NEW
Font size
WorksheetsGestión Tecnologica
Total questions: 79
Worksheet time: 40mins
¿Qué procesos de gestión son claves para la tecnología?:
La gestión de los riesgos, de la calidad, de la seguridad y del gobierno
Gestión financiera, de recursos y de clientes
Gestión de procesos y de recursos
Indica cuáles son los aspectos críticos de la gestión tecnológica:
Gestión del personal, gestión de procesos, calidad, auditoría y finanzas
Auditoría, gobierno TI, riesgos, calidad y control
Optimización, beneficios, inversión y gestión de clientes
Certificación profesional con alto impacto en la gestión tecnológica:
CISA
PMP
Todas las de la ISACA
La no vulneración de la información por terceros ajenos a la organización se conoce como:
Disponibilidad de la información
Integridad de los datos
Confidencialidad de la información
La auditoría busca la evaluación de diferentes aspectos relacionados con la protección de los activos:
Propiedad de la información, Integridad, confidencialidad y disponibilidad
Propiedad de la información, intangibles, confidencialidad y disponibilidad
Propiedad de la informática, integridad, confidencialidad y disponibilidad
La definición de activo según la ISO es:
Algo que tiene valor para la organización
SW, HW, datos, personas, procesos y tecnología
Cualquier elemento crítico para una organización
Los principios de toda auditoría son:
Independencia, sistematicidad, objetividad.
Subjetividad, dependencia y metodología
Sistematicidad, independencia, eficacia y eficiencia
El auditor ¿a quién da los resultados de la auditoría?:
A toda la organización
A las partes interesadas
A la alta dirección
La definición de auditoría informática por la ISACA es:
Una auditoría de los sistemas organizacionales TI, de sus operaciones y de los procesos de controlrelacionados, que puede ejecutarse en conexión con otras auditorías, que pueden ser financieras,selectivas o temáticas
Una auditoría de los sistemas organizacionales TI que puede ejecutarse en conexión con otras auditorías,que pueden ser financieras, selectivas o temáticas
Revisión de la contabilidad de una empresa, sociedad, etc., realizada por un auditor
El principal objetivo de la auditoría informática es:
Evaluar en determinados momentos de tiempo los controles y procedimientos informáticos mediante metodologías de auditoría.
Evaluar a diario los controles y procedimientos informáticos mediante metodologías de auditoría.
Evaluar y comprobar en determinados momentos de tiempo los controles y procedimientos informáticos mediante metodologías de auditoría.
Indica la frase correcta:
En un informe de auditoría, las conclusiones van al final.
En un informe de auditoría, la recopilación de información se hace solo mediante entrevistas.
En un informe de auditoría, la relación de no conformidades viene acompañada por las evidencias que la sustenten.
¿Qué tipo de auditoría evalúa la eficacia del plan TIC respecto al plan estratégico?:
Auditoría de cumplimiento.
Auditoría informática.
Auditoría financiera.
¿Qué área de la ISO 19011 permite al auditor entender cuál es el alcance de la auditoría?:
Organización y su contexto.
Principios, procesos y métodos de realización de una auditoría.
Normas de sistemas de gestión y otras referencias.
¿Cuál es la habilidad futura que debe tener un auditor informático para anticipar las tendencias futuras con exactitud?:
Visión.
Inteligencia.
Creatividad.
¿Qué requisito debe cumplirse en un sistema de información para garantizar el activo de información lleva a cabo su cometido de una forma eficaz y eficiente?
Procedimientos.
Estándares.
Controles.
Indica la frase incorrecta.
El control interno informático efectúa un análisis diario de los controles de la organización.
la auditoria Informática cubre cualquier componente de un sistema de información
C la auditoria informática se efectúa solo con personal externo a la organización
Indica la frase incorrecta.
El control interno informático efectúa un análisis diario de los controles de la organización.
la auditoria Informatica cubre cualquier componente de un sistema de información.
la auditoria informática se efectúa solo con personal externo a la organización.
Indica la frase correcta.
El control interno informático es lo mismo de la auditoria Informatica
El control interno informático no tiene nada en común a la auditoría Informatica
El control interno informático difiere en cierto aspectos a la auditoría informática
El control informático
suele reportar a la dirección general
suele reportar a la Dirección del departamento de informática.
suele reportar a Finanzas.
