Los seis exámenes, uno a uno
| Examen | Formato | Preguntas |
|---|---|---|
| 1 | Entrenamiento por dominios | 40 |
| 2 | Entrenamiento por dominios | 40 |
| 3 | Entrenamiento por dominios | 40 |
| 4 | Entrenamiento por dominios | 40 |
| 5 | Simulación cronometrada | 40 |
| 6 | Simulación cronometrada | 40 |
El informe que recibe al terminar
No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.
Los dominios que se evalúan
Reparto real de las preguntas de este producto.
Diez preguntas de muestra del examen
Una de cada dominio de competencia, tal como salen en el simulador.
-
Dominio 2: Planificación de la implantación de NIS 2
El órgano de dirección de una entidad sujeta a la Directiva aprueba las medidas para la gestión de riesgos de ciberseguridad y deja después toda la ejecución en manos del departamento de informática, sin ninguna intervención posterior. ¿Qué deber del órgano de dirección se está incumpliendo?
- Redactar las especificaciones técnicas de cada medida antes de su despliegue.
- Trasladar su responsabilidad jurídica al responsable del departamento que ejecuta materialmente el trabajo.
- Certificar la entidad conforme a una norma internacional de gestión.
- Supervisar de manera continuada la puesta en práctica de las medidas aprobadas.
-
Dominio 1: Conceptos y definiciones fundamentales de NIS 2
Un programa de secuestro de datos llegó al servidor de archivos de una empresa, pero la protección del puesto de trabajo lo bloqueó antes de que se cifrara ningún archivo y antes de que ningún servicio dejara de estar disponible. Según la terminología de la Directiva, ¿cómo debe clasificarse este hecho?
- Un incidente, porque un código malicioso alcanzó un servidor de producción.
- Un cuasiincidente, porque la intrusión se frenó antes de que llegara a materializarse.
- Un incidente significativo, porque el secuestro de datos ocasiona graves perturbaciones operativas.
- Una vulnerabilidad, porque el servidor resultaba alcanzable desde la red.
-
Dominio 2: Planificación de la implantación de NIS 2
Un operador postal regional recibe de su supervisor la exigencia de determinar por sí mismo cuál es su exposición, fijar sus propios objetivos y presentar el documento resultante para su revisión, en lugar de seguir una lista prescrita de tecnologías. ¿Qué enfoque normativo se está aplicando?
- Enfoque basado en la gestión, porque la entidad se autorregula y el regulador evalúa.
- Enfoque basado en el desempeño, porque se fija la meta y no se fija el medio.
- Mando y control, porque hay un organismo público que revisa lo que hace el operador.
- Corregulación por instrucción vinculante, porque el supervisor revisa el plan y se reserva la última palabra sobre él.
-
Dominio 1: Conceptos y definiciones fundamentales de NIS 2
¿Qué cambio introdujo la Directiva vigente respecto de la Directiva de 2016 sobre la seguridad de las redes y sistemas de información?
- El deber de trasladar a las autoridades un hecho nace cuando ya causó un perjuicio medible.
- La notificación se abre con una alerta temprana previa al informe formal.
- La respuesta de las autoridades a la entidad notificante se suprimió para ganar rapidez.
- La cobertura sectorial se redujo a los operadores de infraestructuras críticas que ya se enumeraban en 2016.
-
Dominio 2: Planificación de la implantación de NIS 2
Un equipo de proyecto debe determinar cómo se gestiona hoy la ciberseguridad en una organización cuyos empleados afirman que no hay nada implantado. ¿Qué combinación de actuaciones se recomienda en esa fase?
- Aplazar toda recogida de datos, esperar a que concluya la evaluación de riesgos, conocer primero los riesgos principales y preguntar al personal después.
- Encargar una prueba de intrusión externa, contratar un análisis de vulnerabilidades, recibir el informe técnico resultante y tomarlo como retrato completo de la situación.
- Observar los controles del emplazamiento, entrevistar a los responsables, examinar la información documentada y revisar las auditorías internas.
