wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

ISO 27001 - Quizz

Total questions: 35

Worksheet time: 26mins

Name
Class
Date
1.
Une organisation constate que malgré l'implémentation de mesures de sécurité coûteuses, des incidents continuent de se produire. Quelle est la cause la plus probable selon l'approche ISO 27001 ?
a)
Les mesures techniques implémentées ne correspondent pas aux technologies actuelles de l'organisation
b)
Le budget alloué n'a pas permis de couvrir l'ensemble des domaines critiques identifiés
c)
L'analyse initiale des risques n'a pas identifié les menaces et vulnérabilités pertinentes
d)
Les employés n'ont pas été suffisamment formés aux procédures de sécurité établies
2.
Quelle est la différence fondamentale entre une menace et une vulnérabilité dans le contexte du SMSI ?
a)
La menace représente ce qui peut exploiter une faiblesse, la vulnérabilité est cette faiblesse
b)
La menace provient de l'intérieur de l'organisation, la vulnérabilité vient de l'extérieur
c)
La menace concerne les aspects techniques, la vulnérabilité les aspects organisationnels
d)
La menace est quantifiable objectivement, la vulnérabilité reste subjective et contextuelle
3.
Lors de l'établissement du contexte (clause 4), pourquoi l'ISO 27001:2022 a-t-elle intégré les considérations climatiques ?
a)
Pour répondre aux exigences réglementaires environnementales et aux normes de durabilité
b)
Pour optimiser la consommation énergétique des centres de données et réduire les coûts
c)
Pour démontrer l'alignement de l'organisation sur les objectifs de développement durable
d)
Les événements climatiques peuvent affecter la disponibilité et l'intégrité des infrastructures
4.
Un RSSI présente à la direction un risque avec un impact catastrophique mais une probabilité très faible. La direction décide de l'accepter. Cette décision est-elle conforme à l'ISO 27001 ?
a)
Non, l'ISO 27001 requiert le traitement systématique des risques à impact catastrophique identifiés
b)
Oui, si l'acceptation respecte les critères d'acceptation des risques définis et documentés
c)
Non, la décision d'accepter des risques majeurs relève exclusivement du RSSI selon la norme
d)
Oui, sous réserve qu'une police d'assurance couvre ce risque de manière substantielle
5.
Dans quelle situation la Déclaration d'Applicabilité (SoA) doit-elle être mise à jour ?
a)
Lors de chaque renouvellement triennal du certificat ISO 27001 de l'organisation considérée
b)
Systématiquement après chaque audit interne ou externe, même sans non-conformité identifiée
c)
Lorsque le contexte organisationnel, l'évaluation des risques ou les mesures évoluent significativement
d)
Automatiquement selon le calendrier de revue documentaire établi par l'organisation
6.
Quelle est la relation logique entre les clauses 6.1.2 (appréciation des risques) et 6.1.3 (traitement des risques) ?
a)
L'appréciation identifie et évalue les risques, le traitement définit les options de gestion
b)
Les deux clauses peuvent être mises en œuvre indépendamment selon les besoins organisationnels
c)
Le traitement des risques doit précéder leur appréciation pour définir les critères d'évaluation
d)
L'appréciation des risques s'applique aux risques non couverts par des mesures existantes
7.
Une entreprise externalise son service de paie. Selon l'ISO 27001, quelle approche de traitement du risque cela représente-t-il principalement ?
a)
Évitement du risque en éliminant complètement l'activité génératrice de vulnérabilités identifiées
b)
Réduction du risque par la mise en place de contrôles techniques et organisationnels appropriés
c)
Acceptation du risque après évaluation de son niveau résiduel et de son impact potentiel
d)
Partage du risque en transférant une partie de la responsabilité au prestataire externe
8.
Pourquoi l'ISO 27001 exige-t-elle que les objectifs de sécurité soient "mesurables" (clause 6.2) ?
a)
Pour justifier les investissements en sécurité auprès des parties prenantes et actionnaires
b)
Pour permettre l'évaluation objective de leur atteinte et supporter l'amélioration continue
c)
Pour faciliter les benchmarks et comparaisons avec d'autres organisations du secteur
d)
Pour satisfaire les exigences documentaires des auditeurs de certification et surveillance
9.
