Les six examens, un par un
| Examen | Format | Questions |
|---|---|---|
| 1 | Entraînement par domaines | 50 |
| 2 | Entraînement par domaines | 50 |
| 3 | Entraînement par domaines | 50 |
| 4 | Entraînement par domaines | 50 |
| 5 | Simulation chronométrée | 80 |
| 6 | Simulation chronométrée | 80 |
Le rapport que vous recevez à la fin
Pas un pourcentage : un diagnostic. Nous vous indiquons s'il est opportun de vous présenter, quels domaines renforcer et combien de bonnes réponses venaient d'une hésitation.
Les domaines évalués
Répartition réelle des questions de ce produit.
Dix questions d'exemple de l'examen
Une par domaine de compétence, telles qu'elles apparaissent dans le simulateur.
-
D1 Concepts fondamentaux de la directive NIS 2
Le conseil juridique d'EnerNord demande au Lead Implementer pourquoi la directive NIS 2 a conduit à des règles nationales divergentes entre les États membres, contrairement à certains autres instruments de cybersécurité de l'UE. Quelle explication est correcte ?
- En tant que règlement, la directive NIS 2 s'appliquait directement dans chaque État membre dès son entrée en vigueur, de sorte qu'aucune divergence n'était possible.
- Étant une directive, il s'agit d'orientations non contraignantes, de sorte que les États membres étaient libres de l'ignorer, ce qui a produit des résultats variés.
- En tant que directive, elle fixe des objectifs que chaque État membre doit atteindre par sa propre législation nationale, ce qui explique pourquoi la transposition et le calendrier diffèrent.
- Étant une directive, elle s'applique de manière uniforme et directe comme le RGPD, ne laissant aucune marge d'appréciation aux États membres.
-
D2 Planification de la mise en oeuvre de NIS 2
Dans la méthodologie de planification pour la mise en oeuvre de NIS 2, quelle affirmation caractérise le mieux l'approche réglementaire de commandement et de contrôle ?
- Le régulateur spécifie uniquement les résultats de sécurité souhaités et laisse chaque entité libre de choisir les moyens de les atteindre.
- Une entité s'autorégule au moyen d'une évaluation et d'une planification sérieuses afin de définir les objectifs qu'elle poursuivra.
- Le régulateur prescrit les méthodes, matériels et processus exacts que les entités doivent utiliser pour se conformer.
- L'entité et le régulateur négocient conjointement des objectifs volontaires qui n'imposent aucune obligation contraignante et sont révisés chaque année.
-
D3 Rôles, responsabilités et gestion du risque
Au titre de l'article 20 de la directive NIS 2, quelle obligation incombe aux organes de direction des entités essentielles et importantes ?
- Ils doivent configurer personnellement les contrôles de sécurité techniques déployés sur les réseaux et systèmes d'information.
- Ils doivent notifier au CSIRT tout incident important dans les 24 heures suivant la prise de connaissance.
- Ils doivent approuver les mesures de gestion des risques en matière de cybersécurité et superviser leur mise en oeuvre.
- Ils doivent élaborer la stratégie nationale en matière de cybersécurité en coordination avec l'autorité compétente.
-
D4 Contrôles, incidents et gestion de crise
Au titre de l'article 21, paragraphe 1, de la directive NIS 2, quels types de mesures de gestion des risques en matière de cybersécurité les entités essentielles et importantes doivent-elles mettre en place pour protéger leurs réseaux et systèmes d'information ?
- Des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées.
- Uniquement les mesures imposées mot pour mot à l'avance par l'autorité compétente selon un modèle strict de réglementation de commandement et de contrôle.
- Des garde-fous purement techniques tels que pare-feu et chiffrement, puisque les contrôles organisationnels et procéduraux échappent au champ de la directive.
- Des réserves financières et une couverture d'assurance suffisantes pour payer toute amende administrative qu'une autorité compétente pourrait ultérieurement imposer.
-
D5 Communication et sensibilisation
Au titre de la directive NIS 2, comment les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité sont-elles traitées au sein des mesures de gestion des risques en matière de cybersécurité d'une entité ?
- Comme une mesure minimale que les entités essentielles et importantes doivent adopter au titre de l'article 21, paragraphe 2, point g).
- Comme une amélioration facultative recommandée uniquement aux entités essentielles du secteur de l'énergie.
- Comme une mesure de supervision que les autorités compétentes exercent sur les entités au titre de l'article 32.
- Comme une obligation d'information qui ne survient qu'après un incident important au titre de l'article 23.
-
D6 Tests et surveillance du programme
Un Lead Implementer chez EnerNord établit des politiques et procédures pour évaluer si les mesures de gestion des risques en matière de cybersécurité de l'entité fonctionnent réellement. Quelle disposition de la directive NIS 2 fournit la base juridique directe de cette activité de test et de mesure ?
- L'article 23 sur les obligations d'information relatives aux incidents
- L'article 21, paragraphe 2, point b), sur les mesures de traitement des incidents
- L'article 21, paragraphe 2, point f), sur l'évaluation de l'efficacité
- L'article 20 sur la gouvernance et la supervision par l'organe de direction
-
D1 Concepts fondamentaux de la directive NIS 2
Un Lead Implementer informe la direction d'AgroLigne sur les instruments de l'UE qui s'appliquent directement et ceux qui nécessitent une transposition. Quelle affirmation est correcte ?
