razón principal para establecer varios niveles de umbral para un conjunto de indicadores clave de riesgo (KRI) es:

a)

A.  Destacar las tendencias del riesgo en desarrollo.

b)

B.  Garanticen un seguimiento preciso y fiable.

c)

C.  Tomar las medidas apropiadas de manera oportuna.

d)

D.  Establezca diferentes factores desencadenantes para cada parte interesada.

97.

¿Cuál de las siguientes opciones se puede utilizar para asignar un valor monetario al riesgo?

a)

A.  Expectativa de pérdida anual (ALE)

b)

B.  Análisis de impacto en el negocio

c)

C.  Análisis costo-beneficio

d)

D.  Vulnerabilidades inherentes

98.

Los controles deben definirse durante la fase de diseño del desarrollo del sistema porque:

a)

A.  Es más rentable determinar los controles en la fase inicial de diseño.

b)

B.  Las técnicas de análisis estructurado excluyen la identificación de controles.

c)

C.  Las técnicas de programación estructurada requieren que los controles se diseñen antes de que comience la codificación.

d)

D.  Las especificaciones técnicas se definen durante esta fase.

99.

¿Cuál de los siguientes debería ser de MAYOR preocupación para un profesional de riesgos a la hora de determinar la eficacia de los controles de TI?

a)

A.  Las actualizaciones de configuración no siguen un control de cambios formal.

b)

B.  El personal operativo realiza autoevaluaciones de control.

c)

C.  Los controles se seleccionan sin un costo-beneficio formal

d)

D.  Análisis: la dirección revisa las políticas de seguridad una vez cada dos años.

100.

Una organización ha iniciado un proyecto para implementar un programa de gestión de riesgos de TI por primera vez. El MEJOR momento para que el profesional de riesgos comience a llenar el registro de riesgos es cuando:

a)

A.  Identificación de escenarios de riesgo.

b)

B.  Determinación de la estrategia de riesgos.

c)

C.  Cálculo del impacto y la probabilidad.

d)

D.  completando el catálogo de controles.

101.

¿Cuál de las siguientes afirmaciones en el informe de perfil de riesgo actual de una organización es motivo de acción adicional por parte de la alta dirección?

a)

A.  Los datos de tendencia de los indicadores clave de rendimiento (KPI) están incompletos.

b)

B.  Se han establecido nuevos indicadores clave de riesgo (KRI).

c)

C.  Los indicadores clave de rendimiento (KPI) están fuera de los objetivos.

d)

D.  Los indicadores clave de riesgo (KRI) están rezagados.

102.

¿Cuál de las siguientes opciones indica si la formación en materia de seguridad es eficaz?

a)

A.  Autoevaluación del usuario

b)

B.  Comportamiento del usuario después del entrenamiento

c)

C.  Evaluación del curso

d)

D.  Calidad de los materiales didácticos

103.

Una aplicación ejecuta un trabajo programado que compila datos financieros de varios sistemas empresariales y actualiza el sistema de informes financieros. Si este trabajo se ejecuta durante demasiado tiempo, puede retrasar la elaboración de informes financieros. ¿Cuál de las siguientes es la MEJOR recomendación del profesional del riesgo?

a)

A.  Implemente la supervisión de la actividad y la capacidad de la base de datos.

b)

B.  Asegúrese de que la empresa sea consciente del riesgo.

c)

C.  Asegúrese de que la empresa tenga un proceso para detectar tales situaciones.

d)

D.  Considere la posibilidad de proporcionar recursos del sistema adicionales a este trabajo.

104.

El departamento de analisis financiero de una organizacion utiliza una aplicacion de prevision interna para las proyecciones empresariales. ¿Quién es responsable de definir los roles de acceso para proteger los datos confidenciales dentro de esta aplicación?

a)

A.  Gerente de riesgos de TI

b)

B.  Propietario del sistema informático

c)

C.  Gerente de seguridad de la información

d)

D.  Dueño de negocio

105.

