EPSO/AD/430/26 · Ciberseguridad · AD 8
Test del ámbito de Ciberseguridad de EPSO: 10 preguntas al ritmo del examen
La única prueba que ordena a los candidatos en EPSO/AD/430/26 es un test de 30 preguntas sobre el ámbito, 40 minutos, en tu segunda lengua. Aquí tienes 10 preguntas con el mismo formato y al mismo ritmo (80 segundos cada una), sobre las cinco áreas de tareas de la convocatoria: gestión de riesgos, arquitectura de seguridad, operaciones y respuesta a incidentes, gobernanza y servicios de confianza.
254 plazas · plazo 13 de octubre de 2026, 12:00 Bruselas · corte 15/30 y ranking
El reloj de 80 segundos arranca con tu primera respuesta.
Una entidad esencial según la Directiva (UE) 2022/2555 (NIS2) tiene conocimiento de un incidente significativo el lunes a las 09:00. ¿Qué secuencia de notificaciones a su CSIRT exige la Directiva?
¿En qué lengua se hace cada prueba?
| Solicitud | Cualquiera de las 24 lenguas oficiales de la UE |
|---|---|
| Tests de razonamiento (verbal, numérico, abstracto) | L1Tu lengua 1: cualquiera de las 24 lenguas oficiales de la UE, nivel mínimo C1 |
| Test del ámbito (30 preguntas, 40 min) | L2Tu lengua 2: otra distinta de las 23 restantes, nivel mínimo B2 |
| Ensayo EUFTE | L2Tu lengua 2 |
La lengua 1 y la lengua 2 se declaran en el formulario de solicitud, hasta el 13 de octubre. Fuente: convocatoria EPSO/AD/430/26, DO C/2026/4668, apartado 4.2.
Descargar las 10 preguntas en PDF →
Qué cubre el test del ámbito — la guía completa → · Ficha de la oposición y plazos →
Las diez preguntas, con respuestas y fuentes
Las mismas diez preguntas con respuestas y fuentes, para leer y para los buscadores. Preguntas reales del banco de EU-now, escritas a partir de los textos oficiales. Sin cuenta.
1. Una entidad esencial según la Directiva (UE) 2022/2555 (NIS2) tiene conocimiento de un incidente significativo el lunes a las 09:00. ¿Qué secuencia de notificaciones a su CSIRT exige la Directiva?
- A Una notificación del incidente en 72 horas y un informe final en tres meses; no hace falta ninguna alerta temprana.
- B Alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final un mes después de esa notificación.
- C Alerta temprana en 72 horas, notificación del incidente en las 24 horas siguientes a la contención e informe final en un mes.
- D Una notificación a la autoridad nacional de protección de datos en 72 horas, como para una violación de datos personales según el RGPD.
Respuesta correcta: B
El artículo 23 de NIS2 establece un esquema escalonado: alerta temprana sin demora indebida y en todo caso en las 24 horas siguientes a tener conocimiento del incidente significativo; notificación del incidente en 72 horas, que actualiza la alerta y aporta una evaluación inicial; e informe final a más tardar un mes después de la notificación. Fuente: Directiva (UE) 2022/2555, artículo 23 y considerando 102.
- A — Primero va una alerta temprana de 24 horas, y el informe final vence un mes después de la notificación del incidente.
- B — Correcto: 24 horas, 72 horas, un mes.
- C — Los plazos están invertidos: la alerta temprana es el paso de 24 horas y la notificación del incidente, el de 72.
- D — La notificación de brechas a la autoridad de protección de datos en 72 horas es el artículo 33 del RGPD, otro instrumento y otro destinatario.
2. Según el Reglamento (UE, Euratom) 2023/2841 sobre ciberseguridad en las instituciones, órganos y organismos de la Unión, ¿con qué frecuencia debe cada entidad de la Unión realizar una evaluación de madurez en ciberseguridad después de la primera?
- A Al menos cada dos años, abarcando todos los elementos de su entorno TIC.
- B Cada año, como un capítulo del informe anual de actividades.
- C Al menos cada tres años, alineada con el ciclo de supervisión de NIS2.