Durant la phase opérationnelle du SMSI (clause 8), une organisation découvre qu'un processus critique n'est pas documenté. Quelle approche est conforme à l'ISO 27001 ?
a)
Documenter immédiatement le processus tel qu'il est exécuté actuellement sans analyse préalable
b)
Évaluer si le processus nécessite une documentation selon les critères de risque et d'efficacité
c)
Suspendre le processus jusqu'à ce qu'une documentation complète soit établie et approuvée
d)
Déléguer la documentation aux opérationnels qui exécutent quotidiennement le processus
10.
Dans le cycle PDCA appliqué au SMSI, à quelle phase correspond principalement la clause 9 (Évaluation des performances) ?
a)
Plan - Phase de planification des objectifs et de définition des indicateurs clés
b)
Do - Phase de mise en œuvre des processus de surveillance et de mesure établis
c)
Check - Phase de vérification de l'efficacité et de la conformité du système
d)
Act - Phase d'actions correctives basées sur les résultats et d'amélioration
11.
Un audit interne révèle qu'une procédure documentée n'est pas suivie en pratique. Quelle est la première action à entreprendre selon l'approche ISO 27001 ?
a)
Analyser les causes profondes pour comprendre l'écart entre la procédure et la pratique réelle
b)
Appliquer des sanctions disciplinaires aux employés ne respectant pas la procédure documentée
c)
Modifier immédiatement la procédure pour l'aligner sur les pratiques opérationnelles observées
d)
Organiser des sessions de formation obligatoires pour les employés concernés par la procédure
12.
Quelle est la différence essentielle entre "surveillance" et "audit interne" dans le contexte du SMSI ?
a)
La surveillance est réalisée par des tiers externes, l'audit est conduit en interne par l'organisation
b)
La surveillance est continue et opérationnelle, l'audit est ponctuel et systématique selon un programme
c)
La surveillance porte sur les mesures techniques, l'audit sur les aspects organisationnels et documentaires
d)
Les deux termes sont interchangeables et désignent le même processus de vérification dans le SMSI
13.
Un RSSI fait face à une résistance des métiers sur de nouvelles mesures de sécurité. Quelle approche privilégier selon l'ISO 27001 ?
a)
S'appuyer principalement sur l'autorité de la direction générale pour imposer les mesures nécessaires
b)
Réduire les exigences de sécurité pour obtenir l'adhésion des équipes métiers concernées par les changements
c)
Impliquer les représentants métiers dans l'évaluation des risques et le choix des mesures adaptées
d)
Implémenter progressivement les mesures sans communication préalable pour éviter les résistances inutiles
14.
Dans quel cas une organisation devrait-elle privilégier une approche basée sur les menaces plutôt que sur la conformité pour son SMSI ?
a)
Quand elle opère dans un secteur d'activité peu réglementé avec des exigences légales minimales
b)
Quand elle dispose d'un budget limité nécessitant une priorisation stricte des investissements
c)
Quand elle fait face à des menaces spécifiques, évolutives et adaptées à son contexte particulier
d)
Quand elle vise principalement l'obtention rapide de la certification ISO 27001 sans maintien
15.
Quelle est l'implication principale de l'exigence de "leadership" (clause 5) pour la direction générale ?
a)
Elle doit démontrer son engagement par l'allocation de ressources et le soutien actif au SMSI
b)
Elle doit acquérir une expertise technique approfondie en sécurité de l'information et cybersécurité
c)
Elle doit personnellement valider les décisions techniques et opérationnelles de sécurité importantes
d)
Elle doit présider systématiquement les comités et réunions liés à la sécurité de l'information
16.
Comment l'ISO 27001 envisage-t-elle la relation entre sécurité de l'information et continuité d'activité ?
a)
Ce sont deux domaines distincts nécessitant des systèmes de management complètement séparés
b)
La sécurité de l'information constitue un élément fondamental pour assurer la continuité d'activité
c)
La continuité d'activité remplace les mesures de sécurité pendant les situations de crise majeures
d)
La continuité d'activité ne concerne que les organisations gérant des infrastructures critiques
17.
Une entreprise modifie son SMSI pour intégrer le télétravail généralisé. Selon la clause 6.3, quels aspects doivent être considérés ?
a)
Les aspects techniques, les vulnérabilités des réseaux domestiques et les outils de collaboration utilisés
b)
Les nouveaux risques émergents, leur probabilité d'occurrence et leur impact potentiel sur l'organisation
c)
Les coûts d'infrastructure, de licences logicielles et de formation du personnel concerné par le changement
d)
Les processus existants, l'analyse des risques, la sensibilisation et la communication organisationnelle
18.
