Mode Examen

ISO/IEC 27005 Risk Manager

Gérer le risque lié à la sécurité de l'information

Les six examens, un par un

ExamenFormatQuestions
1Entraînement par domaines60
2Entraînement par domaines60
3Entraînement par domaines60
4Entraînement par domaines60
5Simulation chronométrée60
6Simulation chronométrée60

Le rapport que vous recevez à la fin

Pas un pourcentage : un diagnostic. Nous vous indiquons s'il est opportun de vous présenter, quels domaines renforcer et combien de bonnes réponses venaient d'une hésitation.

Exemple de rapportVous passeriez, mais sans marge
Domaine 3 : Cadre et processus ISO/IEC 2700578%
Domaine 1 : Principes et concepts fondamentaux64%
Domaine 4 : Autres méthodes d'appréciation des risques55%
Domaine 2 : Programme de gestion des risques82%

Les domaines évalués

Répartition réelle des questions de ce produit.

Domaine 3 : Cadre et processus ISO/IEC 27005133
Domaine 1 : Principes et concepts fondamentaux79
Domaine 4 : Autres méthodes d'appréciation des risques76
Domaine 2 : Programme de gestion des risques72

Dix questions d'exemple de l'examen

Une par domaine de compétence, telles qu'elles apparaissent dans le simulateur.

  1. Domaine 1 : Principes et concepts fondamentaux

    Scénario - HealthData : HealthData est un hébergeur de données de santé (HDS) certifié, opérant depuis Paris. L'organisme héberge les dossiers médicaux électroniques (DME) de 200 cliniques clientes et traite 2 millions de requêtes quotidiennes via une infrastructure cloud. L'organisme est soumis au RGPD, à la certification HDS et aux recommandations de l'ANSSI. La directrice de la sécurité, Mme Morel, a initié un programme de gestion des risques conforme à ISO/IEC 27005. Lors de la phase d'identification, son équipe a découvert : (1) des API non documentées dans la couche d'accès aux DME, (2) l'absence de journalisation sur le serveur d'authentification, et (3) un contrat de sous-traitance avec un prestataire cloud dont la clause de notification d'incident est absente. L'appréciation a révélé un risque de niveau « élevé » lié à l'exfiltration de données patients via les API non documentées. Le propriétaire du risque, le directeur médical Dr. Fabre, doit prendre une décision. Dans ce scénario, comment classifie-t-on les « API non documentées », « l'absence de journalisation » et « le contrat sans clause de notification » ?

    1. Ce sont trois risques résiduels résultant d'un traitement précédent insuffisant.
    2. Ce sont trois vulnérabilités de nature différente : technique, technique et organisationnelle.
    3. Les API non documentées sont une menace, l'absence de journalisation est une vulnérabilité et le contrat est un risque.
    4. Ce sont trois menaces qui pèsent sur les données des patients de HealthData.
  2. Domaine 3 : Cadre et processus ISO/IEC 27005

    Scénario - HealthData : HealthData est un hébergeur de données de santé (HDS) certifié, opérant depuis Paris. L'organisme héberge les dossiers médicaux électroniques (DME) de 200 cliniques clientes et traite 2 millions de requêtes quotidiennes via une infrastructure cloud. L'organisme est soumis au RGPD, à la certification HDS et aux recommandations de l'ANSSI. La directrice de la sécurité, Mme Morel, a initié un programme de gestion des risques conforme à ISO/IEC 27005. Lors de la phase d'identification, son équipe a découvert : (1) des API non documentées dans la couche d'accès aux DME, (2) l'absence de journalisation sur le serveur d'authentification, et (3) un contrat de sous-traitance avec un prestataire cloud dont la clause de notification d'incident est absente. L'appréciation a révélé un risque de niveau « élevé » lié à l'exfiltration de données patients via les API non documentées. Le propriétaire du risque, le directeur médical Dr. Fabre, doit prendre une décision. Le Dr. Fabre, propriétaire du risque, décide de mettre en œuvre un chiffrement des API et une journalisation centralisée. Parallèlement, il souscrit une assurance cyber couvrant les frais de notification RGPD. Quelle combinaison d'options de traitement a-t-il choisie ?

    1. Modification du risque uniquement, car l'assurance est une mesure de sécurité financière.
    2. Refus du risque et partage du risque, car le chiffrement empêche totalement l'exploitation.
    3. Prise de risque et modification du risque, car l'assurance signifie accepter le risque.
    4. Une modification combinée à un partage du risque.
  3. Domaine 2 : Programme de gestion des risques

    Scénario - HealthData : HealthData est un hébergeur de données de santé (HDS) certifié, opérant depuis Paris. L'organisme héberge les dossiers médicaux électroniques (DME) de 200 cliniques clientes et traite 2 millions de requêtes quotidiennes via une infrastructure cloud. L'organisme est soumis au RGPD, à la certification HDS et aux recommandations de l'ANSSI. La directrice de la sécurité, Mme Morel, a initié un programme de gestion des risques conforme à ISO/IEC 27005. Lors de la phase d'identification, son équipe a découvert : (1) des API non documentées dans la couche d'accès aux DME, (2) l'absence de journalisation sur le serveur d'authentification, et (3) un contrat de sous-traitance avec un prestataire cloud dont la clause de notification d'incident est absente. L'appréciation a révélé un risque de niveau « élevé » lié à l'exfiltration de données patients via les API non documentées. Le propriétaire du risque, le directeur médical Dr. Fabre, doit prendre une décision. Mme Morel doit établir les critères d'acceptation du risque. Le directeur général souhaite que seul le coût des mesures de sécurité soit pris en compte. Quelle est la meilleure réponse de Mme Morel ?

