Modalità Esame

Direttiva NIS 2 Lead Implementer

Conformarsi alla direttiva NIS 2

Direttiva NIS 2
Lead Implementer
6 esami · 360 domande · 6 aree di competenza

I sei esami nel dettaglio

EsameFormatoDomande
1Allenamento per area di competenza50
2Allenamento per area di competenza50
3Allenamento per area di competenza50
4Allenamento per area di competenza50
5Simulazione a tempo80
6Simulazione a tempo80

Il rapporto che riceve alla fine

Non una percentuale, ma una diagnosi. Le diciamo se conviene presentarsi all'esame, quali aree di competenza deve approfondire e quante risposte ha indovinato pur avendo dubbi.

Esempio di rapportoSupererebbe l'esame, ma senza margine
D1 Concetti fondamentali della NIS 278%
D4 Misure, incidenti e gestione delle crisi64%
D3 Ruoli, responsabilità e gestione del rischio55%
D2 Pianificazione dell'attuazione NIS 282%
D6 Test e monitoraggio del programma70%
D5 Comunicazione e sensibilizzazione61%

Le aree di competenza valutate

Distribuzione reale delle domande di questo prodotto.

D1 Concetti fondamentali della NIS 268
D4 Misure, incidenti e gestione delle crisi68
D3 Ruoli, responsabilità e gestione del rischio66
D2 Pianificazione dell'attuazione NIS 257
D6 Test e monitoraggio del programma57
D5 Comunicazione e sensibilizzazione44

Dieci domande di esempio tratte dall'esame

Una per area di competenza, esattamente come nel simulatore.

  1. D1 Concetti fondamentali della NIS 2

    Il servizio legale di NordEnergy chiede perché la NIS 2 possa produrre differenze tra le norme nazionali degli Stati membri, diversamente da alcuni strumenti dell'Unione in materia di cibersicurezza. Qual è la spiegazione corretta?

    1. Essendo un regolamento, la NIS 2 si applica direttamente e nello stesso modo in ogni Stato membro, senza misure nazionali di recepimento.
    2. Essendo una direttiva, contiene orientamenti non vincolanti che ciascuno Stato membro può decidere liberamente di recepire o ignorare; ogni amministrazione potrebbe inoltre scegliere l'ambito, il calendario e perfino l'esistenza degli obblighi nazionali.
    3. Essendo una direttiva, stabilisce risultati che gli Stati membri devono conseguire attraverso il diritto nazionale, consentendo differenze nella forma e nei mezzi di recepimento.
    4. Essendo una direttiva, opera esattamente come il GDPR e non lascia agli Stati membri alcun margine nella scelta della forma e dei mezzi di attuazione.
  2. D2 Pianificazione dell'attuazione NIS 2

    Nella metodologia di pianificazione dell'attuazione NIS 2, quale affermazione descrive meglio l'approccio normativo di comando e controllo?

    1. Il regolatore stabilisce i risultati di sicurezza e consente a ciascun soggetto di scegliere mezzi proporzionati per conseguirli.
    2. Il soggetto si autovaluta e pianifica per definire autonomamente gli obiettivi di cibersicurezza adeguati al proprio contesto, scegliendo priorità, criteri e controlli senza un risultato vincolante fissato in precedenza dal regolatore.
    3. Il regolatore prescrive i metodi, le risorse e i processi specifici che i soggetti devono utilizzare per soddisfare i requisiti stabiliti.
    4. Il soggetto e il regolatore negoziano obiettivi volontari, privi di obblighi esigibili e sottoposti a revisione periodica.
  3. D3 Ruoli, responsabilità e gestione del rischio

    Dal verbale del consiglio di HealthFirst risulta che il reparto IT ha introdotto alcuni controlli, ma che l'organo di gestione non li ha mai approvati né ha sovrinteso alla loro attuazione. Quale azione deve essere inserita per colmare la lacuna ai sensi dell'articolo 20?

