Prüfungsmodus

ISO/IEC 27001 Lead Auditor

Ein Informationssicherheits-Managementsystem auditieren

ISO/IEC 27001
Lead Auditor
6 Prüfungen · 360 Fragen · 7 Kompetenzbereiche

Die sechs Prüfungen im Einzelnen

PrüfungFormatFragen
1Training nach Kompetenzbereich50
2Training nach Kompetenzbereich50
3Training nach Kompetenzbereich50
4Training nach Kompetenzbereich50
5Simulation mit Zeitvorgabe80
6Simulation mit Zeitvorgabe80

Der Bericht, den Sie am Ende erhalten

Kein Prozentwert, sondern eine Diagnose. Wir sagen Ihnen, ob sich der Prüfungsantritt lohnt, welche Kompetenzbereiche Sie vertiefen sollten und wie viele Antworten Sie trotz Unsicherheit richtig hatten.

BeispielberichtSie würden bestehen, aber ohne Reserve
Grundlegende Prinzipien und Konzepte eines ISMS78%
Durchführung eines ISO/IEC 27001-Audits64%
Informationssicherheitsmanagementsystem (ISMS)55%
Grundlegende Auditkonzepte und -prinzipien82%
Vorbereitung eines ISO/IEC 27001-Audits70%
Steuerung eines ISO/IEC 27001-Auditprogramms61%
Abschluss eines ISO/IEC 27001-Audits74%

Die geprüften Kompetenzbereiche

Tatsächliche Verteilung der Fragen dieses Produkts.

Grundlegende Prinzipien und Konzepte eines ISMS78
Durchführung eines ISO/IEC 27001-Audits76
Informationssicherheitsmanagementsystem (ISMS)50
Grundlegende Auditkonzepte und -prinzipien50
Vorbereitung eines ISO/IEC 27001-Audits38
Steuerung eines ISO/IEC 27001-Auditprogramms36
Abschluss eines ISO/IEC 27001-Audits32

Zehn Beispielfragen aus der Prüfung

Je eine pro Kompetenzbereich, genau wie im Simulator.

  1. Grundlegende Prinzipien und Konzepte eines ISMS

    Das Audit konzentriert sich auf die Sicherheitseigenschaft, die gewährleistet, dass eine Nachricht oder Transaktion tatsächlich von der angegebenen Quelle stammt und nicht von einem Dritten, der sich als diese Quelle ausgibt. Um welche grundlegende Eigenschaft handelt es sich?

    1. Verfügbarkeit, die Eigenschaft, bei Bedarf durch eine autorisierte Entität zugänglich und nutzbar zu sein.
    2. Integrität, die Eigenschaft der Genauigkeit und Vollständigkeit von Informationen und Assets.
    3. Vertraulichkeit, die Eigenschaft, dass Informationen nicht Unbefugten zur Verfügung gestellt oder offengelegt werden.
    4. Authentizität: die Eigenschaft, dass eine Entität tatsächlich diejenige ist, deren Identität sie beansprucht.
  2. Informationssicherheitsmanagementsystem (ISMS)

    Welche Abschnitte in ISO/IEC 27001:2022 enthalten die zertifizierbaren ISMS-Anforderungen, die durch ein Audit überprüft werden?

    1. Abschnitte 1 bis 3, die die zertifizierbaren ISMS-Anforderungen enthalten, einschließlich normativer Verweise und Definitionen.
    2. Abschnitte 4 bis 10, vom Kontext bis zur Verbesserung, die die zertifizierbaren Anforderungen des ISMS ausmachen.
    3. Anhang A, dessen Maßnahmen die bei der Zertifizierung überprüften Anforderungen darstellen, ist dem Managementsystem der Norm gleichgestellt.
    4. Abschnitte 4 bis 8, da fortlaufende Verbesserungen als Empfehlung behandelt werden.
  3. Grundlegende Auditkonzepte und -prinzipien

    Drei Konzepte aus ISO 19011:2018 strukturieren jedes Audit: Auditnachweis, Auditfeststellungen und Auditkriterien. Wie unterscheiden sich diese drei Konzepte voneinander?

    1. Auditnachweis bezieht sich auf das Ergebnis, das nach dem Vergleich der gesammelten Fakten mit den Kriterien erzielt wird; es verschmilzt daher mit den Auditfeststellungen.
    2. Auditnachweis bündelt die erhobenen nachweisbaren Fakten; die Auditfeststellungen resultieren aus dem Vergleich dieses Materials mit den Kriterien; als Referenz für diesen Vergleich dienen die Auditkriterien.
    3. Auditkriterien sind vor Ort gesammelte Aufzeichnungen oder überprüfbare Fakten, also Auditnachweise, die das Team im Rahmen der in den Räumlichkeiten der auditierten Organisation durchgeführten Interviews und Standortbegehungen protokolliert.
    4. Eine Auditfeststellung ist der Satz von Anforderungen und Richtlinien, die als Referenz für das Audit dienen, mit anderen Worten als Benchmark.
  4. Vorbereitung eines ISO/IEC 27001-Audits

    Der Auditumfang und der Umfang des Informationssicherheitsmanagementsystems (ISMS) sind zwei Begriffe, die ein Auditor sorgfältig unterscheiden muss. Welche Aussage stellt den Unterschied zwischen ihnen richtig dar?