¿Cuál de las siguientes debería ser la consideración MÁS importante al realizar una evaluación de riesgos del proveedor?

a)

A.  Resultados de la última evaluación de riesgos del proveedor

b)

B.  Riesgo inherente del proceso de negocio soportado por el proveedor

c)

C.  Tolerancia al riesgo del proveedor

d)

D.  Tiempo transcurrido desde la última evaluación de riesgos del proveedor

106.

Al recopilar información para identificar el riesgo relacionado con TI, un profesional del riesgo debe centrarse PRIMERO en TI:

a)

A.  Apetito por el riesgo.

b)

B.  Políticas de seguridad

c)

C.  Mapas de procesos.

d)

D.  Nivel de tolerancia al riesgo

107.

Cuantificar el valor de un solo activo ayuda a la organización a comprender:

a)

A.  Eficacia general de la gestión de riesgos

b)

B.  consecuencias de la materialización del riesgo

c)

C. Necesidad de desarrollar una estrategia de riesgo

d)

D. Umbral de riesgo de la organización

108.

La PRIMERA tarea a la hora de desarrollar un plan de continuidad del negocio debe ser:

a)

A.  Determine la disponibilidad de copia de seguridad y recuperación de datos en un sitio alternativo.

b)

B.  Identifique las funciones y los recursos críticos del negocio.

c)

C.  Definir roles y responsabilidades para la implementación.

d)

D.  identificar los objetivos de tiempo de recuperación (RTO) para aplicaciones empresariales críticas.

109.

¿Cuál de los siguientes es MÁS importante revisar al determinar si el entorno de control de un posible proveedor de servicios de TI es efectivo?

a)

A.  Informe de auditoría independiente

b)

B.  Autoevaluación de controles

c)

C.  Indicadores clave de rendimiento (KPI)

d)

D.  Acuerdos de nivel de servicio (SLA)

110.

Un banco quiere enviar una orden de pago crítica por correo electrónico a una de sus sucursales en el extranjero. ¿Cuál de las siguientes es la MEJOR manera de garantizar que el mensaje llegue al destinatario previsto sin alteraciones?

a)

A.  Agregar un certificado digital

b)

B.  Aplicación de la autenticación multifactor

c)

C.  Agregar un hash al mensaje

d)

D.  Agregar una clave secreta

111.

¿Cuál de los siguientes aspectos es MÁS importante que una organización debe tener en cuenta a la hora de desarrollar un marco de gestión de riesgos?

a)

A.  Un enfoque estratégico del riesgo que incluya un apetito de riesgo establecido

b)

B.  Un plan de auditoría interna basado en riesgos para la organización

c)

C.  Una función de control dentro del equipo de gestión de riesgos

d)

D.  Un programa de capacitación de concientización sobre riesgos en toda la organización

112.

¿Cuál de las siguientes debería ser la SIGUIENTE acción de un profesional de riesgos después de identificar una alta probabilidad de pérdida de datos en un sistema?

a)

A.  Mejorar el programa de concienciación sobre seguridad.

b)

B.  Aumentar la frecuencia de los informes de incidentes.

c)

C.  Compre un seguro cibernético de un tercero.

d)

D.  Llevar a cabo una evaluación de control.

113.

¿Cuál de las siguientes sería una debilidad en los procedimientos para controlar la migración de cambios a las bibliotecas de producción?

a)

A.  El líder del proyecto de programación solo revisa los resultados de las pruebas antes de aprobar la transferencia a producción.

b)

B.  Los programas de prueba y producción se encuentran en bibliotecas distintas.

c)

C. Solo el personal de operaciones está autorizado a acceder a las bibliotecas de producción.

d)

D.  Se permite una migración sincronizada del código ejecutable y fuente del entorno de prueba al entorno de producción.

114.

