Font size
WorksheetsIT Audit and Compliance Quiz Bank
Total questions: 30
Worksheet time: 15mins
Quel est l’objectif principal d’un audit IT dans une organisation?
Vérifier l’alignement stratégique des projets
Augmenter le budget des équipes IT
Évaluer l’efficacité des contrôles de sécurité
Optimiser la performance des applications
Dans ISO 27001, quel document décrit la portée, les exclusions et l’interface du SMSI?
Politique de sécurité de l’information
Déclaration d’applicabilité
Charte de gouvernance
Registre des actifs
Quelle norme complète ISO 27001 en détaillant les bonnes pratiques de contrôles?
ISO 27002
ISO 9001
COBIT 2019
NIST SP 800-53
Dans le cycle d’audit, quelles sont les phases dans l’ordre correct?
Exécution puis planification puis reporting
Reporting puis exécution puis planification
Planification puis reporting puis exécution
Planification puis exécution puis reporting
Quel cadre réglementaire concerne principalement la confidentialité des données de santé aux États-Unis?
PCI-DSS
HIPAA
SOC 2
GDPR
Quel contrôle relève typiquement du domaine « Gestion des accès » dans ISO 27002?
Journalisation centralisée des logs
Politique de classification des informations
Processus d’approbation des comptes utilisateurs
Plan de reprise après sinistre
Dans PCI-DSS, quel objectif de contrôle est le plus étroitement lié aux cartes de paiement?
Standardiser les contrats fournisseurs
Protéger les données des titulaires de carte
Garantir la conformité de la paie
Assurer la résilience des datacenters
Quel type d’audit vérifie les processus internes d’une organisation par son propre service d’audit?
Audit fournisseur
Audit de certification
Audit interne
Audit externe
Dans SOC 2, quelle catégorie de critères de confiance traite le plus la disponibilité?
Intégrité du traitement
Confidentialité
Disponibilité
Sécurité
Quel élément est obligatoire pour un plan de tests de contrôles pendant l’exécution d’un audit?
Budget approuvé par le CFO
Échantillonnage des transactions documenté
Signature du CEO sur chaque test
Revue trimestrielle du conseil
Quelle est la meilleure description d’un « contrôle compensatoire » en conformité?
Mesure temporaire remplaçant un contrôle requis
Exception approuvée sans mitigation
Politique générique appliquée partout
Preuve documentaire de conformité permanente
Pour GDPR, quel principe exige de limiter la collecte aux données strictement nécessaires?
Limitation de la conservation
Minimisation des données
Responsabilité (accountability)
Exactitude des données
Quel artefact résume les contrôles choisis et justifie les inclusions/exclusions dans ISO 27001?
Politique de chiffrement
Rapport d’audit final
Registre des risques
Déclaration d’applicabilité
Quelle combinaison de preuves renforce le niveau d’assurance lors d’un audit?
Suppositions basées sur l’expérience
Entretiens avec le personnel
Observation directe des procédures
Revue documentaire des politiques
Dans l’étape de planification, quelle activité est essentielle pour définir l’étendue de l’audit?
Relecture des rapports historiques uniquement
Choisir aléatoirement des contrôles
Cartographie des processus et des systèmes
Noter les plaintes des clients
Quel contrôle technique adresse directement la confidentialité des données en transit?
Sauvegarde hebdomadaire
Authentification à deux facteurs
Segmentation réseau basique
Chiffrement TLS moderne
Quelle différence principale entre ISO 27001 et SOC 2 est correcte?
ISO 27001 couvre la finance, SOC 2 couvre la santé
SOC 2 est une norme internationale, ISO 27001 ne l’est pas
ISO 27001 est certifiable, SOC 2 est attesté
SOC 2 n’exige aucun contrôle documenté
Lors d’un audit HIPAA, quel type de données doit être protégé par des contrôles administratifs, techniques et physiques?
PHI (Protected Health Information)
PII (Personal Identifiable Information)
SPI (Sensitive Personal Information)
PCI (Payment Card Information)
Quel outil méthodologique identifie les écarts entre les pratiques actuelles et les exigences d’un référentiel?
Analyse Gap
Pen-test annuel
Plan de continuité
Modèle CMMI
Quel risque résulte le plus directement d’un mauvais contrôle de gestion des changements?
Augmentation des coûts de stockage
Baisse des performances CPU
Perte de bande passante réseau
Implantation de configurations non approuvées
Quel est l’objectif principal d’un audit de sécurité indépendant dans une organisation?
Réduire les coûts liés aux fournisseurs externes
Optimiser la performance des applications internes
Vérifier les contrôles protégeant les actifs et données
Confirmer l’efficacité opérationnelle quotidienne
Quelle différence clé distingue un audit interne d’un audit externe?
Portée limitée aux réseaux et pare-feu
Indépendance relative versus entière indépendance
Focalisation sur la conformité ISO 27001
Utilisation exclusive de preuves techniques
Quelles sont les cinq fonctions du NIST Cybersecurity Framework?
Identify et Protect
Detect et Respond
Recover et Prevent
Assess et Remediate
Quel domaine n’est pas explicitement cité parmi les 14 domaines de l’ISO 27001 A.5 à A.14?
Organisationnel et humain
Physique et technologique
Financier et marketing
Gestion des fournisseurs
Quel type de preuve d’audit est typiquement utilisé pour démontrer la conformité d’un contrôle?
Logs, scans de vulnérabilités, configurations
Questionnaires anonymes génériques
Estimations budgétaires annuelles
Notes informelles d’employés
Lorsqu’une non‑conformité majeure est trouvée sur un contrôle clé, quel est l’impact le plus probable?
Suspension immédiate des opérations
Blocage de la certification tant que levée
Aucune conséquence réglementaire notable
Limitation des tests de pénétration
Quels éléments composent généralement un plan d’audit structuré?
Référentiel et critères d’audit
Collecte de preuves et analyse de risque
Recommandations et plan d’action
Campagne marketing interne
Quel contrôle physique est couramment vérifié lors d’un audit des locaux?
Suivi des tickets d’assistance
Climatisation et détection incendie
Rotation des clés SSH
Chiffrement des bases de données
Quel est le rôle principal de la remédiation après la détection d’écarts?
Augmenter la maturité des audits
Prioriser et corriger les écarts
Documenter les écarts sans action
Transférer les risques aux MSP
Dans la gestion des fournisseurs cloud (SaaS, IaaS, MSP), quel besoin clé est évalué pendant l’audit?
Compatibilité native avec tous hyperviseurs
Capacité à réduire les coûts de licences
Assurance sur les contrôles et traitement des données
Performance marketing du prestataire