    1. Der Auditumfang deckt sich immer mit dem Anwendungsbereich des ISMS, da ein Audit notwendigerweise den gesamten Umfang des von der Organisation über alle ihre Standorte und Einheiten hinweg betriebenen Managementsystems abdeckt.
    2. Der Auditumfang bezieht sich auf den Umfang und die Grenzen des betreffenden Audits, während der Anwendungsbereich des ISMS abgrenzt, was die Organisation mit ihrem Managementsystem abzudecken beschlossen hat.
    3. Der Anwendungsbereich des ISMS ist eine Reihe von Anforderungen und Richtlinien, die als Referenz dienen, mit denen das Audit die Nachweise vergleicht.
    4. Der Auditumfang verschmilzt mit dem Auditplan: Er entspricht dem Zeitplan und den für den Auftrag bereitgestellten Ressourcen sowie der Arbeitsteilung unter den Mitgliedern des eingesetzten Teams.
  5. Grundlegende Prinzipien und Konzepte eines ISMS

    Bei der Untersuchung von Protokollen konzentriert sich ein Auditor auf die Eigenschaft, die es ermöglicht, eine Aktion oder ein Ereignis eindeutig der Entität zuzuordnen, die sie ausgeführt hat. Welche Informationssicherheitseigenschaft entspricht genau dieser Anforderung an die Nachvollziehbarkeit von Handlungen?

    1. Verfügbarkeit: Informationen sind auch bei hoher Systemauslastung bei Bedarf für eine autorisierte Entität zugänglich und nutzbar.
    2. Vertraulichkeit: Informationen werden unbefugten Entitäten weder zugänglich gemacht noch offengelegt.
    3. Zurechenbarkeit, die Eigenschaft, die die Rückverfolgbarkeit gewährleistet: Sie verknüpft eine Aktion oder ein Ereignis eindeutig mit der Entität, die sie ausgeführt hat.
    4. Integrität: die Eigenschaft der Genauigkeit und Vollständigkeit, die garantiert, dass Informationen während ihrer Verarbeitung oder Speicherung nicht unbefugt verändert werden.
  6. Informationssicherheitsmanagementsystem (ISMS)

    Wie unterscheiden sich ISO/IEC 27001:2022 und ISO/IEC 27002:2022 im Status voneinander?

    1. ISO/IEC 27001 bietet Leitlinien für die Implementierung, während ISO/IEC 27002 die zertifizierbaren Anforderungen enthält.
    2. ISO/IEC 27001 enthält die zertifizierbaren Anforderungen, während ISO/IEC 27002 ergänzende Implementierungsleitlinien bereitstellt, die für sich allein keine Zertifizierungsgrundlage bilden.
    3. Beide Standards beinhalten ergänzende zertifizierbare Anforderungen, wobei das Zertifizierungsaudit die Konformität der Organisation sowohl mit ISO/IEC 27001 als auch mit ISO/IEC 27002 überprüft.
    4. ISO/IEC 27002 stellt einen eigenständigen Zertifizierungsstandard für Organisationen dar.
  7. Grundlegende Auditkonzepte und -prinzipien

    FabriTech, eine Produktionsgruppe mit mehreren Standorten, wird abwechselnd von eigenen Teams, von einem Großkunden und von einer Zertifizierungsstelle auditiert. Wie werden diese drei Audits nach ISO 19011:2018 klassifiziert?

    1. Das Erstparteienaudit würde von einer unabhängigen Zertifizierungsstelle im sogenannten Drittparteienverfahren durchgeführt.
    2. Das Zweitparteienaudit wäre das interne Audit, das FabriTech mit seinen eigenen Auditoren als Teil der Aufsicht durchführt, die die Organisation über ihr eigenes Managementsystem ausübt.
    3. Das Erstparteienaudit ist intern, das Zweitparteienaudit wird von einer interessierten Partei wie einem Kunden durchgeführt, und das Drittparteienaudit wird von einer unabhängigen Zertifizierungsstelle durchgeführt.
    4. Das Drittparteienaudit ist dasjenige, das ein Kunde bei seinem Lieferanten vor Ort durchführt, um vertragliche Verpflichtungen zu überprüfen.
  8. Vorbereitung eines ISO/IEC 27001-Audits

    MetroCounty, eine Kommunalbehörde mit mehreren Standorten, führt ein mehrjähriges Auditprogramm ein und bereitet für jeden Standort ein spezifisches Dokument für das betreffende Audit vor. Wie unterscheiden sich das Auditprogramm und der Auditplan?

