Modalità Esame

ISO/IEC 27001 Foundation

I fondamenti del sistema di gestione della sicurezza delle informazioni

ISO/IEC 27001
Foundation
6 esami · 240 domande · 2 aree di competenza

I sei esami nel dettaglio

EsameFormatoDomande
1Allenamento per area di competenza40
2Allenamento per area di competenza40
3Allenamento per area di competenza40
4Allenamento per area di competenza40
5Simulazione a tempo40
6Simulazione a tempo40

Il rapporto che riceve alla fine

Non una percentuale, ma una diagnosi. Le diciamo se conviene presentarsi all'esame, quali aree di competenza deve approfondire e quante risposte ha indovinato pur avendo dubbi.

Esempio di rapportoSupererebbe l'esame, ma senza margine
D1 Principi e concetti fondamentali di un SGSI78%
D2 Sistema di gestione della sicurezza delle informazioni64%

Le aree di competenza valutate

Distribuzione reale delle domande di questo prodotto.

D1 Principi e concetti fondamentali di un SGSI120
D2 Sistema di gestione della sicurezza delle informazioni120

Dieci domande di esempio tratte dall'esame

Una per area di competenza, esattamente come nel simulatore.

  1. D1 Principi e concetti fondamentali di un SGSI

    Qual è la relazione tra ISO/IEC 27001 e ISO/IEC 27002?

    1. La ISO/IEC 27002 sostituisce la ISO/IEC 27001 per le organizzazioni che, una volta certificate, hanno raggiunto un livello sufficiente di maturità
    2. La norma ISO/IEC 27001 contiene i requisiti certificabili, mentre la norma ISO/IEC 27002 fornisce indicazioni sull'implementazione dei controlli
    3. La norma ISO/IEC 27002 contiene i requisiti verificabili, mentre la norma ISO/IEC 27001 si limita a raccogliere il vocabolario comune della famiglia
    4. Entrambe le norme contengono requisiti certificabili e un'organizzazione deve dichiarare la conformità a entrambi contemporaneamente
  2. D2 Sistema di gestione della sicurezza delle informazioni

    Un'organizzazione fissa come obiettivo di sicurezza delle informazioni "migliorare la sicurezza dei sistemi", senza ulteriori dettagli, e non assegna né un proprietario né una scadenza. Quale requisito della norma ISO/IEC 27001 questa organizzazione non riesce a soddisfare?

    1. Nessun requisito viene violato in questo caso: la formulazione degli obiettivi di sicurezza delle informazioni e il loro seguito nel tempo sono lasciati alla discrezione di ciascuna organizzazione, qualunque sia la sua dimensione
    2. Quella del punto 5.2, perché gli obiettivi, i loro indicatori, le loro risorse, i loro proprietari e le loro scadenze devono comparire, in dettaglio, all'interno del testo stesso della politica di sicurezza dell'informazione
    3. Il requisito del punto 9.1, che subordina la definizione degli obiettivi a una misurazione e valutazione preventiva delle prestazioni di sicurezza delle informazioni dell'anno precedente
    4. Il punto 6.2: obiettivi coerenti con la politica, misurabili ove possibile, dotati di risorse adeguate, responsabile designato, termine di completamento definito, modalità di valutazione dei risultati raggiunti
  3. D1 Principi e concetti fondamentali di un SGSI

    In che modo un sistema di gestione basato sulla norma ISO/IEC 27001 aiuta un'organizzazione a soddisfare i propri obblighi legali?

    1. Sostituendo la normativa applicabile con i requisiti della norma, che sono trattati come equivalenti ai fini della conformità legale
    2. Trasferendo la responsabilità della conformità legale, nella sua totalità, all'ente che emette il certificato, che poi risponderebbe alle autorità, ai clienti e ai terzi interessati
    3. Incorporando i requisiti legali, quelli contrattuali pertinenti, utilizzando A.5.31 ove necessario ai sensi del punto 6.1.3
    4. Esonerando l'organizzazione dai suoi obblighi di settore, nelle aree oggetto dell'audit, per tutta la durata della validità del certificato
  4. D2 Sistema di gestione della sicurezza delle informazioni

    Il comitato di gestione registra nell'analisi di contesto l'evoluzione del settore, i cambiamenti normativi e l'arrivo di nuovi concorrenti, ma omette la struttura organizzativa, le risorse e la cultura interne. Come va valutata questa analisi?

    1. È incompleta, perché il punto 4.1 richiede che siano determinate le questioni esterne ma anche quelle interne
    2. È corretta perché le questioni interne vengono trattate più tardi, quando vengono determinate le esigenze delle parti interessate
    3. È corretta, perché il punto 4.1 copre le questioni che esulano dal controllo dell'organizzazione, come il mercato o il contesto normativo
    4. È incompleta per un'organizzazione che intende farsi certificare da parte terza, mentre negli altri casi è sufficiente l'analisi dell'ambiente esterno
  5. D1 Principi e concetti fondamentali di un SGSI

    Secondo la definizione comune alle norme sui sistemi di gestione, cos'è un sistema di gestione?

    1. L'insieme di applicazioni software, comprese le applicazioni di gestione dei documenti, con cui un'organizzazione amministra le proprie registrazioni e automatizza i propri flussi di lavoro e i propri percorsi di approvazione
    2. Un insieme di elementi organizzativi correlati o interagenti, destinato a stabilire politiche, obiettivi e processi per conseguirli
    3. L'organigramma, insieme alla descrizione delle mansioni e delle linee di riporto di ciascun dipartimento
    4. L'insieme dei documenti approvati dall'alta direzione, in cui sono registrate le istruzioni di lavoro che il personale è tenuto a seguire
  6. D2 Sistema di gestione della sicurezza delle informazioni

    Durante la realizzazione del sistema di gestione, il responsabile della sicurezza elenca soltanto i clienti come parti interessate. Che cos'altro deve considerare secondo la norma ISO/IEC 27001?