    1. Assumere direttamente la configurazione dei controlli tecnici installati dal reparto IT, gestendo gli strumenti, convalidando le configurazioni ed eseguendo in prima persona le attività tecniche quotidiane.
    2. Trasmettere personalmente al CSIRT una notifica completa di ogni incidente significativo entro le prime 24 ore.
    3. Approvare formalmente le misure e sovrintendere alla loro attuazione mediante evidenze sufficienti.
    4. Elaborare la strategia nazionale per la cibersicurezza insieme all'autorità competente.
  4. D4 Misure, incidenti e gestione delle crisi

    Ai sensi dell'articolo 21, paragrafo 1, della NIS 2, quali misure devono adottare i soggetti essenziali e importanti per proteggere i propri sistemi informativi e di rete?

    1. Misure tecniche, operative e organizzative adeguate e proporzionate per gestire i rischi e limitare l'impatto degli incidenti.
    2. Misure tecniche prescritte in anticipo dall'autorità competente e applicate nello stesso modo da ogni soggetto.
    3. Soltanto salvaguardie tecniche, come firewall e cifratura, escludendo le misure organizzative e operative.
    4. Accantonamenti finanziari e una copertura assicurativa sufficienti a pagare qualsiasi futura sanzione amministrativa, in sostituzione dei controlli tecnici, operativi e organizzativi.
  5. D5 Comunicazione e sensibilizzazione

    Durante una riduzione del bilancio, HealthFirst propone di eliminare l'igiene informatica e la formazione, considerate miglioramenti facoltativi, mantenendo solo i controlli tecnici. Quale valutazione è corretta?

    1. Deve mantenerle come misura minima per i soggetti essenziali e importanti ai sensi dell'articolo 21, paragrafo 2, lettera g).
    2. Può eliminarle perché sono un miglioramento facoltativo riservato ai soggetti essenziali del settore energetico; il taglio interesserebbe utenti ordinari, personale privilegiato e direzione, lasciando solo attività settoriali.
    3. Può trasferirle all'autorità competente perché costituiscono un'attività di supervisione prevista dall'articolo 32.
    4. Può rinviarle fino a un incidente significativo perché rientrerebbero nel regime di notifica e nella risposta successiva a una crisi operativa.
  6. D6 Test e monitoraggio del programma

    Il piano di verifica di NordEnergy prevede test, misurazioni e riesami periodici dei controlli. Quale collegamento normativo deve documentare il Lead Implementer per giustificare questa linea di evidenza?

    1. Il regime dell'articolo 23 per comunicare gli incidenti significativi e completare le relative fasi di notifica.
    2. La misura dell'articolo 21, paragrafo 2, lettera b), dedicata alla gestione operativa degli incidenti; il processo organizza rilevazione, contenimento e ripristino, ma non istituisce da solo un programma trasversale di valutazione.
    3. Il requisito dell'articolo 21, paragrafo 2, lettera f), di mantenere strategie e procedure per valutare l'efficacia delle misure.
    4. La funzione prevista dall'articolo 20, in base alla quale l'organo di gestione approva le misure e sovrintende alla loro attuazione.
  7. D1 Concetti fondamentali della NIS 2

    Un responsabile dell'attuazione spiega alla direzione di FoodLine quali atti dell'Unione siano direttamente applicabili e quali richiedano il recepimento. Quale affermazione è corretta?

    1. DORA, ossia il regolamento (UE) 2022/2554, è direttamente applicabile, mentre la NIS 2 richiede il recepimento nel diritto nazionale.
    2. Come un regolamento, la NIS 2 sarebbe direttamente applicabile, mentre DORA dovrebbe essere recepito in ogni Stato membro, imponendo così modelli, configurazioni e termini per integrare un regolamento mediante norme nazionali.
    3. Il GDPR e la NIS 2 sarebbero entrambi regolamenti direttamente applicabili in ogni Stato membro.
    4. Entrambi gli atti, NIS 2 e DORA, sarebbero direttive che ogni Stato membro deve integrare nel proprio diritto nazionale.
  8. D2 Pianificazione dell'attuazione NIS 2

    Un gruppo di progetto NIS 2 confronta diversi approcci normativi. Quale critica è comunemente rivolta all'approccio di comando e controllo?