- Aceptar la declaración del personal, confiar en que trabaja a diario con los sistemas, dar por buena esa versión y registrar la ausencia total de medidas.
-
Dominio 1: Conceptos y definiciones fundamentales de NIS 2
Una empresa ferroviaria que presta servicios de transporte de mercancías en un Estado miembro emplea a 620 personas y declara un volumen de negocios anual de 95 millones de euros. ¿Cómo se clasifica?
- Entidad esencial, porque supera los límites máximos de mediana empresa en un subsector de alta criticidad.
- Entidad importante, porque el transporte por ferrocarril aparece enumerado en el anexo de otros sectores críticos.
- Entidad importante, porque no rebasa a la vez los dos límites de mediana empresa.
- Entidad esencial, porque toda empresa que actúa en el sector del transporte recibe siempre esa condición sea cual sea su tamaño.
-
Dominio 2: Planificación de la implantación de NIS 2
¿Quién debe validar los objetivos de ciberseguridad de un programa de cumplimiento, y pueden esos objetivos cambiar una vez iniciado el trabajo?
- El jefe de proyecto los valida, y quedan fijados hasta el cierre del programa.
- El responsable de seguridad los valida, y solo pueden revisarse a instancia suya.
- La auditoría interna los valida, y se revisan tras cada ciclo de auditoría.
- El nivel más alto de la organización los valida en todo caso, y pueden revisarse a medida que avanza el trabajo.
-
Dominio 1: Conceptos y definiciones fundamentales de NIS 2
¿Qué parte del texto legal aporta los antecedentes y las orientaciones interpretativas que ayudan a entender los requisitos vinculantes, sin imponer ella misma ningún requisito?
- El articulado, cuyas disposiciones numeradas se agrupan en capítulos.
- Los considerandos, párrafos numerados que preceden a la parte dispositiva del texto legal.
- Los anexos, cuya ordenación responde a sectores desglosados en subsectores.
- La tabla de correspondencias, que dice de qué modo se ha de leer hoy la norma de 2016.
-
Dominio 2: Planificación de la implantación de NIS 2
Un equipo que prepara el análisis del contexto de una organización quiere una sola herramienta que separe lo que procede del interior de la organización de lo que procede de su entorno. ¿Qué herramienta lo hace por diseño?
- Las cinco fuerzas de Porter, que ponderan la rivalidad sectorial y la presión del entorno.
- La escala de madurez, que puntúa cada uno de los procesos entre lo inexistente y lo optimizado.
- El análisis PEST, que examina el entorno político y las demás fuerzas del mercado.
- El análisis DAFO, cuyos dos primeros cuadrantes describen la organización y los otros dos su entorno.
-
Dominio 1: Conceptos y definiciones fundamentales de NIS 2
Una entidad ya certificada conforme a la norma de sistemas de gestión de la seguridad de la información pregunta qué documento le dará un conjunto de referencia de controles genéricos junto con orientaciones para implantarlos. ¿A cuál se le debe remitir?
- ISO/IEC 27002, aplicable dentro de un sistema de gestión como base de buenas prácticas reconocidas.
- ISO/IEC 27005, aplicable para cumplir los requisitos sobre tratamiento del riesgo.
- ISO/IEC 27701, aplicable como extensión dedicada a la gestión de información de privacidad.
- ISO 22301, aplicable para protegerse frente a perturbaciones importantes con vistas a la recuperación.
Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.
Cómo se usa
- Empiece en práctica guiada: corrige y explica cada respuesta al momento.
- Pase a examen cronometrado cuando domine el material.
- Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
- Trabaje los dominios que el informe marque en rojo antes de repetir.
Preguntas frecuentes
¿Es el examen oficial?
No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.
¿Cuánto tiempo tengo acceso?
Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.
¿Puedo probarlo antes?
Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.
¿En qué idiomas está?
Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.
La formación de esta certificación
Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de Directiva NIS 2 Foundation.
Modo Examen es material de preparación elaborado por RRSG. No es un examen oficial y no está afiliado ni avalado por ningún organismo de certificación. Las preguntas son originales, elaboradas a partir de la norma y de la información pública del programa, y no reproducen el examen real.