Modalità Esame

ISO/IEC 27005 Lead Risk Manager

Dirigere il programma di gestione del rischio

ISO/IEC 27005
Lead Risk Manager
6 esami · 360 domande · 6 aree di competenza

I sei esami nel dettaglio

EsameFormatoDomande
1Allenamento per area di competenza50
2Allenamento per area di competenza50
3Allenamento per area di competenza50
4Allenamento per area di competenza50
5Simulazione a tempo80
6Simulazione a tempo80

Il rapporto che riceve alla fine

Non una percentuale, ma una diagnosi. Le diciamo se conviene presentarsi all'esame, quali aree di competenza deve approfondire e quante risposte ha indovinato pur avendo dubbi.

Esempio di rapportoSupererebbe l'esame, ma senza margine
D3 Valutazione del rischio per la sicurezza delle informazio78%
D1 Principi e concetti fondamentali64%
D4 Trattamento del rischio per la sicurezza delle informazio55%
D2 Attuazione del programma di gestione del rischio82%
D6 Metodi di valutazione del rischio70%
D5 Comunicazione, monitoraggio e miglioramento continuo61%

Le aree di competenza valutate

Distribuzione reale delle domande di questo prodotto.

D3 Valutazione del rischio per la sicurezza delle informazio84
D1 Principi e concetti fondamentali63
D4 Trattamento del rischio per la sicurezza delle informazio59
D2 Attuazione del programma di gestione del rischio55
D6 Metodi di valutazione del rischio53
D5 Comunicazione, monitoraggio e miglioramento continuo46

Dieci domande di esempio tratte dall'esame

Una per area di competenza, esattamente come nel simulatore.

  1. D1 Principi e concetti fondamentali

    Secondo ISO/IEC 27005:2022, che adotta la definizione di ISO 31000:2018, come viene definito il rischio in termini normativi?

    1. Il rischio è un evento derivante dallo sfruttamento di una vulnerabilità da parte di una minaccia identificata e caratterizzato da un attore operativo.
    2. Il rischio è la combinazione della probabilità che si verifichi un evento e della conseguenza che ne può derivare per gli obiettivi dell'organizzazione, secondo il modello di calcolo adottato.
    3. Il rischio è la differenza misurata tra il valore osservato di una metrica di sicurezza e il valore obiettivo atteso dalla direzione.
    4. Il rischio è l'effetto dell'incertezza sul conseguimento degli obiettivi, siano essi di sicurezza delle informazioni, di conformità o di continuità operativa.
  2. D3 Valutazione del rischio per la sicurezza delle informazio

    Quali attività riunisce nei propri sottopunti il punto 7 di ISO/IEC 27005:2022, intitolato valutazione del rischio per la sicurezza delle informazioni?

    1. Comunicazione, monitoraggio del rischio e miglioramento continuo del processo di gestione.
    2. Le opzioni di trattamento, la determinazione dei controlli necessari e l'elaborazione del piano di trattamento.
    3. Il contesto interno ed esterno, i criteri di valutazione e l'approccio metodologico selezionato per l'organizzazione.
    4. L'identificazione, l'analisi e la ponderazione dei rischi per la sicurezza delle informazioni.
  3. D4 Trattamento del rischio per la sicurezza delle informazio

    Quale insieme corrisponde alle opzioni di trattamento del rischio per la sicurezza delle informazioni descritte in ISO/IEC 27005:2022, punto 8.2?

    1. Condividere, trasferire, mantenere e rifiutare, con il trasferimento trattato come una quinta strategia separata.
    2. Modificare, mantenere, evitare e condividere il rischio.
    3. Modificare, accettare, trasferire e ridurre, con modifica e riduzione trattate come opzioni separate.
    4. Accettare, trasferire, mitigare e ignorare, scelte senza riferimento ai criteri di rischio.
  4. D6 Metodi di valutazione del rischio

    Per strutturare la valutazione del rischio di un progetto ISMS specifico di settore, il Lead Risk Manager confronta diversi metodi nazionali riconosciuti. Quale affermazione descrive correttamente l'origine istituzionale di MEHARI, CRAMM, NIST SP 800-30 e Harmonized TRA?