    1. Può essere costoso e frenare l'innovazione, pur offrendo un elevato grado di certezza sui mezzi richiesti.
    2. Non offre alcuna certezza, perché il regolatore non definisce mai i metodi che i soggetti regolati devono utilizzare.
    3. Obbliga il soggetto a determinare i propri obiettivi mediante autovalutazione e pianificazione, senza alcun riferimento normativo.
    4. Definisce risultati obbligatori e lascia aperta la scelta dei mezzi tecnici e organizzativi per conseguirli.
  9. D3 Ruoli, responsabilità e gestione del rischio

    CloudNova esternalizzerà parte delle operazioni di sicurezza e l'organo di gestione vuole lasciare un'evidenza chiara della propria funzione di governance. Quale decisione è conforme all'articolo 20?

    1. Approvare formalmente le misure adottate per conformarsi all'articolo 21 e riesaminare periodicamente le evidenze sulla loro attuazione.
    2. Designare l'autorità competente come responsabile dell'approvazione delle misure e di ogni violazione commessa dal soggetto.
    3. Limitarsi a prendere atto di una sintesi annuale, senza approvare le misure né verificare come siano attuate.
    4. Attribuire per contratto l'intera responsabilità di governance al fornitore esterno che gestisce i controlli di sicurezza.
  10. D4 Misure, incidenti e gestione delle crisi

    NordEnergy valuta di copiare senza modifiche il catalogo di controlli di un soggetto molto più piccolo e meno critico. Quali informazioni deve usare il responsabile dell'attuazione per adeguare la profondità delle misure?

    1. La quota di mercato di NordEnergy rispetto ai concorrenti diretti, assunta come unico indicatore di criticità; il confronto riguarderebbe ricavi e posizione commerciale senza valutare la criticità del servizio o le conseguenze operative.
    2. Il numero di dipendenti alla chiusura dell'esercizio, utilizzato come dato determinante senza considerare il servizio o le conseguenze di un incidente.
    3. L'esposizione ai rischi, le dimensioni e la probabilità e gravità degli incidenti, compreso il loro impatto sociale ed economico.
    4. Il volume dei dati personali trattati, trasferendo alla NIS 2 lo stesso criterio applicato alle decisioni in materia di protezione dei dati.

Risponda alle stesse dieci domande nel simulatore e legga la spiegazione di ogni opzione, anche di quelle errate. Si apre senza registrazione →

Sull'esame ufficiale: formato, durata e numero di domande sono stabiliti dall'organismo di certificazione e possono cambiare; li verifichi nei suoi documenti prima di iscriversi. Questo materiale allena sulla norma, non sull'esame di un organismo specifico, e per questo è utile anche per certificarsi altrove.

Come usare il prodotto

  1. Cominci con l'allenamento guidato: ogni risposta viene corretta e spiegata subito.
  2. Passi alla modalità esame a tempo quando padroneggia il programma.
  3. Ripeta finché non raggiunge il 90 %, la soglia che consigliamo prima di presentarsi.

Domande frequenti

È l'esame ufficiale?

No. È materiale di preparazione nostro, con domande formulate in modo originale. Non è collegato ad alcun organismo di certificazione né da esso avallato.

Per quanto tempo ho accesso?

Dodici mesi dall'acquisto, la stessa validità della seconda sessione ufficiale.

Posso provarlo prima?

Sì, in tre passi. Risponda a 10 domande dell'esame 1 senza registrarsi, con la spiegazione di ogni opzione. Se lascia la sua email, si sblocca l'esame 1 completo. I sei esami si attivano con l'acquisto.

In quali lingue?

È indicato in ogni prodotto. Questo è disponibile nelle lingue elencate sopra.

Tutti gli esami