Los seis exámenes, uno a uno
| Examen | Formato | Preguntas |
|---|---|---|
| 1 | Entrenamiento por dominios | 40 |
| 2 | Entrenamiento por dominios | 40 |
| 3 | Entrenamiento por dominios | 40 |
| 4 | Entrenamiento por dominios | 40 |
| 5 | Simulación cronometrada | 40 |
| 6 | Simulación cronometrada | 40 |
El informe que recibe al terminar
No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.
Los dominios que se evalúan
Reparto real de las preguntas de este producto.
Diez preguntas de muestra del examen
Una de cada dominio de competencia, tal como salen en el simulador.
-
Dominio 1: Conceptos fundamentales del riesgo TIC
Una entidad financiera queda identificada como entidad esencial con arreglo a las normas nacionales de transposición de la Directiva (UE) 2022/2555. ¿Cómo se sitúa DORA frente a esa Directiva?
- DORA suspende íntegramente la Directiva respecto del sector financiero, de manera que ninguna obligación derivada de ella alcanzaría a la entidad financiera.
- DORA se considera un acto jurídico sectorial de la Unión a los efectos del artículo 4 de esa Directiva, por lo que sus normas se aplican en su lugar.
- DORA se aplica cuando la entidad carece de obligaciones con arreglo a la Directiva, algo que la autoridad competente valora caso por caso.
- DORA se acumula íntegramente a la Directiva, de modo que la entidad financiera debe sostener dos marcos independientes con dos canales de notificación.
-
Dominio 2: Requisitos de DORA para el marco de riesgo TIC
Las entidades financieras deben mantener un registro de información. ¿Qué recoge ese registro y a qué niveles se lleva?
- Un registro de todos los acuerdos contractuales relativos al uso de servicios de TIC, mantenido a nivel de la entidad, subconsolidado y consolidado.
- Un registro de los activos de TIC que se han clasificado como esenciales, llevado por cada unidad, revisado una vez al año y dado al auditor.
- Un registro de los incidentes notificados, llevado a nivel de la entidad, archivado con las cuentas anuales y la memoria.
- Un registro de las vulnerabilidades detectadas en las pruebas, llevado por el probador, compartido con la autoridad competente y con el auditor.
-
Dominio 1: Conceptos fundamentales del riesgo TIC
El capítulo II de DORA no se aplica en los mismos términos por todas las entidades financieras. ¿Qué factores determinan cuán exigente resulta esa aplicación para una entidad concreta?
- El volumen de negocios anual, el balance general consolidado y el número de empleados, contrastados con los umbrales correspondientes a las microempresas.
- El tamaño de la entidad, su perfil de riesgo general, así como la naturaleza junto a la escala y a la complejidad de sus servicios.
- El número de proveedores terceros contratados, su localización y su tamaño, datos que determinan la exposición de la entidad.
- La categoría supervisora asignada anualmente por la autoridad competente, que clasifica cada entidad financiera como baja, media o alta.
-
Dominio 2: Requisitos de DORA para el marco de riesgo TIC
¿Para qué servicios de TIC debe una entidad financiera establecer estrategias de salida, y qué han de permitir esas estrategias?
- Para los servicios que sustentan funciones esenciales o importantes, de modo que la entidad pueda abandonarlos sin perturbar su actividad ni perjudicar a sus clientes.
- Para cada servicio contratado con un proveedor establecido fuera de la Unión, de modo que los datos y las copias se repatríen dentro de un plazo de treinta días.
- Para los servicios cuyo coste anual supera el umbral fijado en la política de compras y contratación, de modo que el precio pueda renegociarse.
- Para los servicios prestados por un proveedor intragrupo, de modo que el grupo reasigne la función a otra de sus filiales o sucursales.
-
Dominio 1: Conceptos fundamentales del riesgo TIC
Durante una interrupción de gran alcance en uno de sus centros de datos, un banco mantiene operativo su servicio de pagos y luego recupera el funcionamiento normal. ¿Qué concepto del Reglamento ilustra esa conducta?
- La seguridad de las redes, entendida como la protección de los sistemas de información frente a cualquier acceso no autorizado.
- El riesgo de concentración de TIC, entendido como la dependencia creada al recurrir a un proveedor para un servicio esencial.
- El análisis de impacto en el negocio, entendido como la valoración anticipada de las perturbaciones graves de la actividad.