    1. Altre parti interessate rilevanti, con i rispettivi requisiti pertinenti per il SGSI
    2. Niente, a patto che i clienti abbiano formalizzato le proprie esigenze di sicurezza nei contratti firmati e nei loro allegati
    3. I fornitori che hanno accesso ai sistemi, sia direttamente che tramite subappaltatori; l'analisi dei rischi copre già le altre parti interessate
    4. Le autorità competenti e i loro requisiti legali, lasciando alle altre parti interessate una questione di inclusione volontaria
  7. D1 Principi e concetti fondamentali di un SGSI

    Come è strutturata la norma ISO/IEC 27001:2022?

    1. Nei punti da 1 a 3 di carattere introduttivo, nei punti da 4 a 10 contenenti i requisiti del sistema di gestione, e un Allegato A con i controlli di riferimento
    2. In quattro paragrafi introduttivi e sei capitoli di controlli tecnici, senza alcun requisito relativo al sistema di gestione
    3. In dieci punti di requisiti, tutti verificabili, seguiti da tre allegati informativi contenenti esempi di implementazione e liste di controllo
    4. In una parte di requisiti e in una parte di guida, entrambi obbligatori per ottenere la certificazione e quindi per mantenere il certificato durante gli audit di sorveglianza
  8. D2 Sistema di gestione della sicurezza delle informazioni

    Durante un audit si riscontra che l'alta direzione ha approvato la politica di sicurezza delle informazioni ma non ha stanziato risorse, non ha comunicato l'importanza del sistema e non ha preso parte al riesame di direzione. Quale conclusione segue?

    1. C'è una non conformità con il punto 7.5, perché il problema è che la politica non è adeguatamente documentata e distribuita
    2. Non esiste non conformità, perché l'approvazione della politica è l'unica azione che la norma richiede all'alta direzione
    3. Una non conformità al punto 5.1 per carenza di leadership e impegno; l'assenza del riesame dell'alta direzione configura inoltre una distinta non conformità al punto 9.3
    4. Non esiste non conformità, purché sia presente un responsabile della sicurezza delle informazioni con autorità espressamente delegata per iscritto dall'alta direzione
  9. D1 Principi e concetti fondamentali di un SGSI

    All'interno della famiglia di norme ISO/IEC 27000, quale norma fornisce una panoramica dei suoi concetti, principi e relazioni?

    1. ISO/IEC 27003, che sviluppa la guida per l'impostazione del sistema di gestione, insieme ai termini e alle definizioni specifici di tale guida all'interno della famiglia di norme
    2. ISO/IEC 27005, la norma guida per la gestione dei rischi legati alla sicurezza delle informazioni all'interno della famiglia
    3. ISO/IEC 27000, che fornisce una panoramica dei concetti, dei principi e delle relazioni all'interno della famiglia delle norme
    4. ISO/IEC 27004, che si occupa di monitoraggio, misurazione, analisi e valutazione
  10. D2 Sistema di gestione della sicurezza delle informazioni

    Quale delle seguenti strutture è coerente con una gestione delle politiche di sicurezza delle informazioni conforme alla norma?

    1. Un'unica politica generale che copra il corpo interno dei documenti: moltiplicare i documenti normativi nuoce alla loro comprensione, alla loro distribuzione e al loro effettivo controllo da parte del personale
    2. Una politica generale di sicurezza delle informazioni, integrata ove necessario da politiche di sicurezza delle informazioni specifiche per argomento
    3. Una politica per ciascun controllo dell'Allegato A dichiarato applicabile, in modo che l'insieme delle politiche rispecchi la Dichiarazione di Applicabilità
    4. Una politica per dipartimento, elaborata e approvata in autonomia dal responsabile di ciascuna area

Risponda alle stesse dieci domande nel simulatore e legga la spiegazione di ogni opzione, anche di quelle errate. Si apre senza registrazione →

Sull'esame ufficiale: formato, durata e numero di domande sono stabiliti dall'organismo di certificazione e possono cambiare; li verifichi nei suoi documenti prima di iscriversi. Questo materiale allena sulla norma, non sull'esame di un organismo specifico, e per questo è utile anche per certificarsi altrove.

Come usare il prodotto

  1. Cominci con l'allenamento guidato: ogni risposta viene corretta e spiegata subito.
  2. Passi alla modalità esame a tempo quando padroneggia il programma.
  3. Ripeta finché non raggiunge il 90 %, la soglia che consigliamo prima di presentarsi.

Domande frequenti

È l'esame ufficiale?

No. È materiale di preparazione nostro, con domande formulate in modo originale. Non è collegato ad alcun organismo di certificazione né da esso avallato.

Per quanto tempo ho accesso?

Dodici mesi dall'acquisto, la stessa validità della seconda sessione ufficiale.

Posso provarlo prima?

Sì, in tre passi. Risponda a 10 domande dell'esame 1 senza registrarsi, con la spiegazione di ogni opzione. Se lascia la sua email, si sblocca l'esame 1 completo. I sei esami si attivano con l'acquisto.

In quali lingue?

È indicato in ogni prodotto. Questo è disponibile nelle lingue elencate sopra.

Tutti gli esami