wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Cuestionario sobre Auditoría de TI

Total questions: 37

Worksheet time: 19mins

Name
Class
Date
1.

¿Cuáles son los objetivos de una auditoría de TI?

a)

Protección

b)

Gestión

c)

Cumplimiento

2.

¿Qué implica la independencia profesional de un auditor?

a)

Ser independiente de la organización auditada

b)

Mantener relaciones de interdependencia

c)

Realizar el trabajo con objetividad

3.

¿Qué es una auditoría interna?

a)

Examen del sistema de control interno

b)

Verificación de cumplimiento de políticas

c)

Evaluación de la eficacia de la organización

4.

¿Qué caracteriza a un auditor externo?

a)

Independencia

b)

Relación laboral con la organización

c)

Experiencia

5.

¿Qué significa SGSI?

a)
Sistema de Gestión de Seguridad de Datos
b)
Sistema de Gestión de Seguridad Digital
c)
Sistema de Gestión de Seguridad de la Red
d)
Sistema de Gestión de Seguridad de la Información
6.

¿Qué es un SGSI?

a)

Consiste en políticas, procedimientos, directrices, recursos y actividades asociados.

b)

Es un sistema de gestión de la calidad.

c)

Es un tipo de software de seguridad.

d)

Es un conjunto de normas ISO.

7.

Ciclo Básico de implantación de un SGSI

a)
Ciclo Básico de implantación de un SGSI incluye definición de alcance, evaluación de riesgos, desarrollo de políticas, implementación de controles, formación, monitoreo y mejora continua.
b)
Formación de empleados, análisis de competencia, desarrollo de productos, cierre de proyectos.
c)
Desarrollo de software, análisis de mercado, implementación de ventas, evaluación de clientes.
d)
Definición de políticas, evaluación de controles, auditoría, cierre del SGSI.
8.

¿Cuáles son las fases del ciclo PDCA?

a)

Planificar, Hacer, Comprobar, Actuar

b)

Planificar, Ejecutar, Revisar, Actuar

c)

Planificar, Hacer, Evaluar, Actuar

d)

Planificar, Hacer, Comprobar, Ajustar

9.

¿Qué se debe hacer en la fase de Planificar?

a)
Llevar a cabo una campaña publicitaria
b)
Desarrollar un producto
c)
Definir objetivos, identificar recursos, establecer cronograma y asignar responsabilidades.
d)
Realizar un análisis de mercado
10.

¿Qué se refiere a la creación de una política de seguridad de la información?

a)

Planificar

b)

Hacer

c)

Comprobar

d)

Actuar

11.

¿Qué implica la fase de Hacer en la gestión de riesgos?

a)

Implementación de controles

b)

Evaluación de la eficacia

c)

Mantenimiento del sistema

d)

Documentación del proceso

12.

¿Cuál es el propósito de la fase de Comprobar?

a)

Supervisión del SGSI

b)

Creación de políticas

c)

Análisis de riesgos

d)

Formación

13.

¿Qué se debe hacer en la fase de Actuar?

a)

Mantenimiento del sistema

b)

Revisión de controles

c)

Documentar el proceso

d)

Estudio de la situación

14.

¿Cuántos controles se reorganizan en la versión ISO 27001:2022?

a)

93

b)

114

c)

4

d)

14

15.

¿Qué cláusula define el propósito y alcance de la norma?

a)

Cláusula 1

b)

Cláusula 2

c)

Cláusula 3

d)

Cláusula 4

16.

¿Qué establece la Cláusula 3?

a)

Términos y definiciones

b)

Contexto de la organización

c)

Liderazgo

d)

Planificación

17.

¿Qué se debe comprender según la Cláusula 4.1?

a)

La organización y su contexto

b)

Las necesidades de las partes interesadas

c)

El alcance del SGSI

d)

Los riesgos y oportunidades

18.

¿Qué se menciona en la Cláusula 5.1?

a)

Liderazgo y compromiso

b)

Política de seguridad

c)

Recursos

d)

Evaluación de riesgos

19.

¿Qué se debe planificar según la Cláusula 6.3?

a)

Cambios

b)

Riesgos

c)

Objetivos

d)

Controles

20.

¿Qué se menciona en la Cláusula 7.1?

a)

Recursos

b)

Competencia

c)

Comunicación

d)

Información documentada

21.

¿Cuál es el propósito de la norma ISO 27001?

a)
Definir políticas de marketing digital.
b)
El propósito de la norma ISO 27001 es proporcionar un marco para gestionar la seguridad de la información.
c)
Regular el uso de software en las empresas.
d)
Establecer estándares de calidad en la producción.
22.

¿Qué tipos de organizaciones pueden implementar la ISO 27001?

a)
Solo empresas grandes
b)
Organizaciones sin fines de lucro únicamente
c)
Instituciones educativas exclusivamente
d)
Cualquier tipo de organización, incluyendo empresas, gobiernos y ONGs.
23.

¿Qué documento se menciona en la sección de referencias normativas de la ISO 27001?

a)

ISO 27000

b)

ISO 9001

c)

ISO 14001

24.

