An unhandled error has occurred. Reload X
Ir al contenido principal

CGRC: Certified in Governance, Risk and Compliance Exam Practice Test

117 preguntas disponibles

The Certified in Governance, Risk and Compliance (CGRC) certification, formerly known as the Certified Authorization Professional (CAP), is a premier credential offered by (ISC)². It validates a professional's comprehensive ability to implement, manage, and assess the security and privacy controls that safeguard an organization's information systems and data. The CGRC credential is built upon the NIST Risk Management Framework (RMF), providing a standardized, rigorous methodology for system authorization and continuous monitoring. Earning the CGRC demonstrates mastery in translating governance objectives and regulatory requirements into actionable security controls, effectively managing risk, and ensuring ongoing compliance. It is a critical certification for professionals responsible for the security assessment and authorization process, particularly within U.S. federal agencies, government contractors, and any organization adhering to rigorous compliance standards like FISMA, FedRAMP, and similar frameworks. Holders are recognized for their expertise in bridging the gap between technical security measures and organizational governance.

117 Preguntas de Práctica
1 hora 57 minutos Tiempo de Práctica
Comenzar Práctica
El banco 117 Preguntas de práctica verificadas con los objetivos oficiales.
(ISC)2117 preguntas de práctica56 respuestas con una referencia verificableTemario 1.0Banco actualizado el 2026-05-04

Preguntas de Muestra

Prueba algunas preguntas para ver cómo es el examen completo.

56 de 117 respuestas incluyen una referencia verificable.

D7: Compliance Maintenance

Westport Defense Supplier is preparing CGRC work for a CUI design repository hosted in a SaaS enclave. The environment is subject to NIST SP 800-171 Rev. 3 and CMMC 2.0; it handles controlled drawings, export-control markings, and supplier attestations. During planning, the business sponsor wants a single-page risk summary, and the SaaS vendor advertises SOC 2 Type II. For incident response maintenance, which action should the CGRC practitioner recommend?

D4: Implementation of Security and Privacy Controls

Cedar River Benefits Agency is preparing CGRC work for a cloud case-management system moving to FedRAMP Moderate. The environment is subject to FISMA, OMB A-130, and FedRAMP Rev. 5; it handles benefits records, tax identifiers, and scanned appeals. During planning, the managed-service provider offers a standard evidence packet, and the vendor also changed its logo in the release notes. For shared responsibility, which action should the CGRC practitioner recommend?

Risk Management

Summit Treasury Bureau is preparing CGRC work for a financial reporting system using common controls. The environment is subject to FISMA, OMB M-22-09, and NIST SP 800-37 Rev. 2; it handles budget submissions, SSO assertions, and audit logs. During planning, a recent audit found two low-risk documentation gaps, and training attendance dipped during holidays. For non-repudiation and integrity, which action should the CGRC practitioner recommend?

Risk Management

Borealis Health Exchange is preparing CGRC work for a Moderate-impact patient eligibility platform. The environment is subject to HIPAA, state breach notification, and FIPS 199; it handles claims data, address history, and lab order metadata. During planning, the system owner wants to reuse last year's authorization memo, and an unrelated help-desk backlog grew 18 percent. For risk framing, which action should the CGRC practitioner recommend?

D3: Selection and Approval of Framework, Security, and Privacy Controls

Helio Federal Lab is preparing CGRC work for a research collaboration environment with inherited identity services. The environment is subject to NIST RMF, FIPS 199, and SP 800-53 Rev. 5; it handles grant data, vulnerability reports, and privileged admin logs. During planning, operations has a maintenance freeze in 19 days, and two nonproduction servers are scheduled for disposal. For control enhancements, which action should the CGRC practitioner recommend?

Plan de Estudio

01Compliance Management
02Continuous Monitoring and Reporting
03Governance of Enterprise Risk and Security
04Risk Management
05Risk Management Framework (RMF) and Control Implementation
06Security Assessment and Authorization (A&A)

Detalles del Examen CGRC

Código del Examen CGRC
Proveedor (ISC)2

Preguntas Frecuentes

¿Cuáles son los requisitos de experiencia para calificar para la certificación CGRC?

Para calificar para el CGRC, debes tener un mínimo de dos años de experiencia laboral acumulativa y remunerada en uno o más de los siete dominios del CGRC CBK. Un título universitario de cuatro años o una credencial aprobada de la lista de requisitos del (ISC)² puede sustituir un año de la experiencia requerida. Los candidatos sin la experiencia requerida aún pueden presentar el examen para convertirse en Asociado de (ISC)² y luego tendrán cinco años para adquirir la experiencia necesaria.

¿En qué se diferencia el CGRC de otras certificaciones de seguridad como CISSP o CISM?

Mientras que el CISSP abarca una amplia gama de temas de gestión de seguridad y el CISM se centra en la gestión de la seguridad de la información, el CGRC es altamente especializado. Profundiza en los procesos específicos de evaluación de seguridad, autorización y monitoreo continuo, principalmente a través del marco de gestión de riesgos NIST. El CGRC se centra particularmente en el 'cómo' de implementar la gobernanza y el cumplimiento dentro de un ciclo de vida estructurado y repetible, lo que lo hace esencial para roles directamente involucrados en la acreditación de sistemas y auditoría.

¿Es el CGRC relevante solo para profesionales que trabajan con el gobierno federal de EE. UU.?

Si bien la base del CGRC en el NIST RMF lo convierte en un estándar de oro para las agencias y contratistas federales de EE. UU. (por ejemplo, bajo FISMA y FedRAMP), sus principios son universalmente aplicables. El marco proporciona una metodología robusta y basada en riesgos para gestionar la gobernanza y el cumplimiento que es adoptada por organizaciones en todo el mundo en finanzas, atención médica, infraestructura crítica y otras industrias altamente reguladas que buscan un enfoque maduro y orientado a procesos para la gestión del control de seguridad.

¿Cuál es el formato y la duración del examen CGRC?

El examen CGRC es una prueba basada en computadora que consta de 125 preguntas de opción múltiple. Se les da a los candidatos 3 horas para completar el examen. Las preguntas están diseñadas para evaluar tanto el conocimiento como la capacidad de aplicar conceptos de los siete dominios del CGRC CBK. Una puntuación aprobatoria es de 700 de 1000 puntos.

¿Cuáles son los requisitos de Educación Profesional Continua (CPE) para mantener el CGRC?

Para mantener tu certificación CGRC, debes obtener 90 créditos de Educación Profesional Continua (CPE) durante un ciclo de tres años y pagar una Tarifa de Mantenimiento Anual (AMF). También debes adherirte al Código de Ética del (ISC)². Los créditos CPE se pueden obtener a través de actividades como asistir a capacitaciones relevantes, publicar contenido relacionado con la seguridad, presentar en conferencias o participar en otras actividades de desarrollo profesional relacionadas con los dominios de GRC.