Die sechs Prüfungen im Einzelnen
| Prüfung | Format | Fragen |
|---|---|---|
| 1 | Training nach Kompetenzbereich | 50 |
| 2 | Training nach Kompetenzbereich | 50 |
| 3 | Training nach Kompetenzbereich | 50 |
| 4 | Training nach Kompetenzbereich | 50 |
| 5 | Simulation mit Zeitvorgabe | 80 |
| 6 | Simulation mit Zeitvorgabe | 80 |
Der Bericht, den Sie am Ende erhalten
Kein Prozentwert, sondern eine Diagnose. Wir sagen Ihnen, ob sich der Prüfungsantritt lohnt, welche Kompetenzbereiche Sie vertiefen sollten und wie viele Antworten Sie trotz Unsicherheit richtig hatten.
Die geprüften Kompetenzbereiche
Tatsächliche Verteilung der Fragen dieses Produkts.
Zehn Beispielfragen aus der Prüfung
Je eine pro Kompetenzbereich, genau wie im Simulator.
-
D1 Grundbegriffe der NIS-2-Richtlinie
Warum kann die Umsetzung der NIS-2-Richtlinie in den Mitgliedstaaten unterschiedliche nationale Vorschriften hervorbringen?
- Da es sich um eine Verordnung handelt, galt die NIS-2-Richtlinie ab ihrem Inkrafttreten unmittelbar in jedem Mitgliedstaat, sodass eine Abweichung nicht möglich war.
- Als Richtlinie wäre sie nach dieser Aussage lediglich eine unverbindliche Orientierungshilfe; die Mitgliedstaaten hätten sie daher ignorieren dürfen, was zu unterschiedlichen Ergebnissen geführt hätte.
- Eine Richtlinie setzt verbindliche Ziele und überlässt deren Umsetzung dem nationalen Recht.
- Da es sich um eine Richtlinie handelt, gilt sie einheitlich und unmittelbar wie die DSGVO und lässt den Mitgliedstaaten keinen Ermessensspielraum.
-
D2 Planung der NIS-2-Umsetzung
Welche Aussage charakterisiert innerhalb der Planungsmethodik für die NIS-2-Umsetzung den Command-and-Control-Regulierungsansatz am besten?
- Die Regulierungsbehörde legt nur die gewünschten Sicherheitsergebnisse fest und überlässt es jeder Einrichtung, die Mittel zur Erreichung dieser Ziele frei zu wählen.
- Eine Einrichtung steuert sich selbst durch eine fundierte Bewertung und Planung, um die Ziele festzulegen, die sie verfolgen wird.
- Die Einrichtung und die Regulierungsbehörde verhandeln gemeinsam freiwillige Ziele, die keine verbindlichen Verpflichtungen beinhalten und jährlich überprüft werden.
- Die Regulierungsbehörde schreibt die genauen Methoden, Materialien und Prozesse vor, die Einrichtungen verwenden müssen, um die Vorschriften einzuhalten.
-
D3 Rollen, Verantwortung und Risikomanagement
HealthFirst setzte Sicherheitsmaßnahmen um, doch das Leitungsorgan billigte und überwachte sie nicht. Welche Abhilfe verlangt Artikel 20?
- Das Leitungsorgan muss die Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen und deren Umsetzung überwachen.
- HealthFirst muss das CSIRT innerhalb von 24 Stunden nach Kenntniserlangung über jeden erheblichen Sicherheitsvorfall informieren.
- Das Leitungsorgan muss die technischen Sicherheitsmaßnahmen in den Netz- und Informationssystemen persönlich konfigurieren.
- Das Leitungsorgan muss gemeinsam mit der zuständigen Behörde die nationale Cybersicherheitsstrategie entwerfen.
