Mode Examen

ISO/IEC 27001 Lead Auditor

Auditer un système de management de la sécurité de l'information

Les six examens, un par un

ExamenFormatQuestions
1Entraînement par domaines50
2Entraînement par domaines50
3Entraînement par domaines50
4Entraînement par domaines50
5Simulation chronométrée80
6Simulation chronométrée80

Le rapport que vous recevez à la fin

Pas un pourcentage : un diagnostic. Nous vous indiquons s'il est opportun de vous présenter, quels domaines renforcer et combien de bonnes réponses venaient d'une hésitation.

Exemple de rapportVous passeriez, mais sans marge
Principes et concepts fondamentaux du SMSI78%
Réalisation d'un audit ISO/IEC 2700164%
SMSI et exigences ISO/IEC 2700155%
Concepts et principes fondamentaux de l'audit82%
Préparation d'un audit ISO/IEC 2700170%
Gestion d'un programme d'audit ISO/IEC 2700161%
Clôture d'un audit ISO/IEC 2700174%

Les domaines évalués

Répartition réelle des questions de ce produit.

Principes et concepts fondamentaux du SMSI78
Réalisation d'un audit ISO/IEC 2700176
SMSI et exigences ISO/IEC 2700150
Concepts et principes fondamentaux de l'audit50
Préparation d'un audit ISO/IEC 2700138
Gestion d'un programme d'audit ISO/IEC 2700136
Clôture d'un audit ISO/IEC 2700132

Dix questions d'exemple de l'examen

Une par domaine de compétence, telles qu'elles apparaissent dans le simulateur.

  1. Principes et concepts fondamentaux du SMSI

    L'audit s'intéresse à la propriété de sécurité qui permet de s'assurer qu'un message ou une transaction émane réellement de la source déclarée, et non d'un tiers qui en usurpe l'identité. De quelle propriété fondamentale s'agit-il ?

    1. La disponibilité, soit la propriété d'être accessible et utilisable à la demande par une entité autorisée.
    2. L'intégrité, soit la propriété d'exactitude et d'exhaustivité des informations et des actifs.
    3. La confidentialité, soit la propriété selon laquelle l'information n'est ni rendue accessible ni divulguée à des entités non autorisées.
    4. L'authenticité, soit la propriété garantissant qu'une entité - utilisateur, processus ou source - est bien celle dont l'identité est revendiquée.
  2. SMSI et exigences ISO/IEC 27001

    Dans l'ISO/IEC 27001:2022, quelles clauses portent les exigences certifiables du SMSI que l'audit vérifie ?

    1. Les clauses 1 à 3, qui portent les exigences certifiables du SMSI, références normatives et définitions comprises.
    2. Les clauses 4 à 10, du contexte à l'amélioration, qui constituent les exigences certifiables du SMSI.
    3. L'Annexe A, dont les mesures constituent les exigences vérifiées en certification, au même titre que les clauses de management du système de la norme.
    4. Les clauses 4 à 8, l'amélioration continue relevant de simples recommandations.
  3. Concepts et principes fondamentaux de l'audit

    Trois notions de l'ISO 19011:2018 structurent tout audit : la preuve d'audit, la constatation d'audit et le critère d'audit. Comment se distinguent-elles les unes des autres ?

    1. La preuve d'audit désigne le résultat obtenu après comparaison des faits observés aux critères ; elle se confond alors avec la constatation d'audit.
    2. La preuve d'audit rassemble les faits vérifiables recueillis ; la constatation résulte de leur comparaison aux critères ; le critère d'audit est le référentiel de cette comparaison.
    3. Le critère d'audit est un enregistrement ou un fait vérifiable recueilli sur le terrain, autrement dit une preuve d'audit, que l'équipe consigne au fil des entretiens et des observations menés chez l'audité.
    4. La constatation d'audit est l'ensemble des exigences et politiques servant de référence à l'audit, c'est-à-dire le référentiel.
  4. Préparation d'un audit ISO/IEC 27001

    Le champ de l'audit et le domaine d'application du SMSI sont deux notions qu'un auditeur doit soigneusement distinguer. Laquelle des propositions établit correctement leur différence ?

    1. Le champ de l'audit coïncide toujours avec le domaine d'application du SMSI, puisque l'audit porte nécessairement sur l'intégralité du système de management.
    2. Le champ de l'audit désigne l'étendue et les limites de l'audit considéré, alors que le domaine d'application du SMSI délimite ce que l'organisation a décidé de couvrir par son système de management.
    3. Le domaine d'application du SMSI est l'ensemble des exigences et politiques servant de référentiel auquel l'audit compare les preuves.
    4. Le champ de l'audit se confond avec le plan d'audit : il correspond au calendrier et aux ressources allouées à l'intervention, ainsi qu'à la répartition des travaux entre les membres de l'équipe mobilisée.
  5. Principes et concepts fondamentaux du SMSI

    Lors de l'examen des journaux, un auditeur s'intéresse à la propriété qui permet d'attribuer sans ambiguïté une action ou un événement à l'entité qui en est l'auteur. Quelle propriété de la sécurité de l'information correspond précisément à cette exigence de traçabilité des actions ?

    1. La disponibilité : l'information est accessible et utilisable à la demande par une entité autorisée, y compris en période de forte sollicitation des systèmes.
    2. La confidentialité : l'information n'est pas rendue accessible ni divulguée à des entités non autorisées.
    3. L'imputabilité, propriété qui garantit la traçabilité : elle permet de relier sans ambiguïté une action ou un événement à l'entité qui en est l'auteur.
    4. L'intégrité : propriété d'exactitude et d'exhaustivité, garantissant l'absence d'altération non autorisée des informations.
  6. SMSI et exigences ISO/IEC 27001

    Comment se distinguent l'ISO/IEC 27001:2022 et l'ISO/IEC 27002:2022 quant à leur statut ?