La MAYOR preocupación a la hora de mantener un registro de riesgos es que:

a)

A.  Los impactos se registran en términos cualitativos.

b)

B.  La dirección ejecutiva no realiza revisiones periódicas.

c)

C.  El riesgo de TI no está relacionado con los activos de TI.

d)

D.  Se excluyen cambios significativos en los factores de riesgo.

115.

Un profesional del riesgo observa que los controles de detección de fraude en un sistema de pago en línea no funcionan como se esperaba. ¿Cuál de los siguientes factores probablemente cambiará como resultado?

a)

A.  Impacto

b)

B.  Riesgo residual

c)

C.  Riesgo inherente

d)

D.  Apetito por el riesgo

116.

Al priorizar la respuesta al riesgo, la gerencia debe PRIMERO:

a)

A.  Evaluar la capacidad y experiencia de la organización para implementar la solución.

b)

B.  Evaluar la respuesta al riesgo de organizaciones similares.

c)

C.  Abordar los factores de alto riesgo que tienen soluciones eficientes y efectivas.

d)

D.  Determinar qué factores de riesgo tienen altos costos de remediación

117.

Un proveedor externo se ha ofrecido a realizar el aprovisionamiento y la terminación del acceso de los usuarios. ¿Cuál de las siguientes responsabilidades de control se conserva MEJOR dentro de la organización?

a)

A.  Revisión de las listas de control de acceso

b)

B.  Autorización de solicitudes de acceso de usuario

c)

C.  Realización de la recertificación de acceso de usuario

d)

D.  Finalización del acceso de usuarios inactivos

118.

Recientemente se crearon varias cuentas de usuario de red sin las aprobaciones de administración requeridas. ¿Cuál de las siguientes sería la MEJOR recomendación del profesional del riesgo para abordar esta situación?

a)

A.  Llevar a cabo una revisión exhaustiva del cumplimiento.

b)

B.  Desarrollar procedimientos de respuesta a incidentes de incumplimiento.

c)

C.  Investigue la causa raíz del incumplimiento.

d)

D.  Declarar una brecha de seguridad e informar a la dirección.

119.

¿Cuál de las siguientes es la forma MÁS eficaz de integrar la gestión de riesgos y cumplimiento?

a)

A.  Integración de la gestión de riesgos en la toma de decisiones de cumplimiento

b)

B.  Diseño de acciones correctivas para mejorar las capacidades de respuesta al riesgo

c)

C.  Integración de la gestión de riesgos en procesos alineados con los impulsores del negocio

d)

D.  Realización de autoevaluaciones periódicas para verificar el cumplimiento

120.

¿Cuál de las siguientes opciones indica la eficiencia de un proceso para otorgar privilegios de acceso?

a)

A.  Tiempo medio para conceder privilegios de acceso

b)

B.  Número de cambios en el acceso concedido a los usuarios

c)

C.  Número medio de excepciones de privilegios de acceso

d)

D.  Número y tipo de cuentas obsoletas bloqueadas

121.

El objetivo principal de la revisión periódica del perfil de riesgos por parte del consejo de administración es ayudar a garantizar:

a)

A.  La estrategia de riesgo es adecuada

b)

B.  Los KRI y los KPI están alineados

c)

C.  La realización de los controles es adecuadaB.  Los KRI y los KPI están alineados

d)

D.  Se ha establecido el proceso de seguimiento de riesgos

122.

Una organización ha identificado que las cuentas de empleados terminadas no se deshabilitan ni se eliminan dentro del tiempo requerido por la directiva corporativa. Sin saber el motivo, la organización ha decidido hacer un seguimiento de la situación durante tres meses para obtener más información. Como resultado de esta decisión, el riesgo ha sido:

a)

A.  Evitar.

b)

B.  Aceptado.

c)

C.  Mitigado.

d)

D.  Transferido.

123.

