Modo Examen

DORA Lead Manager

Resiliencia operativa digital en banca y seguros

Los seis exámenes, uno a uno

ExamenFormatoPreguntas
1Entrenamiento por dominios50
2Entrenamiento por dominios50
3Entrenamiento por dominios50
4Entrenamiento por dominios50
5Simulación cronometrada80
6Simulación cronometrada80

El informe que recibe al terminar

No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.

Ejemplo de informeAprobaría, pero sin margen
Dominio 4: Pruebas y riesgo de terceros78%
Dominio 3: Gestión de incidentes64%
Dominio 2: Preparación y planificación55%
Dominio 5: Revisión y mejora82%
Dominio 1: Conceptos fundamentales70%

Los dominios que se evalúan

Reparto real de las preguntas de este producto.

Dominio 4: Pruebas y riesgo de terceros105
Dominio 3: Gestión de incidentes100
Dominio 2: Preparación y planificación56
Dominio 5: Revisión y mejora52
Dominio 1: Conceptos fundamentales47

Diez preguntas de muestra del examen

Una de cada dominio de competencia, tal como salen en el simulador.

  1. Dominio 2: Preparación y planificación

    Escenario: Asteria Bank (banco) se está preparando para el cumplimiento de DORA. Dos funciones críticas o importantes están dentro del alcance: (1) el acceso en línea de los clientes y (2) el procesamiento de pagos. Ambas dependen de un único proveedor de plataforma en la nube. La documentación está fragmentada: el inventario de aplicaciones está incompleto, los responsables de los contratos no están claros y no existe un índice de evidencias. La alta dirección solicita un plan proporcionado y basado en el riesgo, con responsabilidades claras e hitos. Pregunta: Según el escenario, ¿cuál es la primera acción MÁS apropiada para establecer un control eficaz del programa?

    1. Ejecutar de inmediato unas pruebas de penetración avanzadas basadas en amenazas (TLPT) para identificar vulnerabilidades en la nube
    2. Renegociar de inmediato el contrato del proveedor de plataforma en la nube para incluir cláusulas de DORA
    3. Encargar una auditoría externa independiente para comparar la madurez del cumplimiento con la de instituciones homólogas antes de definir cualquier gobernanza o alcance
    4. Definir la gobernanza (roles y derechos de decisión) y acordar una hoja de ruta acotada vinculada a las funciones críticas
  2. Dominio 1: Conceptos fundamentales

    Escenario: Asteria Bank (banco) se está preparando para el cumplimiento de DORA. Dos funciones críticas o importantes están dentro del alcance: (1) el acceso en línea de los clientes y (2) el procesamiento de pagos. Ambas dependen de un único proveedor de plataforma en la nube. La documentación está fragmentada: el inventario de aplicaciones está incompleto, los responsables de los contratos no están claros y no existe un índice de evidencias. La alta dirección solicita un plan proporcionado y basado en el riesgo, con responsabilidades claras e hitos. Pregunta: ¿Qué afirmación refleja mejor un enfoque proporcionado en el escenario?

    1. Externalizar por completo la evaluación de proporcionalidad a un auditor externo y adoptar sus recomendaciones sin revisión interna
    2. Aplicar exactamente el mismo nivel de pruebas de seguridad rigurosas y de supervisión a todos los proveedores terceros sin ajustarlo a los servicios prestados
    3. Eximir al proveedor de plataforma en la nube de la supervisión dado que ya posee certificaciones internacionales de seguridad como ISO 27001
    4. Adaptar la profundidad de los controles y la frecuencia de las pruebas en función del impacto y el riesgo de las funciones críticas, cumpliendo al mismo tiempo las obligaciones mínimas
  3. Dominio 4: Pruebas y riesgo de terceros

    Escenario: Asteria Bank (banco) se está preparando para el cumplimiento de DORA. Dos funciones críticas o importantes están dentro del alcance: (1) el acceso en línea de los clientes y (2) el procesamiento de pagos. Ambas dependen de un único proveedor de plataforma en la nube. La documentación está fragmentada: el inventario de aplicaciones está incompleto, los responsables de los contratos no están claros y no existe un índice de evidencias. La alta dirección solicita un plan proporcionado y basado en el riesgo, con responsabilidades claras e hitos. Pregunta: ¿Qué elemento contractual es MÁS importante confirmar de forma temprana en una relación con un proveedor crítico?

