WorksheetsCuestionario sobre Auditoría de TI
Total questions: 37
Worksheet time: 19mins
¿Cuáles son los objetivos de una auditoría de TI?
Protección
Gestión
Cumplimiento
¿Qué implica la independencia profesional de un auditor?
Ser independiente de la organización auditada
Mantener relaciones de interdependencia
Realizar el trabajo con objetividad
¿Qué es una auditoría interna?
Examen del sistema de control interno
Verificación de cumplimiento de políticas
Evaluación de la eficacia de la organización
¿Qué caracteriza a un auditor externo?
Independencia
Relación laboral con la organización
Experiencia
¿Qué significa SGSI?
¿Qué es un SGSI?
Consiste en políticas, procedimientos, directrices, recursos y actividades asociados.
Es un sistema de gestión de la calidad.
Es un tipo de software de seguridad.
Es un conjunto de normas ISO.
Ciclo Básico de implantación de un SGSI
¿Cuáles son las fases del ciclo PDCA?
Planificar, Hacer, Comprobar, Actuar
Planificar, Ejecutar, Revisar, Actuar
Planificar, Hacer, Evaluar, Actuar
Planificar, Hacer, Comprobar, Ajustar
¿Qué se debe hacer en la fase de Planificar?
¿Qué se refiere a la creación de una política de seguridad de la información?
Planificar
Hacer
Comprobar
Actuar
¿Qué implica la fase de Hacer en la gestión de riesgos?
Implementación de controles
Evaluación de la eficacia
Mantenimiento del sistema
Documentación del proceso
¿Cuál es el propósito de la fase de Comprobar?
Supervisión del SGSI
Creación de políticas
Análisis de riesgos
Formación
¿Qué se debe hacer en la fase de Actuar?
Mantenimiento del sistema
Revisión de controles
Documentar el proceso
Estudio de la situación
¿Cuántos controles se reorganizan en la versión ISO 27001:2022?
93
114
4
14
¿Qué cláusula define el propósito y alcance de la norma?
Cláusula 1
Cláusula 2
Cláusula 3
Cláusula 4
¿Qué establece la Cláusula 3?
Términos y definiciones
Contexto de la organización
Liderazgo
Planificación
¿Qué se debe comprender según la Cláusula 4.1?
La organización y su contexto
Las necesidades de las partes interesadas
El alcance del SGSI
Los riesgos y oportunidades
¿Qué se menciona en la Cláusula 5.1?
Liderazgo y compromiso
Política de seguridad
Recursos
Evaluación de riesgos
¿Qué se debe planificar según la Cláusula 6.3?
Cambios
Riesgos
Objetivos
Controles
¿Qué se menciona en la Cláusula 7.1?
Recursos
Competencia
Comunicación
Información documentada
¿Cuál es el propósito de la norma ISO 27001?
¿Qué tipos de organizaciones pueden implementar la ISO 27001?
¿Qué documento se menciona en la sección de referencias normativas de la ISO 27001?
ISO 27000
ISO 9001
ISO 14001
¿Qué es la 'Evaluación de riesgos' según la ISO 27001?
¿Qué se entiende por 'Tratamiento de riesgos'?
¿Qué significa 'Efectividad' en el contexto de la ISO 27001?
¿Qué es un 'Control de accesos'?
¿Qué se entiende por 'Gerencia' en el contexto de la ISO 27001?
¿Cuál es el objetivo del SGSI?
¿Qué contiene el anexo A de la ISO 27001?
Una lista de 133 controles de seguridad
Un resumen de la norma ISO 27002
Un documento de auditoría
Una guía de implementación
¿Qué se debe registrar para cada uno de los 133 controles?
¿Qué es la Declaración de Aplicabilidad (SOA)?
Un documento que detalla los controles relevantes
Un informe de auditoría
Un plan de tratamiento de riesgos
Una lista de exclusiones
¿Cómo se determina el nivel de cumplimiento de los controles?
¿Qué métricas se evaluarán para el cumplimiento de controles?
Cumplimiento de controles ISO 27001
Administrado: El control se lleva a cabo de acuerdo a un procedimiento documentado, aprobado y formalizado.
Inexistente: No se lleva a cabo el control de seguridad en los sistemas de información.
Inicial: Las salvaguardas existen, pero no se gestionan, no existe un proceso formal para realizarlas. Su éxito depende de la buena suerte y de tener personal de la alta calidad.
Repetible: La medida de seguridad se realiza de un modo totalmente informal (con procedimientos propios, informales). La responsabilidad es individual. No hay formación.
Definido: El control se aplica conforme a un procedimiento documentado, pero no ha sido aprobado ni por el Responsable de Seguridad ni el Comité de Dirección.
La aplicación de la norma ISO 27001 requiere seleccionar un conjunto de objetivos de control y controles que deberán ser implantados y evaluados con posterioridad como consecuencia del proceso de supervisión y revisión del SGSI para ver si se alcanzan los criterios de aceptación de riesgo y dar así cumplimiento a los objetivos del proceso de mejora continua.
Se define control (sinónimo de salvaguarda o contramedida) como: Medio de gestión del riesgo que incluye políticas, procedimientos, directrices, prácticas o estructuras de la organización que pueden ser de naturaleza administrativa, técnica, de gestión y legal.