    1. MEHARI è pubblicato da CLUSIF (Francia), CRAMM dal governo del Regno Unito (UK) (CCTA), NIST SP 800-30 da NIST (Stati Uniti) e Harmonized TRA dalle autorità canadesi (CSE e RCMP).
    2. MEHARI è stato ritirato da CLUSIF nel 2020, CRAMM non è più mantenuto dal 2010, NIST SP 800-30 è diventato obsoleto con la pubblicazione di ISO/IEC 27005:2018 e Harmonized TRA non è mai stato pubblicato ufficialmente.
    3. MEHARI, CRAMM, NIST SP 800-30 e Harmonized TRA derivano da un unico metodo di riferimento adottato da IEC 31010:2019; le rispettive sigle indicano varianti locali dello stesso quadro.
    4. MEHARI è pubblicato da ANSSI in Francia, CRAMM da NIST negli Stati Uniti, NIST SP 800-30 dal governo del Regno Unito (UK) e Harmonized TRA da ENISA per l'Unione europea.
  5. D5 Comunicazione, monitoraggio e miglioramento continuo

    Qual è il ruolo dei criteri di attivazione introdotti da ISO/IEC 27005:2022 nel governo del processo di gestione del rischio?

    1. I criteri di attivazione identificano gli eventi o i cambiamenti che attivano una nuova valutazione del processo o dei rischi, trasversalmente ai punti del programma.
    2. I criteri di attivazione sono stati eliminati dalla revisione del 2022 e non compaiono più nel corpo normativo dell'edizione attuale di ISO/IEC 27005.
    3. I criteri di attivazione fissano una periodicità strettamente basata sul calendario (annuale o trimestrale), escludendo gli eventi non pianificati e i cambiamenti organizzativi.
    4. I criteri di attivazione sono requisiti obbligatori applicabili soltanto al punto 6, definizione del contesto, senza trasversalità rispetto agli altri punti.
  6. D2 Attuazione del programma di gestione del rischio

    MetroCity struttura il proprio programma triennale collegando ISO/IEC 27001:2022 e ISO/IEC 27005:2022. Quale affermazione descrive correttamente il ruolo distinto di ciascuna delle due norme nel programma?

    1. ISO/IEC 27005:2022 è obbligatoria per la certificazione ISO/IEC 27001 e il mancato rispetto comporta automaticamente il rigetto della domanda di certificazione.
    2. ISO/IEC 27001:2022 e ISO/IEC 27005:2022 impongono entrambe requisiti certificabili e verificabili tramite audit, e gli scostamenti rispetto alle due norme di riferimento possono generare rilievi di non conformità distinti durante l'audit di certificazione.
    3. ISO/IEC 27005:2022 stabilisce i requisiti certificabili del sistema di gestione e ISO/IEC 27001:2022 è soltanto una guida applicativa facoltativa per il programma.
    4. ISO/IEC 27001:2022 stabilisce i requisiti dell'ISMS, mentre ISO/IEC 27005:2022 fornisce il metodo di gestione del rischio.
  7. D1 Principi e concetti fondamentali

    Nella terminologia di ISO/IEC 27005:2022, in che cosa differiscono likelihood e probability nel caratterizzare la possibilità che si verifichi un evento di rischio?

    1. Probability si usa per i rischi finanziari, mentre likelihood si applica esclusivamente ai rischi operativi e di cybersicurezza.
    2. Probability si riferisce soltanto alle stime ricavate da dati storici, mentre likelihood si limita alle stime formulate da esperti in una sessione di lavoro.
    3. Likelihood è un termine generico che comprende la probabilità espressa quantitativamente e la frequenza descritta qualitativamente, applicabile sia alle stime numeriche sia ai giudizi degli esperti.
    4. La distinzione tra likelihood e probability è stata introdotta da ISO 31000:2018 e poi mantenuta in ISO/IEC 27005:2022; quest'ultima edizione conserva, di conseguenza, solo il termine probability.
  8. D3 Valutazione del rischio per la sicurezza delle informazio

    BankSecure Europe sta costruendo il proprio approccio all'identificazione dei rischi informatici per il perimetro dei pagamenti con carta. Il Lead Risk Manager deve scegliere tra gli approcci basati sugli eventi e sugli asset di ISO/IEC 27005:2022. Quale affermazione ne descrive correttamente il rapporto normativo?