    1. Una cláusula de precio fijo garantizado con reducciones de coste anuales durante la vigencia del contrato
    2. Derechos de auditoría/inspección y de acceso, incluida la gobernanza de los subcontratistas cuando proceda
    3. Una cláusula que transfiera al proveedor de la nube toda la responsabilidad regulatoria y la responsabilidad financiera por las interrupciones
    4. Un compromiso estricto de que el proveedor nunca utilizara subcontratistas para ninguna parte del servicio
  4. Dominio 5: Revisión y mejora

    Escenario: Asteria Bank (banco) se está preparando para el cumplimiento de DORA. Dos funciones críticas o importantes están dentro del alcance: (1) el acceso en línea de los clientes y (2) el procesamiento de pagos. Ambas dependen de un único proveedor de plataforma en la nube. La documentación está fragmentada: el inventario de aplicaciones está incompleto, los responsables de los contratos no están claros y no existe un índice de evidencias. La alta dirección solicita un plan proporcionado y basado en el riesgo, con responsabilidades claras e hitos. Pregunta: ¿Qué práctica respaldaría mejor la mejora continua del programa a lo largo del tiempo?

    1. Revisar periódicamente los resultados de la monitorización, los incidentes y las pruebas, e impulsar acciones correctivas a través de la gobernanza
    2. Esperar a que la autoridad competente realice una auditoría y utilizar sus hallazgos como único motor de las mejoras
    3. Depender exclusivamente de paneles automatizados de monitorización continua sin supervisión de gobernanza humana ni toma de decisiones
    4. Realizar una evaluación puntual de brechas frente a DORA y archivar los resultados una vez cumplido el plazo de cumplimiento
  5. Dominio 3: Gestión de incidentes

    Escenario: Durante las horas de mayor actividad, Asteria Bank sufre una interrupción prolongada que afecta al procesamiento de pagos. La investigación indica que un despliegue del proveedor introdujo una configuración errónea. La monitorización detectó el problema, pero el escalado fue lento porque los umbrales de clasificación de incidentes no se comprenden de forma coherente. La dirección quiere mejorar la gestión de incidentes, reforzar la supervisión del proveedor y validar la resiliencia mediante pruebas. Pregunta: ¿Cuál es la acción inmediata MÁS apropiada una vez que se detecta la interrupción y esta afecta a una función crítica o importante?

    1. Desconectar de internet toda la infraestructura de procesamiento de pagos para contener el problema
    2. Convocar una reunión de emergencia del consejo antes de adoptar cualquier medida técnica de contención o de clasificación
    3. Redactar de inmediato el informe de notificación inicial para la autoridad competente antes de evaluar el impacto
    4. Activar la respuesta a incidentes, clasificar el incidente conforme a criterios definidos y escalar según el procedimiento
  6. Dominio 2: Preparación y planificación

    Escenario: Asteria Bank (banco) se está preparando para el cumplimiento de DORA. Dos funciones críticas o importantes están dentro del alcance: (1) el acceso en línea de los clientes y (2) el procesamiento de pagos. Ambas dependen de un único proveedor de plataforma en la nube. La documentación está fragmentada: el inventario de aplicaciones está incompleto, los responsables de los contratos no están claros y no existe un índice de evidencias. La alta dirección solicita un plan proporcionado y basado en el riesgo, con responsabilidades claras e hitos. Pregunta: ¿Qué entregable mejoraría de forma más directa la trazabilidad y la preparación de las evidencias en este escenario?

    1. Un informe exhaustivo de escaneo de vulnerabilidades de la plataforma en la nube
    2. Un documento actualizado de política de seguridad de la información aprobado por el órgano de dirección
    3. Un rastreador de cumplimiento que vincule los requisitos con las evidencias (políticas, procedimientos, registros) y los responsables
    4. Una carta formal del proveedor de la nube que certifique que su plataforma está preparada para DORA
  7. Dominio 1: Conceptos fundamentales

    ¿Qué enunciado define mejor el riesgo?