- D Solo cuando CERT-EU lo solicite tras un incidente significativo.
Respuesta correcta: A
El artículo 7 del Reglamento 2023/2841 obliga a cada entidad de la Unión a realizar una evaluación de madurez en ciberseguridad que incorpore todos los elementos de su entorno TIC antes del 8 de julio de 2025 y, después, al menos cada dos años, en su caso con ayuda de un tercero especializado. El marco interno de gestión de riesgos, gobernanza y control debía estar establecido antes del 8 de abril de 2025 (artículo 6). Fuente: Reglamento (UE, Euratom) 2023/2841, artículos 6 y 7.
- A — Correcto: antes del 8 de julio de 2025 y al menos cada dos años después.
- B — El Reglamento no vincula la evaluación al informe anual ni a un ciclo anual.
- C — Tres años es una cifra al estilo de NIS2; el Reglamento dice dos.
- D — La evaluación es una obligación permanente de la entidad, no algo que active CERT-EU.
3. Un fabricante descubre que una vulnerabilidad de uno de sus productos con elementos digitales está siendo explotada activamente. Según el Reglamento (UE) 2024/2847 (Reglamento de Ciberresiliencia), ¿qué debe hacer?
- A Notificarlo a la autoridad de vigilancia del mercado de su Estado miembro en 30 días y luego publicar un aviso de seguridad con el parche.
- B Alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes, como para los incidentes de NIS2.
- C Comunicarlo solo a ENISA, en 72 horas, una vez publicado el parche, e informar a los usuarios en la siguiente actualización.
- D Alerta temprana en 24 horas, notificación de la vulnerabilidad en 72 horas e informe final 14 días después de que exista una corrección.
Respuesta correcta: D
El artículo 14 del Reglamento de Ciberresiliencia obliga al fabricante a notificar una vulnerabilidad explotada activamente simultáneamente al CSIRT designado como coordinador y a ENISA, a través de la plataforma única de notificación: alerta temprana en 24 horas desde que tiene conocimiento, notificación de la vulnerabilidad en 72 horas e informe final a más tardar 14 días después de que esté disponible una medida correctora o de mitigación. Fuente: Reglamento (UE) 2024/2847, artículos 14 y 16.
- A — Las autoridades de vigilancia del mercado supervisan la conformidad; la obligación de notificar va al CSIRT coordinador y a ENISA, con plazos mucho más cortos.
- B — Ese es el esquema de incidentes de NIS2; para una vulnerabilidad explotada activamente, el Reglamento de Ciberresiliencia fija el informe final 14 días después de que haya una medida correctora.
- C — La notificación no depende de que haya parche, y va al CSIRT y a ENISA a la vez.
- D — Correcto: 24 horas, 72 horas, 14 días, por la plataforma única.
4. ¿Qué afirmación describe correctamente el Sistema Europeo de Alerta de Ciberseguridad creado por el Reglamento (UE) 2025/38 (Reglamento de Cibersolidaridad)?
- A Un único centro de operaciones de seguridad a escala de la UE, gestionado por ENISA, que sustituye a los SOC nacionales de los Estados miembros.
- B Una reserva de proveedores de servicios de seguridad gestionados de confianza a los que los Estados miembros pueden recurrir tras un incidente de ciberseguridad a gran escala.
- C Centros transfronterizos de ciberseguridad, cada uno con al menos tres centros nacionales, que detectan amenazas y comparten información.
- D El mecanismo por el que ENISA, a petición de la Comisión, revisa a posteriori los incidentes significativos o a gran escala.
Respuesta correcta: C
El Reglamento de Cibersolidaridad construye el Sistema Europeo de Alerta de Ciberseguridad como varios centros transfronterizos de ciberseguridad interoperables, cada uno agrupando tres o más centros nacionales, para reforzar la detección y el intercambio de información. La reserva de proveedores de confianza es la Reserva de Ciberseguridad de la UE, parte del Mecanismo de Emergencia de Ciberseguridad, y la revisión a posteriori es el Mecanismo de Revisión de Incidentes de Ciberseguridad. Fuente: Reglamento (UE) 2025/38, considerandos y capítulo II.