Una organización ha actualizado recientemente su plan de recuperación ante desastres (DRP). ¿Cuál de los siguientes sería el MAYOR riesgo si no se prueba el nuevo plan?

a)

A.  Es posible que sea necesario involucrar recursos externos.

b)

B.  Es posible que se infrinjan las normas de privacidad de datos.

c)

C.  Los costos de recuperación pueden aumentar significativamente.

d)

D.  Las interrupciones del servicio pueden ser más largas de lo previsto.

124.

¿Cuál de las siguientes opciones debe tenerse en cuenta a la hora de seleccionar una respuesta al riesgo?

a)

A.  Análisis de escenarios de riesgo

b)

B.  Costos de respuesta al riesgo

c)

C.  Concienciación sobre los factores de riesgo

d)

D.  Identificación de factores de riesgo

125.

Una organización con un gran número de aplicaciones desea establecer un programa de evaluación de riesgos de seguridad. ¿Cuál de las siguientes opciones proporcionaría la información MÁS ÚTIL a la hora de determinar la frecuencia de las evaluaciones de riesgos?

a)

A.  Comentarios de los usuarios finales

b)

B.  Resultados de un análisis comparativo

c)

C.  Recomendaciones de auditoría interna

d)

D.  Priorización por parte de los propietarios de negocios

126.

Una tendencia al alza ¿Cuál de las siguientes métricas debería ser MÁS preocupante?

a)

A.  Número de solicitudes de gestión de cambios empresariales

b)

B.  Número de revisiones de la política de seguridad

c)

C.  Número de excepciones a la política de seguridad aprobadas

d)

D.  Número de cambios en las reglas de firewall

127.

¿Cuál de las siguientes opciones es MÁS importante para garantizar la eficacia de los informes de métricas de riesgo y seguridad?

a)

A.  Proceso de presentación de informes de la organización

b)

B.  Procedimientos de notificación de incidentes

c)

C.  Auditorías programadas regularmente

d)

D.  Política de gestión de incidencias

128.

¿Cuál de los siguientes es un control detectivo?

a)

A.  Comprobación de límites

b)

B.  Revisión periódica del acceso

c)

C.  Software de control de acceso

d)

D.  Volver a ejecutar procedimientos

129.

La gerencia ha requerido capacitación en concientización sobre seguridad de la información para reducir el riesgo asociado con el compromiso de credenciales. ¿Cuál es la MEJOR manera de evaluar la efectividad de la capacitación?

a)

A.  Realizar pruebas de ingeniería social.

b)

B.  Auditar los materiales de capacitación en concientización sobre seguridad.

c)

C.  Administre un cuestionario de fin de capacitación.

d)

D. Realizar una evaluación de vulnerabilidades

130.

Las partes interesadas de TI han solicitado a un profesional de riesgos informes de perfil de riesgo de TI asociados con departamentos específicos para asignar recursos para la mitigación de riesgos. La MEJOR manera de atender esta solicitud sería utilizar:

a)

A.  el costo asociado con cada control.

b)

B.  Evaluaciones históricas de riesgos.

c)

C.  indicadores clave de riesgo (KRls).

d)

D.  información del registro de riesgos.

131.

El diseño de procedimientos para prevenir transacciones fraudulentas dentro de un sistema de planificación de recursos institucionales (ERP) debe basarse en:

a)

A.  Tolerancia al riesgo de las partes interesadas.

b)

B.  criterios de evaluación comparativa.

c)

C.  proveedores utilizados por la organización.

d)

D.  el entorno de control.

132.

¿Quién debe ser responsable de las decisiones estratégicas sobre la gestión de riesgos?

a)

A.  Director de información (CIO)

b)

B.  Equipo de dirección ejecutiva

c)

C.  Comité de auditoría

d)

D.  Propietario del proceso de negocio

133.