    1. L'approccio basato sugli asset è nato per primo e quello basato sugli eventi ne costituisce la generalizzazione; i punti 7.3.1 descrivono, quindi, due momenti successivi di un unico metodo.
    2. Gli approcci basati sugli eventi e sugli asset sono l'inversione simmetrica l'uno dell'altro e ci si attende che i loro risultati siano identici, salvo il cambiamento del punto di partenza.
    3. L'approccio basato sugli eventi è facoltativo e riservato alle grandi imprese che dispongono di un'unità interna di analisi delle minacce e di un programma TLPT maturo.
    4. L'approccio basato sugli eventi segue una logica dall'alto verso il basso (scenari con forte impatto strategico), mentre quello basato sugli asset segue una logica dal basso verso l'alto (inventario di asset, minacce, vulnerabilità).
  9. D4 Trattamento del rischio per la sicurezza delle informazio

    Come si collegano il punto 6.1.3.d di ISO/IEC 27001:2022 (dichiarazione di applicabilità) e il punto 8.5 di ISO/IEC 27005:2022 nella produzione della SoA?

    1. ISO/IEC 27001:2022 richiede la produzione di una SoA che elenchi i controlli applicabili con relativa motivazione, alimentata metodologicamente da ISO/IEC 27005:2022.
    2. La SoA è un risultato facoltativo per l'ISMS che cerca la certificazione, da cui la revisione del 2022 di ISO/IEC 27001 esenta le organizzazioni nella fase iniziale.
    3. La SoA è una copia meccanica dell'allegato A di ISO/IEC 27001:2022, che riprende i 93 controlli senza selezione né motivazione contestuale.
    4. La SoA è una semplice conseguenza diretta della valutazione del rischio secondo 27005, prodotta meccanicamente al termine del processo senza intervento formale dell'organizzazione.
  10. D6 Metodi di valutazione del rischio

    Tra i metodi di valutazione del rischio, il Lead Risk Manager incontra le varianti OCTAVE e OCTAVE Allegro pubblicate dal Software Engineering Institute (SEI). Quale affermazione ne descrive correttamente l'origine istituzionale e il rapporto interno?

    1. OCTAVE e OCTAVE Allegro sono pubblicati dal Software Engineering Institute (SEI) di Carnegie Mellon; Allegro è una variante semplificata incentrata sugli asset informativi critici.
    2. OCTAVE e OCTAVE Allegro si riferiscono allo stesso metodo in due varianti linguistiche (inglese e latino per Allegro) e le loro due sigle sono rigorosamente intercambiabili nella letteratura professionale.
    3. OCTAVE Allegro è stato sostituito nel 2018 da una fusione con FAIR, dando origine a un unico metodo che combina l'approccio asset-vulnerabilità del SEI e la quantificazione monetaria del FAIR Institute.
    4. OCTAVE è emanato da NIST nell'ambito del programma SP 800, mentre OCTAVE Allegro rimane una variante proprietaria pubblicata separatamente da Carnegie Mellon, senza alcun collegamento tra le due versioni.

Risponda alle stesse dieci domande nel simulatore e legga la spiegazione di ogni opzione, anche di quelle errate. Si apre senza registrazione →

Sull'esame ufficiale: formato, durata e numero di domande sono stabiliti dall'organismo di certificazione e possono cambiare; li verifichi nei suoi documenti prima di iscriversi. Questo materiale allena sulla norma, non sull'esame di un organismo specifico, e per questo è utile anche per certificarsi altrove.

Come usare il prodotto

  1. Cominci con l'allenamento guidato: ogni risposta viene corretta e spiegata subito.
  2. Passi alla modalità esame a tempo quando padroneggia il programma.
  3. Ripeta finché non raggiunge il 90 %, la soglia che consigliamo prima di presentarsi.

Domande frequenti

È l'esame ufficiale?

No. È materiale di preparazione nostro, con domande formulate in modo originale. Non è collegato ad alcun organismo di certificazione né da esso avallato.

Per quanto tempo ho accesso?

Dodici mesi dall'acquisto, la stessa validità della seconda sessione ufficiale.

Posso provarlo prima?

Sì, in tre passi. Risponda a 10 domande dell'esame 1 senza registrarsi, con la spiegazione di ogni opzione. Se lascia la sua email, si sblocca l'esame 1 completo. I sei esami si attivano con l'acquisto.

In quali lingue?

È indicato in ogni prodotto. Questo è disponibile nelle lingue elencate sopra.

Tutti gli esami