Les six examens, un par un
| Examen | Format | Questions |
|---|---|---|
| 1 | Entraînement par domaines | 40 |
| 2 | Entraînement par domaines | 40 |
| 3 | Entraînement par domaines | 40 |
| 4 | Entraînement par domaines | 40 |
| 5 | Simulation chronométrée | 40 |
| 6 | Simulation chronométrée | 40 |
Le rapport que vous recevez à la fin
Pas un pourcentage : un diagnostic. Nous vous indiquons s'il est opportun de vous présenter, quels domaines renforcer et combien de bonnes réponses venaient d'une hésitation.
Les domaines évalués
Répartition réelle des questions de ce produit.
Dix questions d'exemple de l'examen
Une par domaine de compétence, telles qu'elles apparaissent dans le simulateur.
-
Domaine 2 : exigences de DORA pour le cadre de gestion
Quel est le registre d'informations que les entités financières doivent tenir, et à quels niveaux est-il tenu ?
- Un relevé de tous les accords contractuels relatifs à l'utilisation de services TIC, tenu au niveau de l'entité, au niveau sous-consolidé et au niveau consolidé.
- Un relevé des actifs de TIC classés comme critiques, tenu par chaque unité opérationnelle, consolidé chaque année, et remis à l'auditeur.
- Un relevé des incidents signalés au cours de l'année, tenu au niveau de l'entité, classé par catégorie, et déposé avec les états financiers annuels.
- Un relevé des vulnérabilités détectées lors des tests, tenu par le testeur, hiérarchisé selon leur gravité, et communiqué à l'autorité compétente.
-
Domaine 1 : concepts fondamentaux du risque et résilience
Une entité financière est identifiée comme entité essentielle au titre des règles nationales transposant la directive (UE) 2022/2555. Comment DORA se positionne-t-il par rapport à cette directive ?
- DORA suspend l'intégralité de la directive pour le secteur financier, de sorte qu'aucune obligation qui en découle ne peut atteindre l'entité.
- DORA vaut acte juridique sectoriel de l'Union aux fins de l'article 4 de cette directive, de sorte que ses règles s'appliquent à la place.
- DORA s'applique lorsqu'aucune obligation ne pèse sur l'entité au titre de la directive, ce que l'autorité compétente apprécie alors au cas par cas.
- DORA et la directive s'appliquent cumulativement dans leur intégralité, de sorte que l'entité doit tenir deux cadres distincts et deux canaux de signalement.
-
Domaine 2 : exigences de DORA pour le cadre de gestion
Pour quels services TIC une entité financière doit-elle mettre en place des stratégies de sortie, et que doivent permettre ces stratégies ?
- Pour les services soutenant des fonctions critiques ou importantes, en permettant à l'entité de sortir sans perturber ses activités et sans nuire à ses clients.
- Pour chaque service contracté auprès d'un prestataire tiers de services TIC établi hors de l'Union, en permettant le rapatriement des données et des sauvegardes en trente jours ou moins.
- Pour les services dont le coût ou le volume dépasse le seuil fixé dans la politique d'achat, en permettant de renégocier le prix ou la durée auprès du prestataire.
- Pour les services fournis par un prestataire intragroupe, en permettant de confier la fonction et les données à une autre filiale ou au siège.
-
Domaine 1 : concepts fondamentaux du risque et résilience
Le chapitre II de DORA n'est pas appliqué dans les mêmes termes par toutes les entités financières. Quels facteurs déterminent le niveau d'exigence de sa mise en oeuvre pour une entité donnée ?
- Le chiffre d'affaires annuel, le total du bilan et l'effectif, mesurés et comparés aux seuils des microentreprises et des petites ou moyennes entreprises.
- La taille et le profil de risque global de l'entité, ainsi que la nature, l'ampleur et la complexité de ses services, activités et opérations.
- Le nombre, la taille et la localisation des prestataires tiers de services TIC, et le poids ou la durée de leurs contrats et engagements.
- La catégorie de supervision attribuée par l'autorité compétente, qui classe et note chaque entité, chaque année, comme présentant un risque faible, moyen ou élevé.
-
Domaine 2 : exigences de DORA pour le cadre de gestion
Pourquoi l'article 24(1) impose-t-il à certaines entités financières d'établir, de maintenir et de réexaminer un programme de tests au sein de leur cadre ?
- Pour évaluer leur état de préparation à la gestion des incidents, recenser les faiblesses et les lacunes, et mettre en oeuvre rapidement des mesures correctives.
- Pour obtenir une attestation de l'autorité compétente, présentée ensuite à ses clients, à ses contreparties et à ses auditeurs.
- Pour démontrer au prestataire que ses services atteignent les niveaux convenus, mesurés période par période, tels qu'ils sont fixés dans l'accord contractuel.
- Pour remplacer l'audit interne du cadre, ses travaux et ses constatations, qui deviennent inutiles dès lors que le programme est en fonctionnement.
-
Domaine 1 : concepts fondamentaux du risque et résilience
Lors d'une panne de grande ampleur touchant l'un de ses centres de données, une banque maintient son service de paiement en fonctionnement, puis revient à un fonctionnement normal. Quelle notion du règlement ce comportement illustre-t-il ?
- La sécurité des réseaux et des systèmes d'information, entendue comme la protection de ces systèmes et de leurs données contre les accès non autorisés.