-
D4 Maßnahmen, Vorfälle und Krisenmanagement
Welche Arten von Risikomanagementmaßnahmen im Bereich der Cybersicherheit müssen gemäß Artikel 21 Absatz 1 der NIS-2-Richtlinie wesentliche und wichtige Einrichtungen ergreifen, um ihre Netz- und Informationssysteme zu schützen?
- Geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen.
- Nur die von der zuständigen Behörde im Voraus einzeln vorgeschriebenen Maßnahmen eines strikten Command-and-Control-Regulierungsmodells.
- Rein technische Schutzmaßnahmen wie Firewalls und Verschlüsselung, da organisatorische und verfahrenstechnische Kontrollen nicht in den Zuständigkeitsbereich der Richtlinie fallen.
- Finanzielle Reserven und Versicherungsschutz, die ausreichen, um etwaige später von einer zuständigen Behörde verhängte Bußgelder zu bezahlen.
-
D5 Kommunikation und Sensibilisierung
HealthFirst will Cyberhygiene und Cybersicherheitsschulungen aus Spargründen streichen. Wie ist dies nach NIS 2 zu bewerten?
- Als optionale Erweiterung, die nur für wesentliche Einrichtungen im Energiesektor empfohlen wird.
- Er ist abzulehnen: Cyberhygiene und Schulungen sind Mindestmaßnahmen nach Artikel 21 Absatz 2 Buchstabe g.
- Cyberhygiene und Cybersicherheitsschulungen nur für externe Lieferanten vorsehen und dies als Aufsichtsmaßnahme nach Artikel 32 behandeln.
- Als Meldepflicht, die erst nach einem erheblichen Vorfall gemäß Artikel 23 entsteht.
-
D6 Prüfung und Überwachung des Programms
Der Qualitätssicherungsplan von NordEnergy sieht regelmäßige Tests, Messungen und Überprüfungen der eingeführten Maßnahmen vor. Welche Bestimmung der NIS-2-Richtlinie muss der Lead Implementer als unmittelbare Rechtsgrundlage für diese Nachweise dokumentieren?
- Artikel 23 über Pflichten zur Meldung von Vorfällen
- Artikel 21 Absatz 2 Buchstabe f zur Wirksamkeitsbewertung
- Artikel 21 Absatz 2 Buchstabe b über Maßnahmen zur Bewältigung von Vorfällen
- Artikel 20 über die Führung und Aufsicht des Leitungsorgans
-
D1 Grundbegriffe der NIS-2-Richtlinie
Ein Lead Implementer erläutert der Leitung von FoodLine, welche EU-Rechtsakte unmittelbar gelten und welche in nationales Recht umgesetzt werden müssen. Welche Aussage ist richtig?
- DORA (Verordnung (EU) 2022/2554) ist unmittelbar anwendbar; die NIS-2-Richtlinie ist in nationales Recht umzusetzen.
- Die NIS-2-Richtlinie gilt unmittelbar in der gesamten Union, während DORA von jedem Mitgliedstaat umgesetzt werden muss.
- Sowohl die NIS-2-Richtlinie als auch die DSGVO sind Verordnungen mit unmittelbarer Wirkung in der gesamten Union.
- Die NIS-2-Richtlinie und DORA sind beides Richtlinien, die jeder Mitgliedstaat in nationales Recht umsetzen muss.
-
D2 Planung der NIS-2-Umsetzung
CloudNova entscheidet über seine Cybersicherheitsmaßnahmen überwiegend in Irland, betreibt sein größtes Rechenzentrum aber in Deutschland. Welcher Mitgliedstaat ist nach Artikel 26 zuständig?
- Deutschland wegen des größten Rechenzentrumsbetriebs.
- Irland als Ort der maßgeblichen strategischen Steuerung dieser Maßnahmen.
- Frankreich wegen der höchsten Beschäftigtenzahl.
- Alle drei Staaten wegen der jeweiligen Niederlassung.
