Mode Examen

Directive NIS 2 Lead Implementer

Se conformer à la directive NIS 2

Les six examens, un par un

ExamenFormatQuestions
1Entraînement par domaines50
2Entraînement par domaines50
3Entraînement par domaines50
4Entraînement par domaines50
5Simulation chronométrée80
6Simulation chronométrée80

Le rapport que vous recevez à la fin

Pas un pourcentage : un diagnostic. Nous vous indiquons s'il est opportun de vous présenter, quels domaines renforcer et combien de bonnes réponses venaient d'une hésitation.

Exemple de rapportVous passeriez, mais sans marge
D1 Concepts fondamentaux de la directive NIS 278%
D4 Contrôles, incidents et gestion de crise64%
D3 Rôles, responsabilités et gestion du risque55%
D2 Planification de la mise en oeuvre de NIS 282%
D6 Tests et surveillance du programme70%
D5 Communication et sensibilisation61%

Les domaines évalués

Répartition réelle des questions de ce produit.

D1 Concepts fondamentaux de la directive NIS 268
D4 Contrôles, incidents et gestion de crise68
D3 Rôles, responsabilités et gestion du risque66
D2 Planification de la mise en oeuvre de NIS 257
D6 Tests et surveillance du programme57
D5 Communication et sensibilisation44

Dix questions d'exemple de l'examen

Une par domaine de compétence, telles qu'elles apparaissent dans le simulateur.

  1. D1 Concepts fondamentaux de la directive NIS 2

    Le conseil juridique d'EnerNord demande au Lead Implementer pourquoi la directive NIS 2 a conduit à des règles nationales divergentes entre les États membres, contrairement à certains autres instruments de cybersécurité de l'UE. Quelle explication est correcte ?

    1. En tant que règlement, la directive NIS 2 s'appliquait directement dans chaque État membre dès son entrée en vigueur, de sorte qu'aucune divergence n'était possible.
    2. Étant une directive, il s'agit d'orientations non contraignantes, de sorte que les États membres étaient libres de l'ignorer, ce qui a produit des résultats variés.
    3. En tant que directive, elle fixe des objectifs que chaque État membre doit atteindre par sa propre législation nationale, ce qui explique pourquoi la transposition et le calendrier diffèrent.
    4. Étant une directive, elle s'applique de manière uniforme et directe comme le RGPD, ne laissant aucune marge d'appréciation aux États membres.
  2. D2 Planification de la mise en oeuvre de NIS 2

    Dans la méthodologie de planification pour la mise en oeuvre de NIS 2, quelle affirmation caractérise le mieux l'approche réglementaire de commandement et de contrôle ?

    1. Le régulateur spécifie uniquement les résultats de sécurité souhaités et laisse chaque entité libre de choisir les moyens de les atteindre.
    2. Une entité s'autorégule au moyen d'une évaluation et d'une planification sérieuses afin de définir les objectifs qu'elle poursuivra.
    3. Le régulateur prescrit les méthodes, matériels et processus exacts que les entités doivent utiliser pour se conformer.
    4. L'entité et le régulateur négocient conjointement des objectifs volontaires qui n'imposent aucune obligation contraignante et sont révisés chaque année.
  3. D3 Rôles, responsabilités et gestion du risque

    Au titre de l'article 20 de la directive NIS 2, quelle obligation incombe aux organes de direction des entités essentielles et importantes ?

    1. Ils doivent configurer personnellement les contrôles de sécurité techniques déployés sur les réseaux et systèmes d'information.
    2. Ils doivent notifier au CSIRT tout incident important dans les 24 heures suivant la prise de connaissance.
    3. Ils doivent approuver les mesures de gestion des risques en matière de cybersécurité et superviser leur mise en oeuvre.
    4. Ils doivent élaborer la stratégie nationale en matière de cybersécurité en coordination avec l'autorité compétente.
  4. D4 Contrôles, incidents et gestion de crise

    Au titre de l'article 21, paragraphe 1, de la directive NIS 2, quels types de mesures de gestion des risques en matière de cybersécurité les entités essentielles et importantes doivent-elles mettre en place pour protéger leurs réseaux et systèmes d'information ?

    1. Des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées.
    2. Uniquement les mesures imposées mot pour mot à l'avance par l'autorité compétente selon un modèle strict de réglementation de commandement et de contrôle.
    3. Des garde-fous purement techniques tels que pare-feu et chiffrement, puisque les contrôles organisationnels et procéduraux échappent au champ de la directive.
    4. Des réserves financières et une couverture d'assurance suffisantes pour payer toute amende administrative qu'une autorité compétente pourrait ultérieurement imposer.
  5. D5 Communication et sensibilisation

    Au titre de la directive NIS 2, comment les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité sont-elles traitées au sein des mesures de gestion des risques en matière de cybersécurité d'une entité ?

    1. Comme une mesure minimale que les entités essentielles et importantes doivent adopter au titre de l'article 21, paragraphe 2, point g).
    2. Comme une amélioration facultative recommandée uniquement aux entités essentielles du secteur de l'énergie.
    3. Comme une mesure de supervision que les autorités compétentes exercent sur les entités au titre de l'article 32.
    4. Comme une obligation d'information qui ne survient qu'après un incident important au titre de l'article 23.
  6. D6 Tests et surveillance du programme

    Un Lead Implementer chez EnerNord établit des politiques et procédures pour évaluer si les mesures de gestion des risques en matière de cybersécurité de l'entité fonctionnent réellement. Quelle disposition de la directive NIS 2 fournit la base juridique directe de cette activité de test et de mesure ?