    1. Das Auditprogramm und der Auditplan bezeichnen dasselbe Dokument, das die Durchführung eines bestimmten Audits beschreibt.
    2. Der Auditplan umfasst das Auditprogramm: Er deckt die Gesamtheit der Audits für den Zeitraum ab, wobei jedes Programm ein lokaler Ableger davon ist, in einer Umkehrung ihrer tatsächlichen hierarchischen Beziehung.
    3. Das Auditprogramm deckt alle für einen bestimmten Zeitraum geplanten Audits ab, während der Auditplan die Durchführung eines bestimmten Audits beschreibt.
    4. Das Auditprogramm ist eine Reihe von Anforderungen und Verfahren, die als Referenz für die Audits des Zeitraums dienen.
  9. Grundlegende Prinzipien und Konzepte eines ISMS

    Eine Organisation möchte nachweisen können, dass ein Ereignis tatsächlich stattgefunden hat und dass eine Partei sein Eintreten später nicht leugnen kann. Welche Informationssicherheitseigenschaft erfüllt genau dieses Bedürfnis, im Gegensatz zur bloßen Überprüfung der Identität, die eine Entität beansprucht?

    1. Zuverlässigkeit: die Eigenschaft eines konsistenten beabsichtigten Verhaltens und konsistenter Ergebnisse im Laufe der Zeit in einem System oder Prozess.
    2. Authentizität: die Eigenschaft, die gewährleistet, dass eine Entität tatsächlich diejenige ist, deren Identität sie beansprucht, ohne jedoch den Nachweis zu ermöglichen, dass eine bestimmte Handlung ausgeführt wurde.
    3. Verfügbarkeit: Die Eigenschaft, bei Bedarf für eine autorisierte Stelle zugänglich zu sein, indem die Dienste in betriebsbereitem Zustand gehalten werden.
    4. Nichtabstreitbarkeit: die Fähigkeit, das Eintreten eines Ereignisses oder einer Handlung so nachzuweisen, dass es später nicht bestritten werden kann.
  10. Informationssicherheitsmanagementsystem (ISMS)

    Welche Rolle spielt Anhang A der ISO/IEC 27001:2022 im ISMS-Ansatz?

    1. Er verlangt, die aus der Risikobehandlung bestimmten notwendigen Maßnahmen mit dem auf ISO/IEC 27002 abgestimmten Referenzsatz zu vergleichen, um gemäß Abschnitt 6.1.3 Auslassungen auszuschließen.
    2. Jede einzelne Maßnahme für jede Organisation, die eine Zertifizierung anstrebt, verpflichtend vorzuschreiben.
    3. Er dient als unverbindlicher Katalog ohne Bezug zur Erklärung zur Anwendbarkeit (SoA), sodass jede Organisation ihre Maßnahmenliste ausschließlich aus anderen anerkannten Rahmenwerken zusammenstellen kann.
    4. Er bildet die ISMS-Anforderungsabschnitte auf derselben Grundlage wie Kontext oder Führung.

Beantworten Sie dieselben zehn Fragen im Simulator und sehen Sie die Erklärung zu jeder Option, auch zu den falschen. Er öffnet sich ohne Registrierung →

Zur offiziellen Prüfung: Format, Dauer und Anzahl der Fragen legt die zertifizierende Stelle fest; sie können sich ändern. Bitte prüfen Sie sie vor der Anmeldung in deren Unterlagen. Dieses Material trainiert die Norm, nicht die Prüfung einer bestimmten Stelle, und hilft daher auch bei einer Zertifizierung anderswo.

So verwenden Sie das Produkt

  1. Beginnen Sie im geführten Training: Jede Antwort wird sofort bewertet und erklärt.
  2. Wechseln Sie in den Prüfungsmodus mit Zeitvorgabe, sobald Sie den Stoff beherrschen.
  3. Wiederholen Sie, bis Sie 90 % erreichen, den von uns empfohlenen Schwellenwert.

Häufige Fragen

Ist das die offizielle Prüfung?

Nein. Es handelt sich um unser eigenes Vorbereitungsmaterial mit eigenständig formulierten Fragen. Es ist mit keiner Zertifizierungsstelle verbunden, noch wird es von einer solchen unterstützt.

Wie lange habe ich Zugang?

Zwölf Monate ab dem Kauf, dieselbe Gültigkeit wie die offizielle Wiederholungsprüfung.

Kann ich es vorher testen?

Ja, in drei Schritten. Beantworten Sie 10 Fragen aus Prüfung 1 ohne Anmeldung, mit einer Erklärung zu jeder Option. Wenn Sie Ihre E-Mail-Adresse hinterlassen, wird die gesamte Prüfung 1 freigeschaltet. Alle sechs Prüfungen werden mit dem Kauf aktiviert.

In welchen Sprachen?

Bei jedem Produkt angegeben. Dieses ist in den oben aufgeführten Sprachen verfügbar.

Alle Prüfungen