    1. Les critères doivent intégrer les objectifs métier, les exigences réglementaires et l'appétence au risque, pas uniquement le coût.
    2. Mme Morel devrait ignorer l'avis du directeur général et définir ses propres critères de manière indépendante.
    3. Les critères d'acceptation ne doivent considérer que les exigences du RGPD, les autres facteurs étant secondaires.
    4. Le directeur général a raison : le rapport coût-bénéfice est le seul critère pertinent reconnu par ISO/IEC 27005.
  4. Domaine 4 : Autres méthodes d'appréciation des risques

    Scénario - GovSecure : L'Agence gouvernementale GovSecure est responsable de la protection des infrastructures critiques nationales. Elle emploie 500 personnes et gère des systèmes classifiés « Confidentiel Défense ». Le directeur, M. Bertin, souhaite moderniser le programme de gestion des risques en adoptant une méthodologie structurée. L'équipe technique recommande EBIOS Risk Manager (méthode ANSSI), le consultant externe propose OCTAVE Allegro, et le DPO suggère MEHARI pour sa base de connaissances de scénarios. L'agence doit se conformer aux directives de l'ANSSI et aux réglementations européennes NIS2. Compte tenu que GovSecure est soumise aux directives ANSSI, quelle méthodologie est la plus cohérente avec son cadre réglementaire ?

    1. CRAMM, car elle est développée par un gouvernement européen et couvre les systèmes classifiés.
    2. EBIOS Risk Manager.
    3. OCTAVE Allegro, car elle est internationalement reconnue et plus récente qu'EBIOS.
    4. MEHARI, car sa base de connaissances de scénarios est la plus complète du marché.
  5. Domaine 1 : Principes et concepts fondamentaux

    Un RSSI prépare une présentation pour le comité de direction. Il doit expliquer : selon ISO/IEC 27005, le risque lié à la sécurité de l'information est exprimé en termes de :

    1. Sources de risque, événements potentiels, conséquences et vraisemblance.
    2. Probabilité d'occurrence et coût de l'impact financier.
    3. Menaces, vulnérabilités et valeur des biens exclusivement.
    4. Non-conformités réglementaires et sanctions applicables.
  6. Domaine 3 : Cadre et processus ISO/IEC 27005

    Scénario - HealthData : HealthData est un hébergeur de données de santé (HDS) certifié, opérant depuis Paris. L'organisme héberge les dossiers médicaux électroniques (DME) de 200 cliniques clientes et traite 2 millions de requêtes quotidiennes via une infrastructure cloud. L'organisme est soumis au RGPD, à la certification HDS et aux recommandations de l'ANSSI. La directrice de la sécurité, Mme Morel, a initié un programme de gestion des risques conforme à ISO/IEC 27005. Lors de la phase d'identification, son équipe a découvert : (1) des API non documentées dans la couche d'accès aux DME, (2) l'absence de journalisation sur le serveur d'authentification, et (3) un contrat de sous-traitance avec un prestataire cloud dont la clause de notification d'incident est absente. L'appréciation a révélé un risque de niveau « élevé » lié à l'exfiltration de données patients via les API non documentées. Le propriétaire du risque, le directeur médical Dr. Fabre, doit prendre une décision. Les « dossiers médicaux électroniques » et le « processus de consultation à distance » sont des biens identifiés. Le « serveur d'authentification » est un autre bien identifié. Comment les classifier correctement ?

    1. Les trois sont des biens primaires car ils sont tous essentiels au fonctionnement de HealthData.
    2. Les trois sont des biens supports car ils dépendent tous de l'infrastructure cloud.
    3. DME et consultation à distance sont des biens primaires ; le serveur d'authentification est un bien support.
    4. Les DME sont des biens supports informationnels et le serveur est un bien primaire technique.
  7. Domaine 2 : Programme de gestion des risques

    Un organisme dispose de ressources limitées pour démarrer la gestion des risques. Selon ISO/IEC 27005, que recommande-t-on ?