    1. L'ISO/IEC 27001 fournit des lignes directrices de mise en œuvre et l'ISO/IEC 27002 porte les exigences certifiables.
    2. L'ISO/IEC 27001 porte les exigences certifiables et l'ISO/IEC 27002 fournit des lignes directrices de mise en œuvre, non certifiables seules et complémentaires.
    3. Les deux normes portent des exigences certifiables complémentaires, l'audit de certification vérifiant la conformité à l'ISO/IEC 27001 comme à l'ISO/IEC 27002.
    4. L'ISO/IEC 27002 constitue en propre un référentiel de certification pour les organismes.
  7. Concepts et principes fondamentaux de l'audit

    FabriTech, groupe industriel multi-site, est tour à tour auditée par ses propres équipes, par un grand client et par un organisme de certification. Comment se classent ces trois audits selon l'ISO 19011:2018 ?

    1. L'audit de première partie serait celui que réalise un organisme de certification indépendant, au titre de la démarche dite de tierce partie.
    2. L'audit de deuxième partie serait l'audit interne que FabriTech mène sur elle-même avec ses propres auditeurs, au titre de la surveillance que l'organisation exerce sur son propre système de management.
    3. L'audit de première partie est interne, celui de deuxième partie est mené par une partie intéressée comme un client, et celui de tierce partie par un organisme de certification indépendant.
    4. L'audit de tierce partie serait celui qu'un client réalise chez son fournisseur pour vérifier ses engagements contractuels.
  8. Préparation d'un audit ISO/IEC 27001

    MétroCollectivité, structure publique multi-site, met en place un programme d'audit pluriannuel et prépare, pour chaque site, un document propre à l'audit concerné. Comment distinguer le programme d'audit du plan d'audit ?

    1. Le programme d'audit et le plan d'audit désignent le même document, décrivant le déroulement d'un audit donné.
    2. Le plan d'audit englobe le programme d'audit : il couvre l'ensemble des audits de la période, dont chaque programme n'est qu'une déclinaison, à rebours de leur véritable articulation hiérarchique.
    3. Le programme d'audit couvre l'ensemble des audits planifiés sur une période, tandis que le plan d'audit décrit le déroulement d'un audit spécifique.
    4. Le programme d'audit est l'ensemble des exigences et procédures servant de référentiel aux audits de la période.
  9. Principes et concepts fondamentaux du SMSI

    Une organisation veut être en mesure de prouver qu'un événement a bien eu lieu et qu'une partie ne pourra pas en nier ultérieurement la réalité. Quelle propriété de la sécurité de l'information répond à ce besoin précis, à distinguer de la simple vérification de l'identité revendiquée par une entité ?

    1. La fiabilité : propriété de comportement et de résultats cohérents et attendus dans le temps.
    2. L'authenticité : propriété garantissant qu'une entité est bien celle dont l'identité est revendiquée, sans toutefois permettre de prouver qu'un acte donné a bien été accompli.
    3. La disponibilité : propriété d'être accessible au moment voulu par une entité autorisée, grâce au maintien en condition opérationnelle des services.
    4. La non-répudiation : capacité à prouver l'occurrence d'un événement ou d'une action de sorte que celle-ci ne puisse être contestée.
  10. SMSI et exigences ISO/IEC 27001

    Quel est le rôle de l'Annexe A de l'ISO/IEC 27001:2022 dans la démarche du SMSI ?

    1. Fournir un ensemble de référence de mesures de sécurité, aligné sur l'ISO/IEC 27002, mobilisé à la clause 6.1.3 pour déterminer les mesures nécessaires.
    2. Imposer l'ensemble de ses mesures comme obligatoires pour tout organisme visant la certification.
    3. Servir de catalogue indicatif, distinct de la déclaration d'applicabilité, chaque organisation pouvant dresser sa liste de mesures à partir d'autres référentiels reconnus.
    4. Constituer les clauses d'exigences du SMSI, au même titre que le contexte ou le leadership.

Répondez à ces mêmes dix questions dans le simulateur et voyez l'explication de chaque option, y compris des mauvaises. Il s'ouvre sans inscription →

À propos de l'examen officiel : le format, la durée et le nombre de questions sont fixés par l'organisme qui certifie et peuvent évoluer ; confirmez-les dans sa documentation avant de vous présenter. Ce matériel entraîne la norme, pas l'examen d'un organisme particulier : il sert donc aussi si vous vous certifiez ailleurs.

Comment s'en servir

  1. Commencez en entraînement guidé : correction et explication immédiates.
  2. Passez en examen chronométré quand le contenu est maîtrisé.
  3. Répétez jusqu'à dépasser 90 %, le seuil que nous recommandons avant de se présenter.
  4. Travaillez les domaines en rouge avant de recommencer.

Questions fréquentes

Est-ce l'examen officiel ?

Non. Il s'agit d'un matériel de préparation qui nous est propre, avec des questions originales. Il n'est ni affilié ni approuvé par un organisme de certification.

Combien de temps ai-je accès ?

Douze mois à compter de l'achat, la même validité que le droit de repasser l'examen officiel.

Puis-je essayer avant ?

Oui, en trois temps. Répondez à 10 questions de l'examen 1 sans inscription, avec l'explication de chaque option. En laissant votre adresse, l'examen 1 complet s'ouvre. Les six examens s'activent avec l'achat.

Dans quelles langues ?

Indiqué sur chaque fiche. Ce produit est disponible dans les langues affichées ci-dessus.

La formation de cette certification

Si au-delà de l'entraînement vous voulez le support complet, l'examen et le certificat, voici la formation ISO/IEC 27001 Lead Auditor.

Voir la formation

Tous les examens