En una clasificación general, ¿cómo se consideran los controles legislativos?:
Voluntarios
Obligatorios
Opcionales
¿Cuál de los siguientes controles se puede considerar detectivo?:
Activación de una alarma
Impedir accesos no autorizados
Empleo de copias de seguridad
Indica la frase correcta:
Hay múltiples formas de tipificar los controles internos
Los estándares internacionales ligados al control indican todos los controles que son obligatorios
Hay una única forma de organizar los controles por tipo
¿Qué control no se enmarca entre los controles de seguridad física y lógica?:
Pruebas de identificación de usuarios
Política de contraseñas
Gestión de cambios
¿Cuál de los siguientes controles generales se encarga de controlar el cumplimiento del presupuesto TI?:
Control del desarrollo
Control de organización y operación
Control de explotación de sistemas
Ejemplo de control de explotación de sistemas:
Selección de proveedores
Planes estratégicos
Gestión del presupuesto
¿Qué criterio de los que deben cumplir los controles de aplicación no afecta a la información?:
Efectividad
Confidencialidad
Integridad y disponibilidad
¿Cuál de los siguientes métodos de obtención de evidencias permite conocer el desempeño de los empleados y su forma de actuar?:
Entrevistas
Observación del trabajo realizado
Revisión de documentos
¿Cuál de los siguientes métodos de obtención de evidencias requiere involucrar a terceras personas?:
Entrevistas
Observación del trabajo realizado
Revisión de documentos
¿Cuál de las siguientes evidencias es cualitativa?:
Evidencia adecuada
Evidencia suficiente o fiable
Evidencia relevante
En la metodología de evaluación de riesgos ampliada, los audit retrieval son:
Scripts desarrollados para obtener evidencias del producto
Registran los cambios que se han introducido en una base de datos
Son los métodos que aporta el programa
La secuenciación de elementos en la metodología de evaluación de riesgos genérica es:
Riesgo, objetivos de control, controles, pruebas de cumplimiento, pruebas sustantivas
Objetivos de control, riesgo, controles, pruebas de cumplimiento, pruebas sustantivas
Riesgo, objetivos de control, controles, pruebas sustantivas, pruebas de cumplimiento
Cuál de los siguientes enfoques de metodologías de evaluación de riesgos utilizan los auditores con poca experiencia?:
Metodología de evaluación de riesgos genérica
Metodología de evaluación de riesgos simplificada
Metodología de evaluación de riesgos ampliada
Indica la frase correcta:
El proceso de auditoría de seguridad es único para todas las organizaciones.
Cada organización dispone de su propio proceso de auditoría.
La referencia de los procesos de auditoría Tl es la que propone
¿En qué fase de la realización de la auditoría se comunican los resultados?
Durante la fase de ejecución.
Es la última fase.
En la primera fase es necesario comunicar los resultados.
Indica cuántas son las fases estándar del proceso de auditoría:
Son tres: plan, ejecución, informe y comunicación.
Son cuatro: alcance, plan, desarrollo y comunicación.
Son tres: plan, ejecución y entrega del informe.
¿En cuál de los cinco pasos en el desarrollo de su propio programa de auditoría se determina el número de auditores que va a necesitar?
Determinar el alcance de la auditoría
Definir el objetivo de la auditoría
Establecer el ámbito de la auditoría
Indica la frase incorrecta:
El período de tiempo de una auditoría se establece en el ámbito de una auditoría
El propósito de una auditoria viene definido por los objetivos de la auditoría
La lista de personas a entrevistar se determina durante el alcance de la auditoría
En la metodología de evaluación de riesgo utilizada durante el proceso de planificación de una auditoria, los objetivos de control:
Tiene un único control exclusivo asociado
pueden tener varios controles asociados
Tienen varios controles exclusivos asociados
¿En qué fase de la realización de la auditoría se emplea un registro tipo, propio del auditor o de la empresa que realiza la auditoría, donde pueda anotar sus apreciaciones?
Selección de pruebas
Análisis de evidencias
Recolección de evidencias
Señala la respuesta incorrecta durante la ejecución de una auditoría:
La materialidad es uno de los conceptos más importantes
El uso y desarrollo de CAATS es un aspecto clave
El alcance y el ámbito de la auditoría son fundamentales
Señala la respuesta incorrecta durante la ejecución de una auditoría y el desarrollo de CAATS:
El acceso a los datos de producción es importante.
