wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

IT Audit and Compliance Quiz Bank

Total questions: 30

Worksheet time: 15mins

Name
Class
Date
1.

Quel est l’objectif principal d’un audit IT dans une organisation?

a)

Vérifier l’alignement stratégique des projets

b)

Augmenter le budget des équipes IT

c)

Évaluer l’efficacité des contrôles de sécurité

d)

Optimiser la performance des applications

2.

Dans ISO 27001, quel document décrit la portée, les exclusions et l’interface du SMSI?

a)

Politique de sécurité de l’information

b)

Déclaration d’applicabilité

c)

Charte de gouvernance

d)

Registre des actifs

3.

Quelle norme complète ISO 27001 en détaillant les bonnes pratiques de contrôles?

a)

ISO 27002

b)

ISO 9001

c)

COBIT 2019

d)

NIST SP 800-53

4.

Dans le cycle d’audit, quelles sont les phases dans l’ordre correct?

a)

Exécution puis planification puis reporting

b)

Reporting puis exécution puis planification

c)

Planification puis reporting puis exécution

d)

Planification puis exécution puis reporting

5.

Quel cadre réglementaire concerne principalement la confidentialité des données de santé aux États-Unis?

a)

PCI-DSS

b)

HIPAA

c)

SOC 2

d)

GDPR

6.

Quel contrôle relève typiquement du domaine « Gestion des accès » dans ISO 27002?

a)

Journalisation centralisée des logs

b)

Politique de classification des informations

c)

Processus d’approbation des comptes utilisateurs

d)

Plan de reprise après sinistre

7.

Dans PCI-DSS, quel objectif de contrôle est le plus étroitement lié aux cartes de paiement?

a)

Standardiser les contrats fournisseurs

b)

Protéger les données des titulaires de carte

c)

Garantir la conformité de la paie

d)

Assurer la résilience des datacenters

8.

Quel type d’audit vérifie les processus internes d’une organisation par son propre service d’audit?

a)

Audit fournisseur

b)

Audit de certification

c)

Audit interne

d)

Audit externe

9.

Dans SOC 2, quelle catégorie de critères de confiance traite le plus la disponibilité?

a)

Intégrité du traitement

b)

Confidentialité

c)

Disponibilité

d)

Sécurité

10.

Quel élément est obligatoire pour un plan de tests de contrôles pendant l’exécution d’un audit?

a)

Budget approuvé par le CFO

b)

Échantillonnage des transactions documenté

c)

Signature du CEO sur chaque test

d)

Revue trimestrielle du conseil

11.

Quelle est la meilleure description d’un « contrôle compensatoire » en conformité?

a)

Mesure temporaire remplaçant un contrôle requis

b)

Exception approuvée sans mitigation

c)

Politique générique appliquée partout

d)

Preuve documentaire de conformité permanente

12.

Pour GDPR, quel principe exige de limiter la collecte aux données strictement nécessaires?

a)

Limitation de la conservation

b)

Minimisation des données

c)

Responsabilité (accountability)

d)

Exactitude des données

13.

Quel artefact résume les contrôles choisis et justifie les inclusions/exclusions dans ISO 27001?

a)

Politique de chiffrement

b)

Rapport d’audit final

c)

Registre des risques

d)

Déclaration d’applicabilité

14.

Quelle combinaison de preuves renforce le niveau d’assurance lors d’un audit?

a)

Suppositions basées sur l’expérience

b)

Entretiens avec le personnel

c)

Observation directe des procédures

d)

Revue documentaire des politiques

15.

Dans l’étape de planification, quelle activité est essentielle pour définir l’étendue de l’audit?

a)

Relecture des rapports historiques uniquement

b)

Choisir aléatoirement des contrôles

c)

Cartographie des processus et des systèmes

d)

Noter les plaintes des clients

16.