    1. L'article 23 sur les obligations d'information relatives aux incidents
    2. L'article 21, paragraphe 2, point b), sur les mesures de traitement des incidents
    3. L'article 21, paragraphe 2, point f), sur l'évaluation de l'efficacité
    4. L'article 20 sur la gouvernance et la supervision par l'organe de direction
  7. D1 Concepts fondamentaux de la directive NIS 2

    Un Lead Implementer informe la direction d'AgroLigne sur les instruments de l'UE qui s'appliquent directement et ceux qui nécessitent une transposition. Quelle affirmation est correcte ?

    1. DORA (règlement (UE) 2022/2554) s'applique directement, tandis que la directive NIS 2 doit être transposée dans le droit national avant de lier les entités.
    2. La directive NIS 2 s'applique directement dans toute l'Union, tandis que DORA doit être transposé par chaque État membre.
    3. La directive NIS 2 et le RGPD sont tous deux des règlements dotés d'un effet direct dans toute l'Union.
    4. La directive NIS 2 et DORA sont toutes deux des directives que chaque État membre doit transposer dans son droit national.
  8. D2 Planification de la mise en oeuvre de NIS 2

    NuageFrance, un fournisseur de services d'informatique en nuage, est établi dans trois États membres : son conseil d'administration prend les décisions relatives aux mesures de gestion des risques en matière de cybersécurité en Irlande, ses plus grandes opérations de centre de données se déroulent en Allemagne, et la majorité de son personnel dans l'Union est employée en France. Au titre de l'article 26 de la directive NIS 2, quel État membre est compétent à l'égard de NuageFrance ?

    1. L'Irlande, car un fournisseur de services d'informatique en nuage relève de l'État membre de son établissement principal, c'est-à-dire celui où les décisions relatives aux mesures de gestion des risques en matière de cybersécurité sont principalement prises.
    2. L'Allemagne, car pour les fournisseurs d'infrastructure numérique, l'État membre dans lequel l'essentiel des opérations de cybersécurité est mené prime sur l'État membre dans lequel les décisions stratégiques relatives à ces mesures sont prises.
    3. La France, car l'établissement comptant le plus grand nombre de salariés dans l'Union est le premier critère utilisé par l'article 26 pour localiser l'établissement principal d'un fournisseur de services d'informatique en nuage.
    4. Les trois États membres simultanément, car une entité relève de la compétence de chaque État membre dans lequel elle est établie et offre ses services aux utilisateurs situés sur ce territoire.
  9. D3 Rôles, responsabilités et gestion du risque

    EnerNord, une entité essentielle du secteur de l'énergie, a adopté des mesures de gestion des risques en matière de cybersécurité. Au titre de l'article 20, quel est le rôle spécifique de son organe de direction à l'égard de ces mesures ?

    1. Approuver les mesures prises pour se conformer à l'article 21 et superviser leur mise en oeuvre.
    2. Déléguer l'entière responsabilité des mesures à l'autorité compétente désignée.
    3. Limiter son implication à la réception d'un résumé annuel sans aucun rôle d'approbation.
    4. Transférer entièrement la responsabilité des mesures aux fournisseurs externes de l'entité.
  10. D4 Contrôles, incidents et gestion de crise

    EnerNord, une entité essentielle du secteur de l'énergie, calibre jusqu'où doivent aller ses mesures de gestion des risques en matière de cybersécurité. Selon l'article 21, paragraphes 1 et 2, quels facteurs déterminent la profondeur appropriée de ces mesures ?

    1. La part de marché détenue par l'entité par rapport à ses concurrents directs au sein du même secteur.
    2. Uniquement le nombre total de salariés inscrits sur la masse salariale de l'entité à la clôture de l'exercice précédent.
    3. Le degré d'exposition de l'entité aux risques, sa taille, ainsi que la probabilité et la gravité des incidents, y compris leur impact sociétal et économique.
    4. Uniquement le volume de données à caractère personnel traitées par l'entité, reflétant les critères de risque applicables au titre du RGPD (règlement (UE) 2016/679).

Répondez à ces mêmes dix questions dans le simulateur et voyez l'explication de chaque option, y compris des mauvaises. Il s'ouvre sans inscription →

À propos de l'examen officiel : le format, la durée et le nombre de questions sont fixés par l'organisme qui certifie et peuvent évoluer ; confirmez-les dans sa documentation avant de vous présenter. Ce matériel entraîne la norme, pas l'examen d'un organisme particulier : il sert donc aussi si vous vous certifiez ailleurs.

Comment s'en servir

  1. Commencez en entraînement guidé : correction et explication immédiates.
  2. Passez en examen chronométré quand le contenu est maîtrisé.
  3. Répétez jusqu'à dépasser 90 %, le seuil que nous recommandons avant de se présenter.
  4. Travaillez les domaines en rouge avant de recommencer.

Questions fréquentes

Est-ce l'examen officiel ?

Non. Il s'agit d'un matériel de préparation qui nous est propre, avec des questions originales. Il n'est ni affilié ni approuvé par un organisme de certification.

Combien de temps ai-je accès ?

Douze mois à compter de l'achat, la même validité que le droit de repasser l'examen officiel.

Puis-je essayer avant ?

Oui, en trois temps. Répondez à 10 questions de l'examen 1 sans inscription, avec l'explication de chaque option. En laissant votre adresse, l'examen 1 complet s'ouvre. Les six examens s'activent avec l'achat.

Dans quelles langues ?

Indiqué sur chaque fiche. Ce produit est disponible dans les langues affichées ci-dessus.

La formation de cette certification

Si au-delà de l'entraînement vous voulez le support complet, l'examen et le certificat, voici la formation Directive NIS 2 Lead Implementer.

Voir la formation

Tous les examens