Mode Examen

DORA Lead Manager

Résilience opérationnelle numérique du secteur financier

Les six examens, un par un

ExamenFormatQuestions
1Entraînement par domaines50
2Entraînement par domaines50
3Entraînement par domaines50
4Entraînement par domaines50
5Simulation chronométrée80
6Simulation chronométrée80

Le rapport que vous recevez à la fin

Pas un pourcentage : un diagnostic. Nous vous indiquons s'il est opportun de vous présenter, quels domaines renforcer et combien de bonnes réponses venaient d'une hésitation.

Exemple de rapportVous passeriez, mais sans marge
Domaine 4 : Tests et risques liés aux tiers78%
Domaine 2 : Préparation et planification64%
Domaine 5 : Revue et amélioration55%
Domaine 3 : Gestion des incidents82%
Domaine 1 : Concepts fondamentaux70%

Les domaines évalués

Répartition réelle des questions de ce produit.

Domaine 4 : Tests et risques liés aux tiers95
Domaine 2 : Préparation et planification87
Domaine 5 : Revue et amélioration68
Domaine 3 : Gestion des incidents67
Domaine 1 : Concepts fondamentaux43

Dix questions d'exemple de l'examen

Une par domaine de compétence, telles qu'elles apparaissent dans le simulateur.

  1. Domaine 1 : Concepts fondamentaux

    Quel terme correspond le mieux à la description suivante : 'L'effet de l'incertitude sur les objectifs, généralement exprimé par des sources, des événements, des conséquences et la probabilité' ?

    1. Vulnérabilité (Vulnerability).
    2. Conséquence (Consequence).
    3. Risque (Risk).
    4. Menace (Threat).
  2. Domaine 3 : Gestion des incidents

    Une entité financière décide de ne pas lancer un nouveau service de paiement en ligne après avoir évalué que les risques TIC associés dépassent son appétit pour le risque. Quelle option de traitement du risque a-t-elle choisie ?

    1. La modification du risque (Risk modification) : appliquer des contrôles pour réduire la probabilité ou l'impact.
    2. L'évitement du risque (Risk avoidance) : décider de ne pas démarrer l'activité qui engendre le risque.
    3. Le partage du risque (Risk sharing) : transférer une partie du risque à un tiers (assurance, externalisation).
    4. La rétention du risque (Risk retention) : accepter le risque en connaissance de cause.
  3. Domaine 2 : Préparation et planification

    En vertu de DORA, l'Article 5 attribue la responsabilité ultime de la gestion des risques liés aux TIC à :

    1. Le comité d'audit du Conseil, en tant qu'organe de contrôle indépendant.
    2. L'Autorité Compétente (Régulateur national).
    3. L'organe de direction (Conseil d'administration / Management body).
    4. Le Directeur de la Sécurité de l'Information (RSSI / CISO).
  4. Domaine 4 : Tests et risques liés aux tiers

    Quel type d'outil d'évaluation des vulnérabilités inspecte le code logiciel pour détecter des défauts (ex. injection SQL) avant l'exécution de l'application ?

    1. Les tests de sécurité statiques des applications (SAST) et les revues de code source.
    2. L'analyse basée sur l'hôte (Host-based scan).
    3. Les tests de sécurité dynamiques des applications (DAST), exécutés sur l'application en fonctionnement.
    4. L'analyse basée sur le réseau (Network-based scan).
  5. Domaine 5 : Revue et amélioration

    Dans le modèle d'évaluation de la formation de Kirkpatrick, quel niveau mesure si les participants ont réellement acquis les connaissances et compétences visées par la formation ?

    1. Niveau 1 : Réaction, la satisfaction des participants concernant la formation.
    2. Niveau 3 : Comportement, le transfert des apprentissages dans la pratique professionnelle quotidienne.
    3. Niveau 4 : Résultats, l'impact mesurable sur les objectifs de l'organisation.
    4. Niveau 2 : Apprentissage, l'acquisition mesurable des connaissances, compétences et attitudes.
  6. Domaine 1 : Concepts fondamentaux

    En vertu de DORA, quel est l'objectif principal de la 'Résilience opérationnelle numérique' ?

    1. La capacité d'une entité financière à construire, assurer et revoir son intégrité et sa fiabilité opérationnelles face à toute perturbation liée aux TIC.
    2. L'élimination totale et garantie de 100% des cyberattaques sur les systèmes de l'entité.
    3. Le transfert complet de la responsabilité des risques informatiques aux compagnies d'assurance. DORA reconnaît cette assurance comme substitut à la gouvernance TIC interne.
    4. L'adoption volontaire d'un cadre de cybersécurité sans obligation réglementaire contraignante.
  7. Domaine 3 : Gestion des incidents

    Selon DORA, les entités financières sont-elles tenues de documenter TOUS les incidents liés aux TIC, ou uniquement les incidents majeurs ?