Quelle est la logique derrière l'exigence de documenter les compétences (clause 7.2) dans le SMSI ?
a)
Respecter les obligations légales en matière de formation professionnelle et de développement des compétences
b)
Justifier les augmentations salariales et les évolutions de carrière du personnel de sécurité qualifié
c)
S'assurer que le personnel possède les compétences nécessaires pour maintenir efficacement la sécurité
d)
Faciliter le processus de recrutement en définissant précisément les profils recherchés par l'organisation
19.
Selon la clause 7.4, quels éléments doivent être définis dans le plan de communication du SMSI ?
a)
Les canaux techniques utilisés, les formats de fichiers et les protocoles de transmission sécurisés
b)
Le contenu, les destinataires, le moment, les responsables et les méthodes de communication
c)
Les langues officielles, les templates graphiques et les signatures électroniques requises
d)
Les indicateurs de performance, les tableaux de bord et les rapports d'audit mensuels
20.
Un employé signale un incident mineur qui n'a pas eu d'impact. Selon l'approche ISO 27001, quelle devrait être la réaction ?
a)
Analyser l'incident pour identifier les vulnérabilités sous-jacentes et prévenir des incidents majeurs
b)
Classer l'incident sans suite puisqu'il n'y a eu aucun impact mesurable sur l'organisation
c)
Sanctionner l'employé responsable pour négligence afin d'éviter la récurrence de tels incidents
d)
Documenter l'incident dans les statistiques annuelles sans analyse approfondie des causes
21.
Un auditeur constate que des procédures obsolètes sont encore accessibles sur l'intranet. Quel principe de l'ISO 27001 n'est pas respecté ?
a)
L'exigence de signature électronique qualifiée pour les documents du système de management
b)
L'obligation de documenter exhaustivement les activités liées à la sécurité de l'information
c)
La traçabilité complète des modifications avec historique détaillé de chaque version
d)
Le contrôle de la distribution garantissant l'accès aux seules versions valides des documents
22.
Après une violation de données due à une erreur humaine, quelle approche est cohérente avec l'ISO 27001 ?
a)
Sanctionner immédiatement l'employé responsable pour dissuader de futures erreurs similaires
b)
Analyser les causes systémiques et organisationnelles ayant permis la survenance de l'erreur
c)
Former la personne impliquée sur les bonnes pratiques de sécurité applicables à son poste
d)
Minimiser l'incident en interne pour préserver la réputation du service concerné
23.
Quelle est la distinction principale entre les informations documentées "à conserver" et "à tenir à jour" selon l'ISO 27001 ?
a)
Les premières sont archivées définitivement, les secondes sont mises à jour régulièrement
b)
Les premières concernent les preuves d'activités, les secondes les documents de référence actuels
c)
Les premières sont obligatoires pour la certification, les secondes sont recommandées
d)
Les premières sont gérées par la direction, les secondes par les équipes opérationnelles
24.
Une entreprise découvre une nouvelle méthode d'attaque apparue récemment. Que doit-elle faire selon le principe d'amélioration continue ?
a)
Documenter la menace pour l'intégrer lors du prochain cycle de certification triennal prévu
b)
Former immédiatement l'équipe IT sur les caractéristiques techniques de cette nouvelle menace
c)
Réévaluer ses risques et adapter ses mesures de protection si l'analyse le justifie
d)
L'intégrer au planning du prochain audit interne programmé dans les six mois à venir
25.
Quelle est la valeur ajoutée principale de l'intégration des "parties intéressées" (clause 4.2) dans la démarche SMSI ?
a)
Aligner les mesures de sécurité sur les besoins réels et obtenir l'adhésion des parties prenantes
b)
Partager la responsabilité juridique en cas d'incident majeur de sécurité de l'information
c)
Réduire les coûts globaux en impliquant financièrement les fournisseurs et partenaires externes
d)
Respecter formellement les exigences normatives sans impact réel sur l'efficacité du système
26.
Un nouveau règlement impose des mesures de sécurité spécifiques. Comment cela s'intègre-t-il dans l'approche ISO 27001 ?
a)
Les mesures réglementaires remplacent automatiquement l'évaluation des risques pour les domaines concernés
b)
C'est une exigence légale à intégrer dans l'analyse du contexte et le traitement des risques
c)
L'organisation doit choisir entre se conformer à l'ISO 27001 ou au nouveau règlement applicable
d)
Les mesures réglementaires sont présumées insuffisantes et doivent être systématiquement renforcées
27.