- DORA (règlement (UE) 2022/2554) s'applique directement, tandis que la directive NIS 2 doit être transposée dans le droit national avant de lier les entités.
- La directive NIS 2 s'applique directement dans toute l'Union, tandis que DORA doit être transposé par chaque État membre.
- La directive NIS 2 et le RGPD sont tous deux des règlements dotés d'un effet direct dans toute l'Union.
- La directive NIS 2 et DORA sont toutes deux des directives que chaque État membre doit transposer dans son droit national.
-
D2 Planification de la mise en oeuvre de NIS 2
NuageFrance, un fournisseur de services d'informatique en nuage, est établi dans trois États membres : son conseil d'administration prend les décisions relatives aux mesures de gestion des risques en matière de cybersécurité en Irlande, ses plus grandes opérations de centre de données se déroulent en Allemagne, et la majorité de son personnel dans l'Union est employée en France. Au titre de l'article 26 de la directive NIS 2, quel État membre est compétent à l'égard de NuageFrance ?
- L'Irlande, car un fournisseur de services d'informatique en nuage relève de l'État membre de son établissement principal, c'est-à-dire celui où les décisions relatives aux mesures de gestion des risques en matière de cybersécurité sont principalement prises.
- L'Allemagne, car pour les fournisseurs d'infrastructure numérique, l'État membre dans lequel l'essentiel des opérations de cybersécurité est mené prime sur l'État membre dans lequel les décisions stratégiques relatives à ces mesures sont prises.
- La France, car l'établissement comptant le plus grand nombre de salariés dans l'Union est le premier critère utilisé par l'article 26 pour localiser l'établissement principal d'un fournisseur de services d'informatique en nuage.
- Les trois États membres simultanément, car une entité relève de la compétence de chaque État membre dans lequel elle est établie et offre ses services aux utilisateurs situés sur ce territoire.
-
D3 Rôles, responsabilités et gestion du risque
EnerNord, une entité essentielle du secteur de l'énergie, a adopté des mesures de gestion des risques en matière de cybersécurité. Au titre de l'article 20, quel est le rôle spécifique de son organe de direction à l'égard de ces mesures ?
- Approuver les mesures prises pour se conformer à l'article 21 et superviser leur mise en oeuvre.
- Déléguer l'entière responsabilité des mesures à l'autorité compétente désignée.
- Limiter son implication à la réception d'un résumé annuel sans aucun rôle d'approbation.
- Transférer entièrement la responsabilité des mesures aux fournisseurs externes de l'entité.
-
D4 Contrôles, incidents et gestion de crise
EnerNord, une entité essentielle du secteur de l'énergie, calibre jusqu'où doivent aller ses mesures de gestion des risques en matière de cybersécurité. Selon l'article 21, paragraphes 1 et 2, quels facteurs déterminent la profondeur appropriée de ces mesures ?
- La part de marché détenue par l'entité par rapport à ses concurrents directs au sein du même secteur.
- Uniquement le nombre total de salariés inscrits sur la masse salariale de l'entité à la clôture de l'exercice précédent.
- Le degré d'exposition de l'entité aux risques, sa taille, ainsi que la probabilité et la gravité des incidents, y compris leur impact sociétal et économique.
- Uniquement le volume de données à caractère personnel traitées par l'entité, reflétant les critères de risque applicables au titre du RGPD (règlement (UE) 2016/679).
À propos de l'examen officiel : le format, la durée et le nombre de questions sont fixés par l'organisme qui certifie et peuvent évoluer ; confirmez-les dans sa documentation avant de vous présenter. Ce matériel entraîne la norme, pas l'examen d'un organisme particulier : il sert donc aussi si vous vous certifiez ailleurs.
Comment s'en servir
- Commencez en entraînement guidé : correction et explication immédiates.
- Passez en examen chronométré quand le contenu est maîtrisé.
- Répétez jusqu'à dépasser 90 %, le seuil que nous recommandons avant de se présenter.
- Travaillez les domaines en rouge avant de recommencer.
Questions fréquentes
Est-ce l'examen officiel ?
Non. Il s'agit d'un matériel de préparation qui nous est propre, avec des questions originales. Il n'est ni affilié ni approuvé par un organisme de certification.
Combien de temps ai-je accès ?
Douze mois à compter de l'achat, la même validité que le droit de repasser l'examen officiel.
Puis-je essayer avant ?
Oui, en trois temps. Répondez à 10 questions de l'examen 1 sans inscription, avec l'explication de chaque option. En laissant votre adresse, l'examen 1 complet s'ouvre. Les six examens s'activent avec l'achat.
Dans quelles langues ?
Indiqué sur chaque fiche. Ce produit est disponible dans les langues affichées ci-dessus.
La formation de cette certification
Si au-delà de l'entraînement vous voulez le support complet, l'examen et le certificat, voici la formation Directive NIS 2 Lead Implementer.
Mode Examen est un matériel de préparation élaboré par RRSG. Il ne s'agit pas d'un examen officiel et il n'est ni affilié ni approuvé par un organisme de certification. Les questions sont originales, élaborées à partir de la norme et de l'information publique du programme, et ne reproduisent pas l'examen réel.