Les six examens, un par un
| Examen | Format | Questions |
|---|---|---|
| 1 | Entraînement par domaines | 40 |
| 2 | Entraînement par domaines | 40 |
| 3 | Entraînement par domaines | 40 |
| 4 | Entraînement par domaines | 40 |
| 5 | Simulation chronométrée | 40 |
| 6 | Simulation chronométrée | 40 |
Le rapport que vous recevez à la fin
Pas un pourcentage : un diagnostic. Nous vous indiquons s'il est opportun de vous présenter, quels domaines renforcer et combien de bonnes réponses venaient d'une hésitation.
Les domaines évalués
Répartition réelle des questions de ce produit.
Dix questions d'exemple de l'examen
Une par domaine de compétence, telles qu'elles apparaissent dans le simulateur.
-
D1 Principes et concepts fondamentaux du SMSI
Quelle relation existe-t-il entre ISO/IEC 27001 et ISO/IEC 27002 ?
- ISO/IEC 27002 remplace ISO/IEC 27001 pour les organismes qui, après leur premier audit de certification, ont atteint une maturité suffisante
- ISO/IEC 27001 contient les exigences certifiables, tandis qu'ISO/IEC 27002 fournit des recommandations sur la mise en œuvre des mesures de sécurité
- ISO/IEC 27002 contient les exigences auditables, et ISO/IEC 27001 se limite à rassembler le vocabulaire commun de la famille
- Les deux normes contiennent des exigences certifiables, et un organisme doit déclarer sa conformité aux deux à la fois
-
D2 Système de management de la sécurité de l'information
Un organisme fixe comme objectif de sécurité de l'information "améliorer la sécurité des systèmes", sans plus de précision, et ne désigne ni responsable ni échéance. Quelle exigence d'ISO/IEC 27001 cet organisme ne satisfait-il pas ?
- Aucune exigence n'est enfreinte, car la norme n'impose aucune condition sur la façon dont les objectifs de sécurité sont formulés ni sur leur suivi dans le temps
- Celle de la clause 5.2, car les objectifs, leurs indicateurs, leurs ressources, leurs responsables et leurs échéances doivent obligatoirement figurer, de manière détaillée, dans le texte même de la politique de sécurité de l'information
- Celle de la clause 9.1, car les objectifs ne peuvent être établis qu'après avoir mesuré et évalué la performance de sécurité de l'information de l'année précédente
- Celle de la clause 6.2, qui exige des objectifs mesurables et cohérents avec la politique, avec des ressources, un responsable et une échéance
-
D1 Principes et concepts fondamentaux du SMSI
Comment un système de management fondé sur ISO/IEC 27001 aide-t-il un organisme à répondre à ses obligations légales ?
- En remplaçant la réglementation applicable par les exigences de la norme, considérées comme équivalentes aux fins de la conformité légale
- En transférant la responsabilité de la conformité légale, dans son intégralité, à l'organisme qui délivre le certificat, lequel répondrait alors devant les autorités, les clients et les tiers concernés
- En exemptant l'organisme de ses obligations sectorielles tant que le certificat reste en vigueur et sans réserve
- En obligeant à identifier les exigences légales et contractuelles applicables et à définir l'approche retenue pour les respecter, avec un suivi
-
D2 Système de management de la sécurité de l'information
Le comité de direction d'une entreprise consigne dans son analyse du contexte l'évolution du secteur, les changements réglementaires et l'arrivée de nouveaux concurrents, mais omet sa propre structure organisationnelle, ses ressources et sa culture. Que faut-il penser de cette analyse ?
- Elle est correcte, car la clause 4.1 vise exclusivement les enjeux que l'organisme ne peut pas maîtriser, comme le marché ou la réglementation
- Elle est correcte, car les enjeux internes sont traités plus loin, lors de la détermination des exigences des parties intéressées
- Elle est incomplète, car la clause 4.1 exige de déterminer les enjeux externes mais aussi les enjeux internes
- Elle est incomplète, mais seulement si l'organisme a l'intention de se faire certifier par une tierce partie ; dans le cas contraire, l'analyse de l'environnement externe suffit
-
D1 Principes et concepts fondamentaux du SMSI
Selon la définition commune aux normes de systèmes de management, qu'est-ce qu'un système de management ?
- Un ensemble d'éléments corrélés ou en interaction d'un organisme, utilisés pour établir des politiques et des objectifs, ainsi que des processus destinés à atteindre ces objectifs
- L'ensemble des applications informatiques, y compris celles de gestion documentaire, avec lesquelles un organisme administre ses enregistrements et automatise ses flux de travail, ainsi que ses circuits d'approbation
- L'organigramme de l'organisme, accompagné de la description des postes de travail et des lignes de rattachement hiérarchique de chaque service
- L'ensemble des documents approuvés par la direction, dans lequel sont consignées les instructions de travail que le personnel doit suivre
-
D2 Système de management de la sécurité de l'information
Lors de la mise en place d'un système de management, le responsable de la sécurité établit la liste des parties intéressées en n'y incluant que les clients. Que doit-il encore prendre en compte selon ISO/IEC 27001 ?