¿Cuál de las siguientes opciones permitiría MEJOR mitigar los factores de riesgo recientemente identificados relacionados con el Internet de las Cosas (loT)?

a)

A.  Introducción de procedimientos de control en las primeras etapas del ciclo de vida

b)

B.  Implementación de la supervisión del software de dispositivos loT

c)

C.  Realización de evaluaciones periódicas de riesgos de loT

d)

D.  Realización de revisiones de código seguro

134.

Al actualizar un registro de riesgos con los resultados de una evaluación de riesgos informáticos, el profesional de riesgos debe registrar:

a)

A.  Escenarios de alto impacto.

b)

B.  Escenarios de alta probabilidad.

c)

C.  escenarios de riesgo tratados.

d)

D.  Escenarios de riesgo conocidos.

135.

¿Cuál de los siguientes es el MEJOR indicador de la eficacia de los procesos de gestión de riesgos de TI?

a)

A.  Porcentaje de usuarios empresariales que completan la formación sobre riesgos

b)

B.  Porcentaje de escenarios de alto riesgo para los que se han desarrollado planes de acción contra riesgos

c)

C.  Número de indicadores clave de riesgo (KRI) definidos

d)

D.  Tiempo entre el momento en que se identifican los escenarios de riesgo de TI y la respuesta de la empresa

136.

¿Cuál de los siguientes es MÁS importante a la hora de desarrollar escenarios de riesgo?

a)

A.  Revisión del análisis de impacto en el negocio (BIA)

b)

B.  Colaboración con la auditoría de TI

c)

C.  Realización de evaluaciones de vulnerabilidades

d)

D.  Obtención de aportes de las partes interesadas clave

137.

Una ley de privacidad de la información recientemente promulgada aumenta significativamente las sanciones financieras por violaciones de información de identificación personal (Pll). ¿Cuál de las siguientes opciones será el resultado MÁS probable para una organización afectada por la nueva ley?

a)

A.  Aumento de las infracciones de cumplimiento

b)

B.  Aumento en el impacto de los eventos de pérdida

c)

C.  Aumento del riesgo residual

d)

D.  Aumento de las quejas de los clientes

138.

¿Cuál debería ser el objetivo PRINCIPAL para un profesional de riesgos que realiza una revisión posterior a la implementación de un proyecto de mitigación de riesgos de TI?

a)

A.  Documentar las lecciones aprendidas del proyecto

b)

B.  Se ha completado la validación del proyecto de mitigación de riesgos

c)

C.  Confirmar que no se superó el presupuesto del proyecto

d)

D.  Verificar que el nivel de riesgo se ha reducido

139.

Una auditoría revela que hay cambios en el entorno que no se reflejan en el perfil de riesgo. ¿Cuál de los siguientes es el MEJOR curso de acción?

a)

A.  Revise el proceso de identificación de riesgos.

b)

B.  Informar a los propietarios de los escenarios de riesgo.

c)

C.  Crea un plan de comunicación de concienciación sobre los riesgos.

d)

D.  Actualizar el registro de riesgos.

140.

Una organización global planea recopilar datos sobre el comportamiento de los clientes a través de la publicidad en las redes sociales. ¿Cuál de los siguientes es el riesgo empresarial MÁS importante a tener en cuenta?

a)

A.  Los requisitos reglamentarios pueden diferir en cada país.

b)

B.  El muestreo de datos puede verse afectado por varias restricciones de la industria.

c)

C.  La publicidad empresarial tendrá que adaptarse a cada país.

d)

D.  El análisis de datos puede ser ineficaz para lograr los objetivos.

141.

La MEJOR manera de mejorar un registro de riesgos es asegurarse de que el registro:

a)

A.  se actualiza en función de eventos significativos.

b)

B.  documenta las posibles contramedidas.

c)

C.  Contiene la fecha de finalización de la evaluación de riesgos.

d)

D.  se audita periódicamente.

142.

