examen de certificación CISA
Evaluación informatizada de conocimientos profesionales
- Tipo
- Escrito
- Modalidad
- Ambos
Puntuación mínima: 450 puntuación escalada de ISACA
Secciones del examen
Proceso de auditoría de sistemas de información
La parte "Proceso de Auditoría de Sistemas de Información" de CISA - Auditor Certificado de Sistemas de Información se centra en los objetivos, las funciones responsables, la importancia del riesgo, la calidad de la evidencia, la secuencia de acción y las conclusiones defendibles. Una respuesta completa debe reconocer a la parte responsable, juzgar qué pruebas aún faltan y seleccionar la siguiente respuesta defendible. Conduce a "Gobernanza y Gestión de TI" en el esquema publicado.
Notas sobre preguntas
Antes de actuar en el "Proceso de Auditoría de Sistemas de Información", lea el escenario completo; la responsabilidad del titular de la credencial determina qué acción es apropiada en ese momento del caso. Pruebe la respuesta para una base fáctica débil, rendición de cuentas ambigua, conclusiones no respaldadas o una intervención centrada en lo que es visible en lugar de la exposición real. Confirme el resultado con la trazabilidad desde el objetivo hasta el riesgo, la evidencia, el juicio, la conclusión y la comunicación con las partes interesadas. Utilice la ponderación almacenada para la prioridad relativa del estudio; no revela cuántas preguntas aparecerán.
Consejos de preparación
Para el "Proceso de auditoría de sistemas de información", utilice un bucle explicar-realizar-verificar. Ejercicio: Escriba un caso breve, identifique el papel responsable y la evidencia necesaria, compare las respuestas plausibles y justifique qué acción es la primera. Explique cómo esta evidencia confirma el resultado del "Proceso de Auditoría de Sistemas de Información": trazabilidad desde el objetivo hasta el riesgo, la evidencia, el juicio, la conclusión y la comunicación con las partes interesadas. También pruebe la falta de información de apoyo, derechos de decisión inciertos, hallazgos más allá de la evidencia o acciones tomadas contra un problema secundario en lugar de la exposición real. Explique qué supuestos deja esto para "Gobernanza y Gestión de TI".
Gobernanza Y Gestión De TI
En el centro de "Gobernanza y Gestión de TI" están los objetivos, la propiedad de la decisión, la importancia del riesgo, la idoneidad de la información de apoyo, la secuencia de acción y las conclusiones sostenibles. El resultado evaluable no es el recuerdo, sino la capacidad de establecer la propiedad de la decisión, determinar la evidencia necesaria y elegir la acción adecuada para esa etapa del caso. En la secuencia publicada, sigue a "Proceso de auditoría de sistemas de información" y precede a "Adquisición, desarrollo e implementación de sistemas de información".
Notas sobre preguntas
Prepare "Gobernanza y Gestión de TI" dentro del flujo más amplio de la credencial, ya que la evidencia, la importancia del riesgo y la secuencia a menudo distinguen la respuesta más fuerte de una parcial. Una respuesta defendible explica una base fáctica débil, una rendición de cuentas ambigua, conclusiones no respaldadas o una intervención centrada en lo que es visible en lugar del riesgo que impulsa el caso. Su apoyo debe incluir la trazabilidad del objetivo al riesgo, la evidencia, el juicio, la conclusión y la comunicación con las partes interesadas. Utilice el porcentaje estructurado para enfatizar el plan, no para adivinar cuántas preguntas aparecerán.
Consejos de preparación
Mantenga un breve diario de decisiones para "Gobernanza y Gestión de TI". Completa este ejercicio: compara las perspectivas de gestión, implementación y garantía sobre el mismo caso y documenta por qué sus próximas acciones difieren. Registre si detectó o evitó información de apoyo deficiente, derechos de decisión inciertos, hallazgos más allá de la evidencia o trabajo correctivo que aborde un efecto pero no la exposición real. Adjunte una conexión auditable entre el propósito y el riesgo, la evidencia, el juicio, la conclusión y la comunicación con las partes interesadas. Utilice el resultado verificado para predecir las decisiones necesarias en "Adquisición, desarrollo e implementación de sistemas de información".
Adquisición, desarrollo e implementación de sistemas de información
La parte de "Adquisición, Desarrollo e Implementación de Sistemas de Información" de CISA - Auditor de Sistemas de Información Certificado se centra en el propósito de "Adquisición, Desarrollo e Implementación de Sistemas de Información", las condiciones operativas que lo rodean y la evidencia que convierte un resultado aparente en uno creíble. Una respuesta completa debe traducir "Adquisición, Desarrollo e Implementación de Sistemas de Información" en un caso realista, seleccionar o llevar a cabo una respuesta defendible y confirmar el resultado. En la secuencia publicada, sigue a "Gobernanza y Gestión de TI" y precede a "Operaciones de Sistemas de Información y Resiliencia Empresarial".