Quel contrôle technique adresse directement la confidentialité des données en transit?

a)

Sauvegarde hebdomadaire

b)

Authentification à deux facteurs

c)

Segmentation réseau basique

d)

Chiffrement TLS moderne

17.

Quelle différence principale entre ISO 27001 et SOC 2 est correcte?

a)

ISO 27001 couvre la finance, SOC 2 couvre la santé

b)

SOC 2 est une norme internationale, ISO 27001 ne l’est pas

c)

ISO 27001 est certifiable, SOC 2 est attesté

d)

SOC 2 n’exige aucun contrôle documenté

18.

Lors d’un audit HIPAA, quel type de données doit être protégé par des contrôles administratifs, techniques et physiques?

a)

PHI (Protected Health Information)

b)

PII (Personal Identifiable Information)

c)

SPI (Sensitive Personal Information)

d)

PCI (Payment Card Information)

19.

Quel outil méthodologique identifie les écarts entre les pratiques actuelles et les exigences d’un référentiel?

a)

Analyse Gap

b)

Pen-test annuel

c)

Plan de continuité

d)

Modèle CMMI

20.

Quel risque résulte le plus directement d’un mauvais contrôle de gestion des changements?

a)

Augmentation des coûts de stockage

b)

Baisse des performances CPU

c)

Perte de bande passante réseau

d)

Implantation de configurations non approuvées

21.

Quel est l’objectif principal d’un audit de sécurité indépendant dans une organisation?

a)

Réduire les coûts liés aux fournisseurs externes

b)

Optimiser la performance des applications internes

c)

Vérifier les contrôles protégeant les actifs et données

d)

Confirmer l’efficacité opérationnelle quotidienne

22.

Quelle différence clé distingue un audit interne d’un audit externe?

a)

Portée limitée aux réseaux et pare-feu

b)

Indépendance relative versus entière indépendance

c)

Focalisation sur la conformité ISO 27001

d)

Utilisation exclusive de preuves techniques

23.

Quelles sont les cinq fonctions du NIST Cybersecurity Framework?

a)

Identify et Protect

b)

Detect et Respond

c)

Recover et Prevent

d)

Assess et Remediate

24.

Quel domaine n’est pas explicitement cité parmi les 14 domaines de l’ISO 27001 A.5 à A.14?

a)

Organisationnel et humain

b)

Physique et technologique

c)

Financier et marketing

d)

Gestion des fournisseurs

25.

Quel type de preuve d’audit est typiquement utilisé pour démontrer la conformité d’un contrôle?

a)

Logs, scans de vulnérabilités, configurations

b)

Questionnaires anonymes génériques

c)

Estimations budgétaires annuelles

d)

Notes informelles d’employés

26.

Lorsqu’une non‑conformité majeure est trouvée sur un contrôle clé, quel est l’impact le plus probable?

a)

Suspension immédiate des opérations

b)

Blocage de la certification tant que levée

c)

Aucune conséquence réglementaire notable

d)

Limitation des tests de pénétration

27.

Quels éléments composent généralement un plan d’audit structuré?

a)

Référentiel et critères d’audit

b)

Collecte de preuves et analyse de risque

c)

Recommandations et plan d’action

d)

Campagne marketing interne

28.

Quel contrôle physique est couramment vérifié lors d’un audit des locaux?

a)

Suivi des tickets d’assistance

b)

Climatisation et détection incendie

c)

Rotation des clés SSH

d)

Chiffrement des bases de données

29.

Quel est le rôle principal de la remédiation après la détection d’écarts?

a)

Augmenter la maturité des audits

b)

Prioriser et corriger les écarts

c)

Documenter les écarts sans action

d)

Transférer les risques aux MSP

30.

Dans la gestion des fournisseurs cloud (SaaS, IaaS, MSP), quel besoin clé est évalué pendant l’audit?

a)

Compatibilité native avec tous hyperviseurs

b)

Capacité à réduire les coûts de licences

c)

Assurance sur les contrôles et traitement des données

d)

Performance marketing du prestataire