La retención de documentación no es tan importante
La manipulación de los datos es clave
Las dudas que pueda formular la organización acerca de los resultados de la auditoría se incluyen:
En el informe inicial
En el informe final
En ambos informes
En un informe de autoría, la síntesis de las evidencias encontradas y su trazabilidad con respecto a los riesgos y fortalezas detectadas se encuentra en:
Evidencias
Conclusiones
Comentarios y anexos
Señala el contenido que no es obligatorio en un informe de autoría:
Evidencias
Recomendaciones
Limitaciones
¿Cuál de los principios fundamentales de la ISO 38500 se encarga de cumplir con los requisitos legales?
Responsabilidad
Conformidad
Adquisición
Señala cuál de los siguientes no es un principio fundamental de la ISO 38500:
Estrategia
Seguridad
Comportamiento de las personas
Señala la frase incorrecta:
El Gobierno Corporativo forma parte del Gobierno TI
El Gobierno TI forma parte del Gobierno Corporativo
La ISO 38500 tiene seis principios fundamentales sobre el Gobierno TIA.
Dentro de la categoría de catalizadores, ¿cuál es el producto fundamental de la empresa en términos de gobierno?
Información
Procesos
Servicios
En el modelo de referencia de procesos de COBIT, el subdominio que controla el resto de subdominios de los procesos de gestión TI es:
Supervisar, evaluar y valorar
Alinear, planificar y organizar
Entregar, dar servicio y soporte
Indica la frase incorrecta:
El marco de referencia único e integrado está alineado con otros estándares y marcos de referencia
El enfoque COBIT solamente engloba los servicios o procesos TI que s
Indica la frase incorrecta:
El marco de referencia único e integrado está alineado con otros estándares y marcos de referencia
El enfoque COBIT solamente engloba los servicios o procesos TI que sean internos
El marco de referencia de COBIT 5 proporciona una cobertura completa a la empresa para integrar sus marcos, estándares, o prácticas empleadas
¿Cuál es el proceso del modelo de capacidad de COBIT que se ejecuta en unos límites preestablecidos?:
Proceso establecido
Proceso predecible
Proceso optimizado
Indica cuántos niveles de capacidad de proceso hay según el framework de gobierno COBIT:
Tres
Seis
Cinco
Indica cuál es el nivel más alto de capacidad de proceso y el más bajo, según el framework de gobierno COBIT:
Gestionado e incompleto
Optimizado e incompleto
Incompleto y optimizado
En un DRP, ¿cuál es la fase que identifica las necesidades de la organización en términos de recuperación, para los servicios críticos?:
Efectuar evaluación de riesgos.
Mejora continua del DRP.
Realizar un BIA.
¿En qué etapa del desarrollo de un BCP, de acuerdo con la especificación NIST, se realiza la asignación de responsabilidades sobre los servicios críticos?:
Inicialización.
Definición del BIA.
Desarrollo del BCP.
Identifica el estándar más apropiado para llevar a cabo un sistema de soporte a la continuidad de negocio:
La ISO 22301.
La serie ISO 27000.
El framework COBIT.