    1. Appliquer obligatoirement le processus complet à l'ensemble de l'organisme dès le premier cycle.
    2. Externaliser intégralement la gestion des risques à un consultant pour la première année.
    3. Reporter la gestion des risques jusqu'à l'obtention d'un budget suffisant pour couvrir l'ensemble de l'organisme.
    4. Commencer par un périmètre limité et l'étendre progressivement.
  8. Domaine 4 : Autres méthodes d'appréciation des risques

    Scénario - GovSecure : L'Agence gouvernementale GovSecure est responsable de la protection des infrastructures critiques nationales. Elle emploie 500 personnes et gère des systèmes classifiés « Confidentiel Défense ». Le directeur, M. Bertin, souhaite moderniser le programme de gestion des risques en adoptant une méthodologie structurée. L'équipe technique recommande EBIOS Risk Manager (méthode ANSSI), le consultant externe propose OCTAVE Allegro, et le DPO suggère MEHARI pour sa base de connaissances de scénarios. L'agence doit se conformer aux directives de l'ANSSI et aux réglementations européennes NIS2. M. Bertin souhaite comprendre la structure d'EBIOS RM. L'atelier n° 2 a pour objectif d'identifier les « couples SR/OV ». Que signifie ce terme ?

    1. Systèmes à risque / obligations de vigilance : les systèmes critiques et les exigences réglementaires associées.
    2. Scénarios de risque / options de vulnérabilité : association d'un scénario avec les faiblesses correspondantes.
    3. Sources de risque / objectifs visés : association d'un attaquant potentiel avec ce qu'il cherche à accomplir.
    4. Standards de référence / objectifs de vérification : les normes applicables et les critères d'audit associés.
  9. Domaine 1 : Principes et concepts fondamentaux

    Un incident a rendu un service en ligne inaccessible pendant 8 heures, sans fuite ni modification de données. Cette situation illustre l'importance de protéger les trois piliers fondamentaux de la sécurité de l'information. Quels sont ces trois piliers ?

    1. Authentification, autorisation et non-répudiation.
    2. Prévention, détection et correction.
    3. Confidentialité, intégrité et disponibilité.
    4. Identification, protection et récupération.
  10. Domaine 3 : Cadre et processus ISO/IEC 27005

    Scénario - HealthData : HealthData est un hébergeur de données de santé (HDS) certifié, opérant depuis Paris. L'organisme héberge les dossiers médicaux électroniques (DME) de 200 cliniques clientes et traite 2 millions de requêtes quotidiennes via une infrastructure cloud. L'organisme est soumis au RGPD, à la certification HDS et aux recommandations de l'ANSSI. La directrice de la sécurité, Mme Morel, a initié un programme de gestion des risques conforme à ISO/IEC 27005. Lors de la phase d'identification, son équipe a découvert : (1) des API non documentées dans la couche d'accès aux DME, (2) l'absence de journalisation sur le serveur d'authentification, et (3) un contrat de sous-traitance avec un prestataire cloud dont la clause de notification d'incident est absente. L'appréciation a révélé un risque de niveau « élevé » lié à l'exfiltration de données patients via les API non documentées. Le propriétaire du risque, le directeur médical Dr. Fabre, doit prendre une décision. Après le traitement, le risque d'exfiltration est réduit à « modéré ». Les critères de HealthData définissent ce niveau comme « tolérable sous surveillance ». Qui doit accepter formellement ce risque résiduel ?

    1. Mme Morel, en tant que directrice de la sécurité qui a conduit l'appréciation des risques.
    2. L'auditeur externe de certification ISO/IEC 27001 lors du prochain audit.
    3. Le prestataire cloud, car l'infrastructure lui appartient et il partage la responsabilité.
    4. Le Dr. Fabre, en tant que propriétaire du risque désigné.

Répondez à ces mêmes dix questions dans le simulateur et voyez l'explication de chaque option, y compris des mauvaises. Il s'ouvre sans inscription →

À propos de l'examen officiel : le format, la durée et le nombre de questions sont fixés par l'organisme qui certifie et peuvent évoluer ; confirmez-les dans sa documentation avant de vous présenter. Ce matériel entraîne la norme, pas l'examen d'un organisme particulier : il sert donc aussi si vous vous certifiez ailleurs.

Comment s'en servir

  1. Commencez en entraînement guidé : correction et explication immédiates.
  2. Passez en examen chronométré quand le contenu est maîtrisé.
  3. Répétez jusqu'à dépasser 90 %, le seuil que nous recommandons avant de se présenter.
  4. Travaillez les domaines en rouge avant de recommencer.

Questions fréquentes

Est-ce l'examen officiel ?

Non. Il s'agit d'un matériel de préparation qui nous est propre, avec des questions originales. Il n'est ni affilié ni approuvé par un organisme de certification.

Combien de temps ai-je accès ?

Douze mois à compter de l'achat, la même validité que le droit de repasser l'examen officiel.

Puis-je essayer avant ?

Oui, en trois temps. Répondez à 10 questions de l'examen 1 sans inscription, avec l'explication de chaque option. En laissant votre adresse, l'examen 1 complet s'ouvre. Les six examens s'activent avec l'achat.

Dans quelles langues ?

Indiqué sur chaque fiche. Ce produit est disponible dans les langues affichées ci-dessus.

La formation de cette certification

Si au-delà de l'entraînement vous voulez le support complet, l'examen et le certificat, voici la formation ISO/IEC 27005 Risk Manager.

Voir la formation

Tous les examens