-
D3 Rollen, Verantwortung und Risikomanagement
NordEnergy lagert einen Teil seines Sicherheitsbetriebs aus; das Leitungsorgan will seine Governance-Rolle dennoch eindeutig nachweisen. Welche Entscheidung entspricht Artikel 20?
- Die Verantwortung für die Maßnahmen vollständig auf externe Lieferanten der Einrichtung übertragen.
- Die vollständige Verantwortung für die Maßnahmen auf die zuständige Behörde übertragen.
- Die Governance-Rolle im Leitungsorgan auf Kenntnisnahme, Genehmigung und Kontrolle externer Entscheidungen beschränken.
- Die gesetzliche Governanceentscheidung und ihre Kontrolle im Leitungsorgan belassen.
-
D4 Maßnahmen, Vorfälle und Krisenmanagement
NordEnergy will den Maßnahmenkatalog einer kleineren, weniger kritischen Einrichtung übernehmen. Welche Faktoren bestimmen nach Artikel 21 die erforderliche Tiefe?
- Der Marktanteil der Einrichtung im Vergleich zu ihren direkten Konkurrenten innerhalb desselben Sektors.
- Angemessenheit der Maßnahmen nach dem Risikoprofil: Risikoexposition samt Einrichtungsgröße, Eintrittswahrscheinlichkeit samt möglicher Vorfallsschwere von gesellschaftlich-wirtschaftlicher Tragweite.
- Ausschließlich die Gesamtzahl der Beschäftigten, die zum Ende des vorangegangenen Geschäftsjahres auf der Lohn- und Gehaltsliste der Einrichtung verzeichnet waren.
- Nur die Menge der von der Einrichtung verarbeiteten personenbezogenen Daten, entsprechend den Risikokriterien, die gemäß der DSGVO (Verordnung (EU) 2016/679) gelten.
Zur offiziellen Prüfung: Format, Dauer und Anzahl der Fragen legt die zertifizierende Stelle fest; sie können sich ändern. Bitte prüfen Sie sie vor der Anmeldung in deren Unterlagen. Dieses Material trainiert die Norm, nicht die Prüfung einer bestimmten Stelle, und hilft daher auch bei einer Zertifizierung anderswo.
So verwenden Sie das Produkt
- Beginnen Sie im geführten Training: Jede Antwort wird sofort bewertet und erklärt.
- Wechseln Sie in den Prüfungsmodus mit Zeitvorgabe, sobald Sie den Stoff beherrschen.
- Wiederholen Sie, bis Sie 90 % erreichen, den von uns empfohlenen Schwellenwert.
Häufige Fragen
Ist das die offizielle Prüfung?
Nein. Es handelt sich um unser eigenes Vorbereitungsmaterial mit eigenständig formulierten Fragen. Es ist mit keiner Zertifizierungsstelle verbunden, noch wird es von einer solchen unterstützt.
Wie lange habe ich Zugang?
Zwölf Monate ab dem Kauf, dieselbe Gültigkeit wie die offizielle Wiederholungsprüfung.
Kann ich es vorher testen?
Ja, in drei Schritten. Beantworten Sie 10 Fragen aus Prüfung 1 ohne Anmeldung, mit einer Erklärung zu jeder Option. Wenn Sie Ihre E-Mail-Adresse hinterlassen, wird die gesamte Prüfung 1 freigeschaltet. Alle sechs Prüfungen werden mit dem Kauf aktiviert.
In welchen Sprachen?
Bei jedem Produkt angegeben. Dieses ist in den oben aufgeführten Sprachen verfügbar.
Der Prüfungsmodus ist Vorbereitungsmaterial von RRSG. Es handelt sich nicht um eine offizielle Prüfung, und er ist mit keiner Zertifizierungsstelle verbunden, noch wird er von einer solchen unterstützt. Die Fragen sind eigenständig formuliert, erstellt anhand der Norm und öffentlich zugänglicher Programminformationen, und geben die tatsächliche Prüfung nicht wieder.