Notas sobre preguntas
Espere que la "Adquisición, Desarrollo e Implementación de Sistemas de Información" aparezca en contexto porque el juicio esperado debe seguir siendo proporcional al riesgo y coherente con las responsabilidades de la gobernanza. No acepte una respuesta de "Adquisición, Desarrollo e Implementación de Sistemas de Información" hasta que descarte una suposición sobre "Adquisición, Desarrollo e Implementación de Sistemas de Información" que nunca se haya probado, o una secuencia aceptada sin una verificación de finalización confiable. Evidencia a buscar: un rastro que conecte el requisito de "Adquisición, Desarrollo e Implementación de Sistemas de Información", la respuesta elegida y el resultado revisado de forma independiente. Utilice el porcentaje almacenado para el énfasis relativo del plan, no como garantía de la presentación exacta de la evaluación.
Consejos de preparación
Mantenga un breve diario de decisiones para "Adquisición, Desarrollo e Implementación de Sistemas de Información". Complete este ejercicio: practique "Adquisición, desarrollo e implementación de sistemas de información" bajo una condición deliberadamente diferente, luego explique qué lógica sobrevive al cambio. Registre si detectó o impidió aceptar trabajos en "Adquisición, Desarrollo e Implementación de Sistemas de Información" hasta que el razonamiento y el resultado sean reproducibles por otro profesional. Adjunte pruebas de que una restricción modificada de "Adquisición, Desarrollo e Implementación de Sistemas de Información" no invalida el resultado. Repita la revisión como el profesional responsable de "Operaciones de Sistemas de Información y Resiliencia Empresarial".
Operaciones de Sistemas de Información y Resiliencia Empresarial
En el centro de "Operaciones de Sistemas de Información y Resiliencia Empresarial" están los límites de resiliencia, la redundancia, la capacidad, el comportamiento de recuperación, la visibilidad operativa y el cambio seguro bajo carga. En esta credencial, los candidatos demuestran si pueden demostrar cómo se comporta el servicio cuando una dependencia se degrada y cómo se comprueba la integridad después de la recuperación. En la secuencia publicada, sigue a "Adquisición, Desarrollo e Implementación de Sistemas de Información" y precede a "Protección de Activos de Información".
Notas sobre preguntas
La evaluación puede conectar "Operaciones de Sistemas de Información y Resiliencia Empresarial" con otros objetivos: el juicio esperado debe seguir siendo proporcional al riesgo y coherente con las responsabilidades de la gobernanza. Un resultado débil puede ser expuesto por un comportamiento de conmutación por error no verificado, dependencia de fallas compartida, capacidad insuficiente o recuperación sin verificación de integridad. Un resultado completo deja señales de salud y preparación, eventos de conmutación por error, observaciones de recuperación, comprobaciones de consistencia y comportamiento de servicio después de la restauración. La ponderación oficial del plano se almacena de forma independiente; no se infiere ningún tiempo o inventario aislado.
Consejos de preparación
Convierta "Operaciones de Sistemas de Información y Resiliencia Empresarial" en un artefacto de práctica revisable. Ejercicio: Crea una línea de base saludable, elimina o degrada una dependencia, observa la conmutación por error, restaura el servicio y confirma la consistencia del estado. Condición de desafío: un comportamiento de conmutación por error no verificado, dependencia de fallas compartida, capacidad insuficiente o recuperación sin verificación de integridad. Evidencia de finalización: estado de salud registrado, eventos de conmutación por error, observaciones de recuperación, comprobaciones de consistencia y comportamiento de servicio después de la restauración. Cierre rastreando el efecto en la "Protección de Activos de Información".
Protección De Los Activos De Información
El papel de "Protección de Activos de Información" en CISA - Auditor Certificado de Sistemas de Información es evaluar dónde pertenece "Protección de Activos de Información" en el proceso de extremo a extremo y qué supuestos operativos determinan la elección correcta. La evaluación va más allá del reconocimiento y requiere la capacidad de explicar el propósito de la "Protección de los Activos de Información", identificar sus condiciones conectadas y hacer que la respuesta final sea defendible a través de la evidencia. Se basa en el trabajo establecido en "Operaciones de Sistemas de Información y Resiliencia Empresarial".
Notas sobre preguntas
Prepare la "Protección de los activos de información" dentro del flujo más amplio de la credencial, ya que la mejor respuesta debe alinearse con la práctica profesional en lugar de la acción técnica más inmediata. Una respuesta defendible tiene en cuenta completar la parte visible de "Protección de activos de información" y pasa por alto una excepción, una preocupación relevante de las partes interesadas o un impacto operativo posterior. Su apoyo debe incluir un resultado repetible de "Protección de Activos de Información", el razonamiento que otro profesional puede seguir y la prueba de que el objetivo se cumplió. Utilice el campo de peso dedicado para el énfasis publicado en lugar de derivar un recuento de preguntas de esta nota.
Consejos de preparación
Convierta "Protección de activos de información" en un artefacto de práctica revisable. Ejercicio: Practica "Protección de activos de información" con una condición operativa diferente e identifica qué se transfiere de la primera solución. Condición de desafío: una suposición sobre la "Protección de Activos de Información" que nunca se probó, o una secuencia aceptada sin una verificación de finalización confiable. Evidencia de finalización: observaciones antes y después para la "Protección de los Activos de Información", con la base de la decisión y el apoyo observable para aceptar el resultado. Compare el resultado con los supuestos establecidos durante "Operaciones de Sistemas de Información y Resiliencia Empresarial".