- Rien, dès lors que les clients ont formalisé leurs exigences de sécurité dans les contrats signés et leurs annexes
- Les autres parties intéressées pertinentes, ainsi que leurs exigences applicables
- Les fournisseurs ayant accès aux systèmes, les autres parties intéressées étant couvertes par l'analyse des risques
- Les autorités compétentes et leurs exigences légales, les autres parties intéressées relevant d'une prise en compte volontaire
-
D1 Principes et concepts fondamentaux du SMSI
Comment la norme ISO/IEC 27001:2022 est-elle structurée ?
- En dix clauses d'exigences, toutes auditables, suivies de trois annexes informatives contenant des exemples de mise en œuvre et des listes de vérification
- En quatre clauses introductives et six chapitres de mesures techniques, sans aucune exigence relative au système de management
- En clauses 1 à 3 de nature introductive, clauses 4 à 10 contenant les exigences du système de management, et une annexe A avec les mesures de sécurité de référence
- En une partie d'exigences et une partie de recommandations, toutes deux d'application obligatoire pour obtenir la certification puis conserver le certificat lors des audits de surveillance
-
D2 Système de management de la sécurité de l'information
Lors d'un audit, on constate que la direction a approuvé la politique de sécurité de l'information mais n'a pas affecté de ressources, n'a pas communiqué sur l'importance du système et ne participe pas à la revue de direction. Quelle conclusion s'impose ?
- Il y a non-conformité à la clause 5.1, car le leadership et l'engagement exigent un ensemble d'actions qui vont bien au-delà de l'approbation de la politique
- Il n'y a pas de non-conformité, car l'approbation de la politique est la seule action que la norme exige de la direction
- Il y a non-conformité à la clause 7.5, car le problème est que la politique n'est pas correctement documentée et diffusée
- Il n'y a pas de non-conformité, dès lors qu'il existe un responsable de la sécurité de l'information doté d'une autorité expressément déléguée par écrit par la direction
-
D1 Principes et concepts fondamentaux du SMSI
Au sein de la famille de normes ISO/IEC 27000, quelle norme rassemble les termes et définitions ainsi que la vue d'ensemble de la série ?
- ISO/IEC 27003, qui développe les recommandations pour la mise en place du système de management
- ISO/IEC 27005, qui porte sur les recommandations relatives à la gestion des risques de sécurité de l'information
- ISO/IEC 27000, qui offre la vue d'ensemble de la famille et le vocabulaire commun à toutes ses normes
- ISO/IEC 27004, qui traite de la surveillance, du mesurage, de l'analyse et de l'évaluation
-
D2 Système de management de la sécurité de l'information
Un organisme dispose d'une politique générale de sécurité de l'information et souhaite compléter son corpus normatif interne. Quelle structure de politiques correspond à la pratique reflétée par ISO/IEC 27001 ?
- Une politique générale de haut niveau, appuyée par des politiques spécifiques de haut niveau et par des politiques thématiques développant des sujets concrets
- Une politique unique, car multiplier les documents normatifs nuit à leur compréhension, à leur diffusion et à leur maîtrise effective par l'ensemble du personnel
- Une politique pour chaque mesure de l'annexe A que l'organisme a déclarée applicable, telle qu'elle figure dans sa déclaration d'applicabilité
- Une politique par service, rédigée et approuvée de façon autonome par le responsable de chaque domaine
À propos de l'examen officiel : le format, la durée et le nombre de questions sont fixés par l'organisme qui certifie et peuvent évoluer ; confirmez-les dans sa documentation avant de vous présenter. Ce matériel entraîne la norme, pas l'examen d'un organisme particulier : il sert donc aussi si vous vous certifiez ailleurs.
Comment s'en servir
- Commencez en entraînement guidé : correction et explication immédiates.
- Passez en examen chronométré quand le contenu est maîtrisé.
- Répétez jusqu'à dépasser 90 %, le seuil que nous recommandons avant de se présenter.
- Travaillez les domaines en rouge avant de recommencer.
Questions fréquentes
Est-ce l'examen officiel ?
Non. Il s'agit d'un matériel de préparation qui nous est propre, avec des questions originales. Il n'est ni affilié ni approuvé par un organisme de certification.
Combien de temps ai-je accès ?
Douze mois à compter de l'achat, la même validité que le droit de repasser l'examen officiel.
Puis-je essayer avant ?
Oui, en trois temps. Répondez à 10 questions de l'examen 1 sans inscription, avec l'explication de chaque option. En laissant votre adresse, l'examen 1 complet s'ouvre. Les six examens s'activent avec l'achat.
Dans quelles langues ?
Indiqué sur chaque fiche. Ce produit est disponible dans les langues affichées ci-dessus.
La formation de cette certification
Si au-delà de l'entraînement vous voulez le support complet, l'examen et le certificat, voici la formation ISO/IEC 27001 Foundation.
Mode Examen est un matériel de préparation élaboré par RRSG. Il ne s'agit pas d'un examen officiel et il n'est ni affilié ni approuvé par un organisme de certification. Les questions sont originales, élaborées à partir de la norme et de l'information publique du programme, et ne reproduisent pas l'examen réel.