Modo Examen

Directiva NIS 2 Lead Implementer

Cumplir la directiva europea NIS 2

Directiva NIS 2
Lead Implementer
6 exámenes · 360 preguntas · 6 dominios

Los seis exámenes, uno a uno

ExamenFormatoPreguntas
1Entrenamiento por dominios50
2Entrenamiento por dominios50
3Entrenamiento por dominios50
4Entrenamiento por dominios50
5Simulación cronometrada80
6Simulación cronometrada80

El informe que recibe al terminar

No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.

Ejemplo de informeAprobaría, pero sin margen
D1 Conceptos fundamentales de la Directiva NIS 278%
D4 Controles, incidentes y gestión de crisis64%
D3 Funciones, responsabilidades y gestión del riesgo55%
D2 Planificación de la implementación de NIS 282%
D6 Pruebas y seguimiento del programa70%
D5 Comunicación y sensibilización61%

Los dominios que se evalúan

Reparto real de las preguntas de este producto.

D1 Conceptos fundamentales de la Directiva NIS 268
D4 Controles, incidentes y gestión de crisis68
D3 Funciones, responsabilidades y gestión del riesgo66
D2 Planificación de la implementación de NIS 257
D6 Pruebas y seguimiento del programa57
D5 Comunicación y sensibilización44

Diez preguntas de muestra del examen

Una de cada dominio de competencia, tal como salen en el simulador.

  1. D1 Conceptos fundamentales de la Directiva NIS 2

    El equipo jurídico de NordEnergy pregunta por qué la Directiva NIS 2 puede dar lugar a diferencias entre las normas nacionales de los Estados miembros, a diferencia de determinados instrumentos de ciberseguridad de la Unión. ¿Cuál es la explicación correcta?

    1. Al tratarse de un reglamento, la Directiva NIS 2 se aplica directamente y de manera idéntica en cada Estado miembro, sin necesitar medidas nacionales de transposición.
    2. Al tratarse de una directiva, contiene orientaciones sin fuerza vinculante que cada Estado miembro puede decidir libremente si incorpora o ignora. Además, permitiría que cada administración eligiera el alcance, el calendario y hasta la existencia de obligaciones nacionales.
    3. Al tratarse de una directiva, fija resultados que los Estados miembros deben alcanzar mediante su Derecho nacional, lo que permite diferencias en la forma y los medios de transposición.
    4. Al tratarse de una directiva, funciona exactamente igual que el RGPD y no deja a los Estados miembros margen alguno para elegir la forma y los medios de ejecución.
  2. D2 Planificación de la implementación de NIS 2

    En la metodología de planificación de una implementación NIS 2, ¿qué afirmación caracteriza mejor el enfoque regulatorio de mando y control?

    1. El regulador fija los resultados de seguridad y permite que cada entidad seleccione medios proporcionados para alcanzarlos.
    2. La entidad se autoevalúa y planifica para determinar por sí misma los objetivos de ciberseguridad que considera adecuados a su contexto. La entidad decidiría prioridades, criterios y controles sin un resultado vinculante previamente fijado por el regulador.
    3. El regulador prescribe los métodos, recursos y procesos concretos que las entidades deben utilizar para cumplir los requisitos establecidos.
    4. La entidad y el regulador negocian objetivos voluntarios que no generan obligaciones exigibles y que se revisan de manera periódica.
  3. D3 Funciones, responsabilidades y gestión del riesgo

    En la revisión del acta del consejo de HealthFirst consta que TI desplegó controles, pero el órgano de dirección nunca los aprobó ni supervisó su puesta en práctica. ¿Qué actuación debe incorporarse para corregir esa carencia conforme al artículo 20?

    1. Asumir personalmente la configuración de los controles técnicos desplegados por el equipo de TI. También obligaría al consejo a operar herramientas, validar configuraciones y ejecutar personalmente las tareas técnicas diarias.
    2. Enviar por sí mismo al CSIRT una notificación completa de cada incidente significativo en las primeras 24 horas.
    3. Aprobar formalmente las medidas y supervisar su puesta en práctica mediante evidencia suficiente.
    4. Elaborar la estrategia nacional de ciberseguridad junto con la autoridad competente.
  4. D4 Controles, incidentes y gestión de crisis

    Según el artículo 21, apartado 1, de la Directiva NIS 2, ¿qué tipo de medidas deben adoptar las entidades esenciales e importantes para proteger sus sistemas de redes y de información?

    1. Medidas técnicas, operativas y de organización adecuadas y proporcionadas para gestionar los riesgos, limitando el impacto de los incidentes.
    2. Adoptar medidas técnicas prescritas de antemano por la autoridad competente y aplicarlas de manera idéntica en cada entidad.
    3. Restringir la respuesta a salvaguardas técnicas como cortafuegos y cifrado, dejando fuera medidas organizativas y operativas.
    4. Reservas financieras y una póliza de seguro suficientes para pagar cualquier multa administrativa que pudiera imponerse posteriormente. Esta respuesta sustituiría controles técnicos, operativos y organizativos por instrumentos económicos posteriores al incumplimiento.
  5. D5 Comunicación y sensibilización

    Durante un recorte presupuestario, HealthFirst propone eliminar la ciberhigiene y la formación porque las considera mejoras facultativas y conservar solo controles técnicos. ¿Qué evaluación es correcta?

