Les six examens, un par un
| Examen | Format | Questions |
|---|---|---|
| 1 | Entraînement par domaines | 50 |
| 2 | Entraînement par domaines | 50 |
| 3 | Entraînement par domaines | 50 |
| 4 | Entraînement par domaines | 50 |
| 5 | Simulation chronométrée | 80 |
| 6 | Simulation chronométrée | 80 |
Le rapport que vous recevez à la fin
Pas un pourcentage : un diagnostic. Nous vous indiquons s'il est opportun de vous présenter, quels domaines renforcer et combien de bonnes réponses venaient d'une hésitation.
Les domaines évalués
Répartition réelle des questions de ce produit.
Dix questions d'exemple de l'examen
Une par domaine de compétence, telles qu'elles apparaissent dans le simulateur.
-
Domaine 1 : Concepts fondamentaux
Quel terme correspond le mieux à la description suivante : 'L'effet de l'incertitude sur les objectifs, généralement exprimé par des sources, des événements, des conséquences et la probabilité' ?
- Vulnérabilité (Vulnerability).
- Conséquence (Consequence).
- Risque (Risk).
- Menace (Threat).
-
Domaine 3 : Gestion des incidents
Une entité financière décide de ne pas lancer un nouveau service de paiement en ligne après avoir évalué que les risques TIC associés dépassent son appétit pour le risque. Quelle option de traitement du risque a-t-elle choisie ?
- La modification du risque (Risk modification) : appliquer des contrôles pour réduire la probabilité ou l'impact.
- L'évitement du risque (Risk avoidance) : décider de ne pas démarrer l'activité qui engendre le risque.
- Le partage du risque (Risk sharing) : transférer une partie du risque à un tiers (assurance, externalisation).
- La rétention du risque (Risk retention) : accepter le risque en connaissance de cause.
-
Domaine 2 : Préparation et planification
En vertu de DORA, l'Article 5 attribue la responsabilité ultime de la gestion des risques liés aux TIC à :
- Le comité d'audit du Conseil, en tant qu'organe de contrôle indépendant.
- L'Autorité Compétente (Régulateur national).
- L'organe de direction (Conseil d'administration / Management body).
- Le Directeur de la Sécurité de l'Information (RSSI / CISO).
-
Domaine 4 : Tests et risques liés aux tiers
Quel type d'outil d'évaluation des vulnérabilités inspecte le code logiciel pour détecter des défauts (ex. injection SQL) avant l'exécution de l'application ?
- Les tests de sécurité statiques des applications (SAST) et les revues de code source.
- L'analyse basée sur l'hôte (Host-based scan).
- Les tests de sécurité dynamiques des applications (DAST), exécutés sur l'application en fonctionnement.
- L'analyse basée sur le réseau (Network-based scan).
-
Domaine 5 : Revue et amélioration
Dans le modèle d'évaluation de la formation de Kirkpatrick, quel niveau mesure si les participants ont réellement acquis les connaissances et compétences visées par la formation ?
- Niveau 1 : Réaction, la satisfaction des participants concernant la formation.
- Niveau 3 : Comportement, le transfert des apprentissages dans la pratique professionnelle quotidienne.
- Niveau 4 : Résultats, l'impact mesurable sur les objectifs de l'organisation.
- Niveau 2 : Apprentissage, l'acquisition mesurable des connaissances, compétences et attitudes.
-
Domaine 1 : Concepts fondamentaux
En vertu de DORA, quel est l'objectif principal de la 'Résilience opérationnelle numérique' ?
- La capacité d'une entité financière à construire, assurer et revoir son intégrité et sa fiabilité opérationnelles face à toute perturbation liée aux TIC.
- L'élimination totale et garantie de 100% des cyberattaques sur les systèmes de l'entité.
- Le transfert complet de la responsabilité des risques informatiques aux compagnies d'assurance. DORA reconnaît cette assurance comme substitut à la gouvernance TIC interne.
- L'adoption volontaire d'un cadre de cybersécurité sans obligation réglementaire contraignante.
-
Domaine 3 : Gestion des incidents
Selon DORA, les entités financières sont-elles tenues de documenter TOUS les incidents liés aux TIC, ou uniquement les incidents majeurs ?
- Seuls les incidents ayant causé une interruption de service de plus de 2 heures doivent être documentés.