    1. Seuls les incidents ayant causé une interruption de service de plus de 2 heures doivent être documentés.
    2. Uniquement les incidents majeurs doivent être documentés, les incidents mineurs pouvant être ignorés.
    3. La documentation est recommandée mais pas obligatoire : c'est une bonne pratique, pas une exigence réglementaire.
    4. Tous les incidents liés aux TIC et toutes les cybermenaces significatives doivent être documentés.
  8. Domaine 2 : Préparation et planification

    Quel est l'objectif principal d'une Analyse d'Impact sur l'Activité (BIA - Business Impact Analysis) dans le cadre de DORA ?

    1. Négocier les tarifs d'externalisation avec les prestataires de services cloud. Cette négociation tarifaire constitue selon DORA la finalité première de l'analyse d'impact.
    2. Évaluer l'impact des perturbations TIC pour hiérarchiser les objectifs de récupération (RTO/RPO) et allouer les ressources aux fonctions critiques.
    3. Identifier les vulnérabilités du code source des applications Web.
    4. Mesurer la probabilité d'occurrence des menaces afin de calculer le niveau de risque inhérent de chaque actif.
  9. Domaine 4 : Tests et risques liés aux tiers

    Quelle est la différence fondamentale entre une évaluation des vulnérabilités standard et un test TLPT (Article 26) ?

    1. L'évaluation des vulnérabilités est réservée aux entités systémiques, tandis que le TLPT s'impose à toutes les entités financières.
    2. Le TLPT est entièrement automatisé et exécuté chaque jour, tandis que l'évaluation des vulnérabilités nécessite des mois de travail manuel.
    3. Le TLPT simule les tactiques d'un acteur de menace réel pour tester de bout en bout la détection et la réponse (personnes, processus, technologies), tandis que l'évaluation standard ne fait que lister les failles techniques.
    4. Le TLPT ne teste que les serveurs débranchés (hors ligne), tandis que l'évaluation des vulnérabilités attaque la production.
  10. Domaine 5 : Revue et amélioration

    Quelle affirmation reflète le mieux l'amélioration continue pour les informations documentées (politiques et procédures) ?

    1. Une fois approuvée par le conseil d'administration, une politique ne doit plus jamais être modifiée afin de maintenir l'exactitude historique.
    2. Les politiques doivent être revues périodiquement, ainsi qu'après des changements majeurs de l'environnement informatique ou des incidents graves, pour s'assurer de leur pertinence.
    3. Les procédures doivent être réécrites entièrement à partir de zéro chaque semaine pour prouver à l'autorité compétente que l'équipe travaille.
    4. Conserver les registres d'incidents un mois seulement avant leur destruction automatique.

Répondez à ces mêmes dix questions dans le simulateur et voyez l'explication de chaque option, y compris des mauvaises. Il s'ouvre sans inscription →

À propos de l'examen officiel : le format, la durée et le nombre de questions sont fixés par l'organisme qui certifie et peuvent évoluer ; confirmez-les dans sa documentation avant de vous présenter. Ce matériel entraîne la norme, pas l'examen d'un organisme particulier : il sert donc aussi si vous vous certifiez ailleurs.

Comment s'en servir

  1. Commencez en entraînement guidé : correction et explication immédiates.
  2. Passez en examen chronométré quand le contenu est maîtrisé.
  3. Répétez jusqu'à dépasser 90 %, le seuil que nous recommandons avant de se présenter.
  4. Travaillez les domaines en rouge avant de recommencer.

Questions fréquentes

Est-ce l'examen officiel ?

Non. Il s'agit d'un matériel de préparation qui nous est propre, avec des questions originales. Il n'est ni affilié ni approuvé par un organisme de certification.

Combien de temps ai-je accès ?

Douze mois à compter de l'achat, la même validité que le droit de repasser l'examen officiel.

Puis-je essayer avant ?

Oui, en trois temps. Répondez à 10 questions de l'examen 1 sans inscription, avec l'explication de chaque option. En laissant votre adresse, l'examen 1 complet s'ouvre. Les six examens s'activent avec l'achat.

Dans quelles langues ?

Indiqué sur chaque fiche. Ce produit est disponible dans les langues affichées ci-dessus.

La formation de cette certification

Si au-delà de l'entraînement vous voulez le support complet, l'examen et le certificat, voici la formation DORA Lead Manager.

Voir la formation

Tous les examens