Pourquoi la revue de direction (clause 9.3) est-elle positionnée après la surveillance et l'audit dans la structure de la norme ?
a)
Par simple convention de numérotation suivie par les normes ISO de systèmes de management
b)
Parce que la direction n'intervient qu'en fin de cycle PDCA pour valider les résultats obtenus
c)
Pour respecter la hiérarchie organisationnelle traditionnelle des entreprises certifiées ISO 27001
d)
Pour que la direction dispose de données factuelles complètes nécessaires à la prise de décision
28.
Une organisation hésite entre accepter un risque ou investir dans des mesures coûteuses. Quel critère devrait primer selon l'ISO 27001 ?
a)
Le ratio coût/bénéfice des mesures comparé au budget annuel alloué à la sécurité de l'information
b)
L'opinion professionnelle de l'auditeur externe lors du dernier audit de certification réalisé
c)
La cohérence avec l'appétit pour le risque formellement défini et approuvé par l'organisation
d)
Les pratiques standards observées dans le secteur d'activité et chez les concurrents directs
29.
Comment l'ISO 27001 conçoit-elle la relation entre mesures préventives et détectives ?
a)
Elles sont complémentaires et nécessaires pour établir une défense en profondeur efficace
b)
Les mesures préventives ont généralement la priorité sur les mesures détectives dans le SMSI
c)
Les mesures détectives ne sont pertinentes qu'en l'absence de mesures préventives adéquates
d)
Le choix entre préventif et détectif dépend principalement du budget disponible
30.
Quelle est l'importance du "domaine d'application" (clause 4.3) pour l'efficacité du SMSI ?
a)
Il détermine le montant des frais de certification et le nombre d'auditeurs requis pour l'audit
b)
Il définit précisément le périmètre protégé et évite les zones d'incertitude organisationnelle
c)
Il permet de limiter la charge de travail des équipes sécurité et IT de l'organisation
d)
Il constitue une formalité administrative requise pour l'audit de certification initial
31.
Un incident révèle qu'une mesure de sécurité n'était pas efficace. Selon la clause 10.2, quelle approche adopter ?
a)
Remplacer immédiatement la mesure défaillante par une solution technique plus robuste et moderne
b)
Identifier et sanctionner le responsable de l'implémentation inadéquate de la mesure de sécurité
c)
Augmenter le niveau de criticité et les paramètres de configuration de la mesure existante
d)
Analyser méthodiquement les causes profondes pour comprendre les raisons de l'échec constaté
32.
Dans quelle situation une organisation pourrait-elle légitimement exclure certaines mesures de l'Annexe A ?
a)
Quand leur coût d'implémentation dépasse significativement le budget sécurité annuel disponible
b)
Quand elles nécessitent des compétences techniques non disponibles dans l'organisation actuelle
c)
Quand l'analyse démontre qu'elles ne correspondent à aucun risque identifié dans le contexte
d)
Quand les représentants du personnel s'opposent formellement à leur mise en œuvre effective
33.
Comment l'ISO 27001 gère-t-elle les différences culturelles dans une multinationale ?
a)
Impose des mesures uniformes obligatoires pour les filiales sans exception possible ou adaptation
b)
Accorde une autonomie complète aux filiales pour définir leur propre système de management local
c)
Permet l'adaptation au contexte local tout en maintenant des objectifs de sécurité globaux cohérents
d)
Exige la certification du siège social qui couvre automatiquement les filiales internationales
34.
Des rumeurs sur un incident circulent avant la communication officielle. Quelle est la priorité selon le SMSI ?
a)
Identifier et sanctionner immédiatement la source des fuites d'information non autorisées
b)
Activer le plan de communication de crise pour reprendre le contrôle du message diffusé
c)
Attendre d'avoir l'ensemble des détails techniques avant toute communication interne ou externe
d)
Démentir catégoriquement les rumeurs sans fournir d'informations factuelles précises
35.
Le SMSI d'une entreprise couvre uniquement le département IT. Un incident dans le département RH compromet des données sensibles. Quel est le problème ?
a)
Le département RH doit être sanctionné pour non-respect des procédures de sécurité applicables
b)
Le département RH n'a pas appliqué les procédures IT qui lui sont pourtant obligatoires
c)
L'incident est hors périmètre SMSI donc non pertinent pour l'analyse des risques organisationnels
d)
Le périmètre du SMSI est inadapté aux risques réels de l'organisation dans son ensemble