¿Cuál es la categoría de la certificación CISA que tiene un menor porcentaje de preguntas en el examen?:
Adquisición, desarrollo e implementación de sistemas de información
Gestión del servicio, operaciones y mantenimiento de sistemas de información
Gobierno y gestión TI
¿Cuál es la categoría de la certificación CISA que tiene un mayor porcentaje de preguntas en el examen?:
Adquisición, desarrollo e implementación de sistemas de información
Gestión del servicio, operaciones y mantenimiento de sistemas de información
Protección de los activos de información
Señala qué temas no se cubren por la certificación CISA:
La gestión de programas
Gestión del servicio, operaciones y mantenimiento de sistemas de información
Adquisición, desarrollo e implementación de sistemas de información
Indica la frase correcta:
Según la ISACA, en el proceso de auditoría de sistemas se diferencian tres fases
Según la ISACA, en el proceso de auditoría de sistemas se diferencian dos fases
Según la ISACA, en el proceso de auditoría de sistemas se diferencian cuatro fases
Indica la frase incorrecta:
En el proceso de planificación hay que diferenciar entre pruebas sustantivas y de cumplimiento
Durante el proceso de planificación hay que consolidar los objetivos de la auditoría
La elaboración y presentación del informe de auditoría es una fase clave del proceso de auditoría
El proceso de auditoría de sistemas, según las recomendaciones de la ISACA:
Siempre se lleva a cabo por auditores
Tiene unas fases obligatorias
Puede llevarse a cabo por el responsable de sistemas de información
¿Cuál de los siguientes indica mejor el éxito de un programa de gobierno en TI?:
Los objetivos tecnológicos están alineados con los objetivos de negocio
El comité de dirección aprueba todos los proyectos
Las políticas se encuentran perfectamente actualizadas
¿Cuál de los siguientes tendría un impacto peor en la organización?:
Fraude interno y pérdidas financieras
Pérdida de confianza de los clientes
La interrupción de los servicios
El objetivo principal de la gestión de riesgos es:
Eliminar todas las vulnerabilidades posibles
Implementar contra medidas efectivas
Reducir el riesgo a un nivel aceptable
de la gestión de riesgos es:
Eliminar todas las vulnerabilidades posibles
Implementar contra medidas efectivas
Reducir el riesgo a un nivel aceptable
¿Cuál de las siguientes situaciones aumentaría la probabilidad de fraude?:
Los programadores de aplicaciones están implementando cambios a los programas de producción
Los programadores de aplicaciones están implementando cambios a los programas de prueba
Los administradores de base de datos están implementando cambios a las estructuras de datos
La responsabilidad de diseñar, implementar y mantener un sistema de control interno la tiene:
El auditor de SI
La gerencia
El auditor externo
El personal de programación
¿Qué tipo de pruebas determinan que la funcionalidad de la aplicación satisface las necesidades de los usuarios?:
Pruebas de aceptación
Pruebas del sistema
Pruebas funcionales
Una organización está trasladando su mantenimiento de aplicación a su instalación desde una fuente exterior. ¿Cuál de las siguientes debe ser la principal preocupación de un auditor de SI?:
Prueba de regresión
Manuales de usuario
Procedimientos de control de cambio
¿Cuál de los siguientes consideraría un auditor de SI que es más útil cuando se evalúa la efectividad y adecuación de un programa de mantenimiento preventivo de sistemas?:
Un sistema de registro de tiempo improductivo
Cifras de confiabilidad de los vendedores
Un programa escrito de mantenimiento preventivo
Para desarrollar un plan exitoso de continuidad del negocio, ¿la participación del usuario final es crítica durante cuál de las siguientes etapas?
estrategia de recuperación del negocio
desarrollo de un plan detallado
análisis del impacto sobre el negocio
Un hacker podría obtener contraseñas sin el uso de herramientas de computadora o de programas a través de la técnica de:
Ingeniería social
Sniffer
Puertas traseras
El concepto de complejidad de la contraseña:
Es la cantidad mínima de tiempo que los usuarios deben esperar entre los cambios de contraseña
Acorta la cantidad de tiempo que un hacker necesita para forzar o romper una contraseña
Representa la distribución de caracteres dentro de la contraseña
Un auditor de SI observó que algunos operadores de entrada de datos dejan sus computadoras en medio de la entrada de datos sin desconectarse. ¿Cuál de los siguientes controles deben sugerirse para impedir el acceso no autorizado?:
El cifrado
apagar la computadora cuando uno se va
contraseña para bloquear la pantalla
Hay múltiples beneficios a la hora de gestionar adecuadamente los riesgos:
Incrementar resultados positivos y aumentar las sorpresas negativas
Gestión a nivel organizacional
Menor resiliencia empresarial
Señala qué frase corresponde a una definición de riesgo:
Un evento incierto, con posibilidades estimadas de ocurrir en un futuro, que puede retrasar el logro de los objetivos o metas de una organización
Un evento incierto, con probabilidades estimadas de ocurrir, que puede mejorar el logro de los objetivos o metas de una organización.
Un evento incierto, con probabilidades aún no estimadas de ocurrir, que puede mejorar el logro de los objetivos o metas de una organización
Señala cuales de las siguientes no es un criterio clave de la ISO 31000 para la gestión de riesgos.
La gestión del riesgo debe crear valor a la organización
La gestión de riesgo tiene que estar presente en la toma de decisiones de la organización
La gestión de riesgos debe estar integrada en algunos de los procesos operativos