    1. Debe mantenerlas como una medida mínima para entidades esenciales e importantes conforme al artículo 21, apartado 2, letra g).
    2. Puede eliminarlas porque son una mejora facultativa reservada a entidades esenciales del sector energético. El recorte afectaría a usuarios ordinarios, personal privilegiado y dirección, pero mantendría únicamente actividades del sector energético.
    3. Puede trasladarlas a la autoridad competente porque constituyen una actuación de supervisión del artículo 32.
    4. Puede aplazarlas hasta que ocurra un incidente significativo porque formarían parte del régimen de notificación y respuesta posterior a una crisis operativa.
  6. D6 Pruebas y seguimiento del programa

    El plan de aseguramiento de NordEnergy incluye pruebas, mediciones y revisiones periódicas de sus controles. ¿Qué vínculo normativo debe documentar el Lead Implementer para justificar esa línea de evidencia?

    1. El régimen del artículo 23 para comunicar incidentes significativos y completar sus fases de notificación.
    2. La medida del artículo 21, apartado 2, letra b), dedicada al tratamiento operativo de incidentes. Ese proceso organiza detección, contención y recuperación, pero no establece por sí mismo el programa transversal de evaluación.
    3. La exigencia del artículo 21, apartado 2, letra f), de mantener políticas y procedimientos que evalúen la eficacia de las medidas.
    4. La función del artículo 20 por la que el órgano de dirección aprueba las medidas y supervisa su aplicación.
  7. D1 Conceptos fundamentales de la Directiva NIS 2

    Un responsable de implementación explica a la dirección de FoodLine qué instrumentos de la Unión son directamente aplicables y cuáles requieren transposición. ¿Qué afirmación es correcta?

    1. DORA, el Reglamento (UE) 2022/2554, es directamente aplicable, mientras que la Directiva NIS 2 requiere transposición al Derecho nacional.
    2. La Directiva NIS 2 es directamente aplicable de la misma forma que un reglamento, mientras que DORA debe transponerse en cada Estado miembro. El resultado sería exigir a los Estados miembros modelos, configuraciones y plazos para incorporar un reglamento mediante legislación nacional.
    3. Tanto la Directiva NIS 2 como el RGPD son reglamentos directamente aplicables en cada Estado miembro.
    4. Tanto la Directiva NIS 2 como DORA son directivas que cada Estado miembro debe incorporar a su Derecho nacional.
  8. D2 Planificación de la implementación de NIS 2

    Un equipo de proyecto NIS 2 compara distintos enfoques regulatorios. ¿Cuál es una crítica reconocida del enfoque de mando y control?

    1. Puede resultar costoso y frenar la innovación, aunque ofrece un grado elevado de certeza sobre los medios exigidos.
    2. No ofrece certeza alguna porque el regulador nunca define los métodos que deben utilizar las entidades reguladas.
    3. Obliga a la entidad a determinar sus propios objetivos mediante autoevaluación y planificación, sin ninguna referencia regulatoria.
    4. Define resultados obligatorios y deja abierta la selección de medios técnicos y organizativos para alcanzarlos.
  9. D3 Funciones, responsabilidades y gestión del riesgo

    CloudNova externalizará parte de sus operaciones de seguridad y el órgano de dirección quiere dejar evidencia clara de su función de gobierno. ¿Qué decisión se ajusta al artículo 20?

    1. Aprobar formalmente las medidas adoptadas para cumplir el artículo 21 y revisar periódicamente evidencia sobre su aplicación.
    2. Designar a la autoridad competente como responsable de aprobar las medidas y responder por cualquier incumplimiento de la entidad.
    3. Limitarse a tomar conocimiento de un resumen anual, sin aprobar las medidas ni supervisar cómo se aplican.
    4. Asignar por contrato toda la responsabilidad de gobierno al proveedor externo que opere los controles de seguridad.
  10. D4 Controles, incidentes y gestión de crisis

    NordEnergy estudia copiar sin cambios el catálogo de controles de una entidad mucho más pequeña y menos crítica. ¿Qué información debe utilizar el responsable de implementación para adaptar la profundidad de las medidas?

    1. La cuota de mercado de NordEnergy frente a sus competidores directos, considerada como el único indicador de criticidad pertinente. Esta referencia compararía ingresos, posición competitiva y cuota comercial, sin valorar la criticidad del servicio ni las consecuencias operativas.
    2. Usar el número de personas empleadas al cierre del ejercicio como dato determinante, sin valorar el servicio ni las consecuencias de un incidente.
    3. La exposición a los riesgos, el tamaño y la probabilidad y gravedad de los incidentes, incluidas sus repercusiones sociales y económicas.
    4. Usar el volumen de datos personales tratados y trasladar a NIS 2 el mismo criterio aplicado a decisiones de protección de datos.

Responda estas mismas diez preguntas en el simulador y vea la explicación de cada opción, también de las incorrectas. Se abre sin registro →

Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.

Cómo se usa

  1. Empiece en práctica guiada: corrige y explica cada respuesta al momento.
  2. Pase a examen cronometrado cuando domine el material.
  3. Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
  4. Trabaje los dominios que el informe marque en rojo antes de repetir.

Preguntas frecuentes

¿Es el examen oficial?

No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.

¿Cuánto tiempo tengo acceso?

Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.

¿Puedo probarlo antes?

Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.

¿En qué idiomas está?

Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.

La formación de esta certificación

Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de Directiva NIS 2 Lead Implementer.

Ver la formación

Todos los exámenes