¿Qué es la 'Evaluación de riesgos' según la ISO 27001?

a)
Es una técnica para entrenar al personal en ciberseguridad.
b)
Es un procedimiento para auditar la infraestructura de TI.
c)
Es un proceso para identificar, analizar y evaluar riesgos a la seguridad de la información.
d)
Es un método para establecer políticas de seguridad.
25.

¿Qué se entiende por 'Tratamiento de riesgos'?

a)
El tratamiento de riesgos se refiere a la aceptación de todos los riesgos.
b)
El tratamiento de riesgos es la identificación de oportunidades.
c)
El tratamiento de riesgos es un proceso de ignorar los riesgos identificados.
d)
El tratamiento de riesgos es el proceso de gestionar los riesgos identificados mediante acciones para reducir su impacto o probabilidad.
26.

¿Qué significa 'Efectividad' en el contexto de la ISO 27001?

a)
La capacidad de un sistema de gestión de seguridad de la información para lograr los resultados previstos.
b)
La cantidad de información que un sistema puede procesar.
c)
La capacidad de un sistema para almacenar datos de manera segura.
d)
La velocidad de respuesta de un sistema de gestión de seguridad.
27.

¿Qué es un 'Control de accesos'?

a)
Un método para medir la calidad del aire.
b)
Un dispositivo para controlar la temperatura.
c)
Un sistema que regula el acceso a lugares o recursos.
d)
Un software para gestionar correos electrónicos.
28.

¿Qué se entiende por 'Gerencia' en el contexto de la ISO 27001?

a)
La 'Gerencia' se refiere a la gestión de recursos humanos.
b)
La 'Gerencia' es el proceso de auditoría de sistemas de información.
c)
La 'Gerencia' implica la creación de políticas de marketing.
d)
La 'Gerencia' se refiere a la dirección y control del sistema de gestión de seguridad de la información.
29.

¿Cuál es el objetivo del SGSI?

a)
Aumentar los costos operativos.
b)
Facilitar el acceso a la información no autorizada.
c)
Eliminar la necesidad de contraseñas.
d)
Proteger la información de la organización.
30.

¿Qué contiene el anexo A de la ISO 27001?

a)

Una lista de 133 controles de seguridad

b)

Un resumen de la norma ISO 27002

c)

Un documento de auditoría

d)

Una guía de implementación

31.

¿Qué se debe registrar para cada uno de los 133 controles?

a)
Se debe registrar nombre, descripción, responsable, frecuencia de revisión, resultados de auditoría y acciones correctivas.
b)
Es suficiente con anotar la frecuencia de revisión.
c)
Se requiere registrar solo los resultados de auditoría.
d)
Solo se debe registrar el nombre y la descripción.
32.

¿Qué es la Declaración de Aplicabilidad (SOA)?

a)

Un documento que detalla los controles relevantes

b)

Un informe de auditoría

c)

Un plan de tratamiento de riesgos

d)

Una lista de exclusiones

33.

¿Cómo se determina el nivel de cumplimiento de los controles?

a)
Se evalúa solo en base a la documentación existente.
b)
Se determina por la cantidad de controles implementados.
c)
Se evalúa a través de auditorías y revisiones de efectividad.
d)
Se mide a través de encuestas a los empleados.
34.

¿Qué métricas se evaluarán para el cumplimiento de controles?

a)
Satisfacción del cliente
b)
Tasa de cumplimiento, frecuencia de auditorías, hallazgos de auditoría, tiempo de respuesta a no conformidades.
c)
Costo de implementación
d)
Número de empleados
35.

Cumplimiento de controles ISO 27001

a)

Administrado: El control se lleva a cabo de acuerdo a un procedimiento documentado, aprobado y formalizado.

b)

Inexistente: No se lleva a cabo el control de seguridad en los sistemas de información.

c)

Inicial: Las salvaguardas existen, pero no se gestionan, no existe un proceso formal para realizarlas. Su éxito depende de la buena suerte y de tener personal de la alta calidad.

d)

Repetible: La medida de seguridad se realiza de un modo totalmente informal (con procedimientos propios, informales). La responsabilidad es individual. No hay formación.

e)

Definido: El control se aplica conforme a un procedimiento documentado, pero no ha sido aprobado ni por el Responsable de Seguridad ni el Comité de Dirección.

36.

La aplicación de la norma ISO 27001 requiere seleccionar un conjunto de objetivos de control y controles que deberán ser implantados y evaluados con posterioridad como consecuencia del proceso de supervisión y revisión del SGSI para ver si se alcanzan los criterios de aceptación de riesgo y dar así cumplimiento a los objetivos del proceso de mejora continua.

a)
Seleccionar y evaluar objetivos de control y controles en el SGSI.
b)
Ignore risk acceptance criteria
c)
Focus solely on documentation compliance
d)
Implement controls without evaluation
37.

Se define control (sinónimo de salvaguarda o contramedida) como: Medio de gestión del riesgo que incluye políticas, procedimientos, directrices, prácticas o estructuras de la organización que pueden ser de naturaleza administrativa, técnica, de gestión y legal.

a)
Control es un sinónimo de riesgo.
b)
Control se refiere solo a aspectos legales.
c)
Control es un tipo de riesgo.
d)
Control es un medio de gestión del riesgo.