- La resiliencia operativa digital, entendida como la capacidad de seguir prestando servicios durante las perturbaciones.
-
Dominio 2: Requisitos de DORA para el marco de riesgo TIC
¿Por qué exige el artículo 24, apartado 1, que determinadas entidades financieras establezcan, mantengan y revisen un programa de pruebas dentro de su marco?
- Para valorar la preparación frente a incidentes, descubrir insuficiencias de resiliencia operativa digital y corregirlas sin demora.
- Para lograr de la autoridad competente una certificación, que la entidad muestra luego a sus clientes y a sus auditores.
- Para demostrar al proveedor que sus servicios alcanzan los niveles fijados, conforme al acuerdo contractual firmado y vigente.
- Para sustituir la auditoría interna del marco, que resulta innecesaria o superflua en cuanto el programa entra en funcionamiento.
-
Dominio 1: Conceptos fundamentales del riesgo TIC
Un equipo de seguridad recibe información de que un grupo criminal prepara una campaña contra instituciones de su tipo, aunque nada ha ocurrido todavía. ¿Cómo califica el Reglamento esa situación?
- Como incidente relacionado con las TIC, puesto que la información llegó a la entidad para registrarse.
- Como incidente grave relacionado con las TIC, puesto que una campaña sectorial tendría repercusiones negativas.
- Como ciberamenaza, puesto que describe una circunstancia potencial capaz de causar daño que todavía no se ha materializado.
- Como ciberataque, puesto que el agente de riesgo ya ha elegido como objetivo a las entidades financieras de ese subsector del mercado.
-
Dominio 2: Requisitos de DORA para el marco de riesgo TIC
El marco de gestión del riesgo relacionado con las TIC debe incluir una estrategia de resiliencia operativa digital. ¿Qué ha de establecer esa estrategia?
- El inventario de los activos de TIC calificados de esenciales, el proveedor que opera cada uno y la clase asignada.
- La política retributiva del personal de TIC, alineada con el rendimiento de los sistemas y las aplicaciones que administra.
- Las plantillas para avisar de los incidentes graves, los plazos que se les aplican y el canal de envío.
- Cómo se aplicará el marco, incluido el nivel de tolerancia al riesgo y unos objetivos claros de seguridad.
-
Dominio 1: Conceptos fundamentales del riesgo TIC
Una entidad anota que una pasarela de acceso remoto sin parchear podría servir a un grupo criminal para llegar a su base de datos de clientes. En términos de riesgo, ¿qué es esa pasarela sin parchear?
- La vulnerabilidad, porque es la debilidad que habría de explotarse.
- La amenaza, porque es lo que podría dañar las operaciones de la entidad financiera.
- El activo, porque es el bien valioso que la entidad pretende proteger.
- La repercusión, porque es la consecuencia que se asumiría.
-
Dominio 2: Requisitos de DORA para el marco de riesgo TIC
Cuando una entidad financiera restablece datos de seguridad mediante sus propios sistemas, ¿qué exige DORA de los sistemas empleados en ese restablecimiento?
- Que los opere un proveedor establecido en la Unión, mediante un contrato escrito y con derechos plenos de auditoría y de acceso.
- Que estén situados en otro Estado miembro, para que una perturbación nacional o regional no afecte al centro primario y al secundario.
- Que estén separados física y lógicamente del sistema de origen, protegidos contra el acceso no autorizado o la corrupción.
- Que los certifique un organismo de acreditación, probados de antemano y sujetos a las reglas de acceso a los datos en producción o históricos.
Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.
Cómo se usa
- Empiece en práctica guiada: corrige y explica cada respuesta al momento.
- Pase a examen cronometrado cuando domine el material.
- Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
- Trabaje los dominios que el informe marque en rojo antes de repetir.
Preguntas frecuentes
¿Es el examen oficial?
No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.
¿Cuánto tiempo tengo acceso?
Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.
¿Puedo probarlo antes?
Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.
¿En qué idiomas está?
Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.
La formación de esta certificación
Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de DORA Foundation.
Modo Examen es material de preparación elaborado por RRSG. No es un examen oficial y no está afiliado ni avalado por ningún organismo de certificación. Las preguntas son originales, elaboradas a partir de la norma y de la información pública del programa, y no reproducen el examen real.