- Uniquement les incidents majeurs doivent être documentés, les incidents mineurs pouvant être ignorés.
- La documentation est recommandée mais pas obligatoire : c'est une bonne pratique, pas une exigence réglementaire.
- Tous les incidents liés aux TIC et toutes les cybermenaces significatives doivent être documentés.
-
Domaine 2 : Préparation et planification
Quel est l'objectif principal d'une Analyse d'Impact sur l'Activité (BIA - Business Impact Analysis) dans le cadre de DORA ?
- Négocier les tarifs d'externalisation avec les prestataires de services cloud. Cette négociation tarifaire constitue selon DORA la finalité première de l'analyse d'impact.
- Évaluer l'impact des perturbations TIC pour hiérarchiser les objectifs de récupération (RTO/RPO) et allouer les ressources aux fonctions critiques.
- Identifier les vulnérabilités du code source des applications Web.
- Mesurer la probabilité d'occurrence des menaces afin de calculer le niveau de risque inhérent de chaque actif.
-
Domaine 4 : Tests et risques liés aux tiers
Quelle est la différence fondamentale entre une évaluation des vulnérabilités standard et un test TLPT (Article 26) ?
- L'évaluation des vulnérabilités est réservée aux entités systémiques, tandis que le TLPT s'impose à toutes les entités financières.
- Le TLPT est entièrement automatisé et exécuté chaque jour, tandis que l'évaluation des vulnérabilités nécessite des mois de travail manuel.
- Le TLPT simule les tactiques d'un acteur de menace réel pour tester de bout en bout la détection et la réponse (personnes, processus, technologies), tandis que l'évaluation standard ne fait que lister les failles techniques.
- Le TLPT ne teste que les serveurs débranchés (hors ligne), tandis que l'évaluation des vulnérabilités attaque la production.
-
Domaine 5 : Revue et amélioration
Quelle affirmation reflète le mieux l'amélioration continue pour les informations documentées (politiques et procédures) ?
- Une fois approuvée par le conseil d'administration, une politique ne doit plus jamais être modifiée afin de maintenir l'exactitude historique.
- Les politiques doivent être revues périodiquement, ainsi qu'après des changements majeurs de l'environnement informatique ou des incidents graves, pour s'assurer de leur pertinence.
- Les procédures doivent être réécrites entièrement à partir de zéro chaque semaine pour prouver à l'autorité compétente que l'équipe travaille.
- Conserver les registres d'incidents un mois seulement avant leur destruction automatique.
À propos de l'examen officiel : le format, la durée et le nombre de questions sont fixés par l'organisme qui certifie et peuvent évoluer ; confirmez-les dans sa documentation avant de vous présenter. Ce matériel entraîne la norme, pas l'examen d'un organisme particulier : il sert donc aussi si vous vous certifiez ailleurs.
Comment s'en servir
- Commencez en entraînement guidé : correction et explication immédiates.
- Passez en examen chronométré quand le contenu est maîtrisé.
- Répétez jusqu'à dépasser 90 %, le seuil que nous recommandons avant de se présenter.
- Travaillez les domaines en rouge avant de recommencer.
Questions fréquentes
Est-ce l'examen officiel ?
Non. Il s'agit d'un matériel de préparation qui nous est propre, avec des questions originales. Il n'est ni affilié ni approuvé par un organisme de certification.
Combien de temps ai-je accès ?
Douze mois à compter de l'achat, la même validité que le droit de repasser l'examen officiel.
Puis-je essayer avant ?
Oui, en trois temps. Répondez à 10 questions de l'examen 1 sans inscription, avec l'explication de chaque option. En laissant votre adresse, l'examen 1 complet s'ouvre. Les six examens s'activent avec l'achat.
Dans quelles langues ?
Indiqué sur chaque fiche. Ce produit est disponible dans les langues affichées ci-dessus.
La formation de cette certification
Si au-delà de l'entraînement vous voulez le support complet, l'examen et le certificat, voici la formation DORA Lead Manager.
Mode Examen est un matériel de préparation élaboré par RRSG. Il ne s'agit pas d'un examen officiel et il n'est ni affilié ni approuvé par un organisme de certification. Les questions sont originales, élaborées à partir de la norme et de l'information publique du programme, et ne reproduisent pas l'examen réel.