- Le risque de concentration lié aux TIC, entendu comme la dépendance créée par le recours à un seul prestataire pour un service critique.
- L'analyse d'impact sur l'activité, entendue comme l'évaluation préalable des effets de perturbations graves sur les fonctions opérationnelles de l'entité.
- La résilience opérationnelle numérique, entendue comme la capacité à continuer de fournir les services tout au long des perturbations.
-
Domaine 2 : exigences de DORA pour le cadre de gestion
Le cadre de gestion du risque lié aux TIC doit comprendre une stratégie de résilience opérationnelle numérique. Que cette stratégie doit-elle définir ?
- L'inventaire des actifs de TIC classés comme critiques, le prestataire qui exploite chacun d'eux, et la classe attribuée à chacun.
- La politique de rémunération du personnel TIC et de ses responsables, révisée chaque année par le comité des rémunérations, alignée sur la performance mesurée des systèmes qu'il administre.
- Les modèles utilisés pour déclarer les incidents majeurs à l'autorité compétente, les délais applicables à chaque rapport intermédiaire, et le canal sécurisé utilisé pour les transmettre.
- La manière dont le cadre doit être mis en oeuvre, y compris le niveau de tolérance au risque, ainsi que des objectifs clairs de sécurité de l'information.
-
Domaine 1 : concepts fondamentaux du risque et résilience
Une équipe de sécurité reçoit un renseignement indiquant qu'un groupe criminel prépare une campagne contre les établissements de son type, alors que rien ne s'est encore produit. Comment le règlement qualifie-t-il cette situation ?
- Comme un incident lié aux TIC, puisque l'information est parvenue à l'entité et devait être enregistrée à ce titre.
- Comme un incident majeur lié aux TIC, puisqu'une campagne visant le secteur aurait une incidence négative élevée.
- Comme une cybermenace, puisqu'elle décrit une circonstance potentielle qui ne s'est encore matérialisée nulle part.
- Comme un incident opérationnel ou de sécurité lié au paiement, puisque les services de paiement sont la cible probable.
-
Domaine 2 : exigences de DORA pour le cadre de gestion
Lorsqu'une entité financière restaure des données de sauvegarde à l'aide de ses propres systèmes, qu'exige DORA des systèmes utilisés pour cette restauration ?
- Qu'ils soient exploités par un prestataire établi dans l'Union, sous contrat écrit, et avec des droits complets d'audit et d'accès.
- Qu'ils soient situés dans un autre État membre, à distance suffisante, de sorte qu'une perturbation nationale ne puisse pas toucher les deux sites à la fois.
- Qu'ils soient physiquement séparés du système source, logiquement séparés de celui-ci, et protégés contre les accès non autorisés.
- Qu'ils soient certifiés par un organisme d'accréditation, testés au préalable, et soumis aux règles d'accès applicables aux données en production.
-
Domaine 1 : concepts fondamentaux du risque et résilience
Une entité consigne qu'une passerelle d'accès à distance non corrigée pourrait être utilisée par un groupe criminel pour atteindre sa base de données clients. En termes de risque, qu'est-ce que cette passerelle non corrigée ?
- La vulnérabilité, parce qu'il s'agit de la faiblesse qui devrait être exploitée.
- La menace, parce qu'il s'agit de ce qui pourrait nuire aux activités de l'entité.
- L'actif, parce qu'il s'agit de l'élément de valeur que l'entité cherche à protéger.
- L'incidence, parce qu'il s'agit de la conséquence que l'entité devrait absorber en cas d'atteinte.
À propos de l'examen officiel : le format, la durée et le nombre de questions sont fixés par l'organisme qui certifie et peuvent évoluer ; confirmez-les dans sa documentation avant de vous présenter. Ce matériel entraîne la norme, pas l'examen d'un organisme particulier : il sert donc aussi si vous vous certifiez ailleurs.
Comment s'en servir
- Commencez en entraînement guidé : correction et explication immédiates.
- Passez en examen chronométré quand le contenu est maîtrisé.
- Répétez jusqu'à dépasser 90 %, le seuil que nous recommandons avant de se présenter.
- Travaillez les domaines en rouge avant de recommencer.
Questions fréquentes
Est-ce l'examen officiel ?
Non. Il s'agit d'un matériel de préparation qui nous est propre, avec des questions originales. Il n'est ni affilié ni approuvé par un organisme de certification.
Combien de temps ai-je accès ?
Douze mois à compter de l'achat, la même validité que le droit de repasser l'examen officiel.
Puis-je essayer avant ?
Oui, en trois temps. Répondez à 10 questions de l'examen 1 sans inscription, avec l'explication de chaque option. En laissant votre adresse, l'examen 1 complet s'ouvre. Les six examens s'activent avec l'achat.
Dans quelles langues ?
Indiqué sur chaque fiche. Ce produit est disponible dans les langues affichées ci-dessus.
La formation de cette certification
Si au-delà de l'entraînement vous voulez le support complet, l'examen et le certificat, voici la formation DORA Foundation.
Mode Examen est un matériel de préparation élaboré par RRSG. Il ne s'agit pas d'un examen officiel et il n'est ni affilié ni approuvé par un organisme de certification. Les questions sont originales, élaborées à partir de la norme et de l'information publique du programme, et ne reproduisent pas l'examen réel.