    1. El efecto de la incertidumbre sobre los objetivos, expresado normalmente mediante fuentes, eventos, consecuencias y probabilidad.
    2. El número total de vulnerabilidades sin parchear identificadas en el último escaneo
    3. La certeza de una pérdida económica debida a una brecha de ciberseguridad.
    4. El coste operativo diario de mantener sistemas de TIC heredados.
  8. Dominio 4: Pruebas y riesgo de terceros

    Escenario: Durante las horas de mayor actividad, Asteria Bank sufre una interrupción prolongada que afecta al procesamiento de pagos. La investigación indica que un despliegue del proveedor introdujo una configuración errónea. La monitorización detectó el problema, pero el escalado fue lento porque los umbrales de clasificación de incidentes no se comprenden de forma coherente. La dirección quiere mejorar la gestión de incidentes, reforzar la supervisión del proveedor y validar la resiliencia mediante pruebas. Pregunta: ¿Qué actividad de pruebas es MÁS apropiada para validar la resiliencia tras subsanar la debilidad del escenario?

    1. Contratar a un equipo rojo (Red Team) para realizar un ataque no anunciado y a gran escala contra el entorno de producción del proveedor de la nube
    2. Un ejercicio o prueba específico centrado en la ruta de servicio afectada y en los procedimientos de recuperación, con seguimiento de la subsanación
    3. Revisar los informes del acuerdo de nivel de servicio (SLA) del proveedor del año anterior
    4. Migrar de inmediato la función crítica afectada a un nuevo proveedor de la nube antes de probar o analizar la causa raíz
  9. Dominio 5: Revisión y mejora

    Escenario: Durante las horas de mayor actividad, Asteria Bank sufre una interrupción prolongada que afecta al procesamiento de pagos. La investigación indica que un despliegue del proveedor introdujo una configuración errónea. La monitorización detectó el problema, pero el escalado fue lento porque los umbrales de clasificación de incidentes no se comprenden de forma coherente. La dirección quiere mejorar la gestión de incidentes, reforzar la supervisión del proveedor y validar la resiliencia mediante pruebas. Pregunta: Tras la restauración, ¿qué acción respalda mejor la mejora continua?

    1. Registrar el ticket del incidente como 'Cerrado' dado que el servicio se restauró por completo y no se comprometió ningún dato de clientes
    2. Emitir un comunicado de prensa público que detalle las vulnerabilidades técnicas que causaron la interrupción para demostrar transparencia
    3. Realizar una revisión posterior al incidente, recoger las lecciones aprendidas e implementar acciones correctivas verificadas
    4. Cambiar de inmediato el proveedor de plataforma en la nube por otro proveedor para evitar que se repita
  10. Dominio 3: Gestión de incidentes

    Escenario: Durante las horas de mayor actividad, Asteria Bank sufre una interrupción prolongada que afecta al procesamiento de pagos. La investigación indica que un despliegue del proveedor introdujo una configuración errónea. La monitorización detectó el problema, pero el escalado fue lento porque los umbrales de clasificación de incidentes no se comprenden de forma coherente. La dirección quiere mejorar la gestión de incidentes, reforzar la supervisión del proveedor y validar la resiliencia mediante pruebas. Pregunta: ¿Qué mejora reduciría de forma más directa los retrasos de escalado descritos en el escenario?

    1. Exigir que el órgano de dirección (consejo de administración) autorice personalmente la clasificación de cada uno de los incidentes de TI
    2. Umbrales claros y formación basada en roles para la clasificación de incidentes y la toma de decisiones de escalado
    3. Adoptar un esquema de clasificación de incidentes de otra entidad financiera sin adaptarlo a los sistemas internos y al perfil de riesgo
    4. Implementar una herramienta de IA totalmente automatizada para gestionar toda la notificación de incidentes sin intervención humana

Responda estas mismas diez preguntas en el simulador y vea la explicación de cada opción, también de las incorrectas. Se abre sin registro →

Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.

Cómo se usa

  1. Empiece en práctica guiada: corrige y explica cada respuesta al momento.
  2. Pase a examen cronometrado cuando domine el material.
  3. Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
  4. Trabaje los dominios que el informe marque en rojo antes de repetir.

Preguntas frecuentes

¿Es el examen oficial?

No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.

¿Cuánto tiempo tengo acceso?

Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.

¿Puedo probarlo antes?

Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.

¿En qué idiomas está?

Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.

La formación de esta certificación

Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de DORA Lead Manager.

Ver la formación

Todos los exámenes