¿Cuál de las siguientes es la forma MÁS eficaz de integrar la gestión de riesgos empresariales con las operaciones de TI?

a)

A.  Realizar autoevaluaciones periódicas de control de TI.

b)

B.  Requerir una evaluación de riesgos con solicitudes de cambio.

c)

C.  Proporcionar formación en materia de seguridad.

d)

D.  Realizar evaluaciones periódicas de riesgos.

143.

La MEJOR manera de demostrar la alineación del perfil de riesgo con los objetivos de negocio es a través de:

a)

A.  Escenarios de riesgo.

b)

B.  Tolerancia al riesgo.

c)

C.  Política de riesgos.

d)

D.  Apetito por el riesgo.

144.

Un profesional de riesgos aprende que la industria de la organización está experimentando una tendencia al aumento de los incidentes de seguridad. ¿Cuál de los siguientes es el MEJOR curso de acción?

a)

A. Evaluar la pertinencia de las amenazas en evolución.

b)

B.  Revisar los resultados de auditorías internas anteriores.

c)

C.  Responder a las amenazas de seguridad de la organización.

d)

D.  Estudios publicados por la industria de investigación.

145.

Un equipo de operaciones de TI implementa controles de recuperación ante desastres basados en las decisiones de los propietarios de las aplicaciones con respecto al nivel de resistencia necesario. ¿Quién es el propietario del riesgo en este escenario?

a)

A.  Gerente de resiliencia empresarial

b)

B.  Jefe del equipo de recuperación ante desastres

c)

C.  Propietario de la aplicación

d)

D.  Gerente de operaciones de TI

146.

Después de un cambio significativo en un proceso de negocio, un profesional del riesgo cree que el riesgo asociado se ha reducido. El profesional del riesgo debe aconsejar al propietario del riesgo que, en primer lugar.

a)

A.  Revise los indicadores clave de riesgo.

b)

B.  Realizar un análisis de riesgos.

c)

C.  Actualizar el registro de riesgos

d)

D.  Reasignar los recursos de respuesta al riesgo.

147.

Un propietario de riesgo ha identificado un riesgo con alto impacto y muy baja probabilidad. La pérdida potencial está cubierta por el seguro. ¿Cuál de las siguientes acciones debe hacer el profesional del riesgo a CONTINUACIÓN?

a)

A.  Recomienda evitar el riesgo.

b)

B.  Validar la respuesta al riesgo con auditoría interna.

c)

C.  Actualizar el registro de riesgos.

d)

D.  Evaluar la externalización del proceso.

148.

Una revisión por pares de una evaluación de riesgos encuentra que no se incluyó una comunidad de amenazas relevante. La mitigación del riesgo requerirá cambios sustanciales en una aplicación de software. ¿Cuál de los siguientes es el MEJOR curso de acción?

a)

A.  Pida a la empresa que haga una solicitud de presupuesto para solucionar el problema.

b)

B.  Cree un caso de negocio para corregir la corrección.

c)

C.  Investigue los tipos de ataques que puede presentar la amenaza.

d)

D.  Determine el impacto de la amenaza faltante.

149.

Una organización ha completado un proyecto para implementar el cifrado en todas las bases de datos que alojan datos de clientes. ¿Cuál de los siguientes elementos del registro de riesgos debe actualizarse para reflejar este cambio?

a)

A.  Probabilidad de riesgo

b)

B.  Riesgo inherente

c)

C.  Apetito por el riesgo

d)

D.  Tolerancia al riesgo

150.

Un desarrollador de software tiene acceso administrativo a una aplicación de producción. ¿Cuál de los siguientes debería ser de MAYOR preocupación para un profesional del riesgo?

a)

A.  El acceso administrativo no permite la supervisión del registro de actividad.

b)

B.  El acceso administrativo no sigue los protocolos de gestión de contraseñas.

c)

C.  El acceso administrativo representa una desviación de la política corporativa.

d)

D. El acceso administrativo representa un conflicto de segregación de funciones.s.