- A — No hay un SOC único de la UE; el sistema federa centros nacionales y transfronterizos sin sustituir las capacidades nacionales.
- B — Eso es la Reserva de Ciberseguridad de la UE, otro pilar.
- C — Correcto: centros transfronterizos que agrupan tres o más centros nacionales.
- D — Eso es el Mecanismo de Revisión de Incidentes de Ciberseguridad.
5. En la arquitectura de confianza cero de NIST SP 800-207, ¿qué componentes se sitúan entre un sujeto que solicita acceso y el recurso corporativo, y qué hacen?
- A Un punto de decisión de política que decide en cada sesión y un punto de aplicación de política que abre, supervisa y cierra la conexión.
- B Un cortafuegos y un concentrador VPN, que dan acceso al segmento de red interno una vez que el dispositivo está dentro del perímetro.
- C Un SIEM y un agente XDR, que registran cada sesión y la bloquean automáticamente en cuanto salta una alerta correlacionada.
- D Una autoridad de certificación y un servicio de directorio, que autentican al usuario una vez al día y luego confían en el dispositivo hasta el cierre de sesión.
Respuesta correcta: A
SP 800-207 modela el acceso de confianza cero mediante un punto de decisión de política y su correspondiente punto de aplicación: el PDP evalúa cada solicitud contra la política y el PEP establece, supervisa y cierra la conexión. Los principios añaden que todas las fuentes de datos y servicios de cómputo son recursos y que el acceso se concede por sesión, de modo que ni la ubicación en la red ni un inicio de sesión diario confieren confianza por sí mismos. Fuente: NIST SP 800-207, secciones 2 y 3.
- A — Correcto: el PDP decide, el PEP aplica, sesión a sesión.
- B — Un perímetro que confía en lo que hay dentro es justo lo que la confianza cero elimina.
- C — Las herramientas de monitorización alimentan la decisión, pero no son los componentes de control de acceso del modelo.
- D — La confianza cero evalúa cada sesión; autenticar una vez al día contradice sus principios.
6. Una institución de la UE quiere que sus administradores privilegiados se autentiquen en el nivel de garantía de autenticación 3 (AAL3) definido en NIST SP 800-63B-4. ¿Qué configuración de autenticador cumple AAL3?
- A Una contraseña más un código de un solo uso enviado por SMS al móvil registrado del administrador.
- B Una passkey sincronizable guardada en un llavero en la nube: resistente al phishing y utilizable en cualquier dispositivo del administrador.
- C Un autenticador resistente al phishing, ligado a hardware, con clave no exportable y dos factores distintos.
- D Un secreto memorizado de al menos 15 caracteres, cotejado con una lista de bloqueo y cambiado cada 90 días.
Respuesta correcta: C
SP 800-63B-4 exige que la autenticación en AAL3 se base en la prueba de posesión de una clave mediante un protocolo de clave pública, con un autenticador resistente al phishing cuya clave no sea exportable y se conserve en un entorno aislado y protegido por hardware, y con prueba de dos factores distintos. Como los autenticadores sincronizables requieren que la clave privada sea exportable, NO PUEDEN usarse en AAL3. Fuente: NIST SP 800-63B-4 (julio de 2025), sección 2.
- A — Un código por SMS no es resistente al phishing ni está ligado a hardware; no llega a AAL3.
- B — Los autenticadores sincronizables quedan excluidos expresamente de AAL3 porque la clave debe ser exportable para sincronizarse.
- C — Correcto: resistente al phishing, no exportable, protegido por hardware, dos factores.
- D — Un secreto memorizado es un solo factor, y SP 800-63B-4 prohíbe exigir cambios periódicos de contraseña.
7. Un arquitecto de seguridad debe elegir algoritmos poscuánticos para dos necesidades: establecer una clave compartida para sesiones cifradas y firmar actualizaciones de software. ¿Qué estándares del NIST corresponden a cada necesidad?
- A Cualquiera de los tres indistintamente, porque todos son esquemas de firma basados en retículos.
- B FIPS 204 (ML-DSA) para el establecimiento de claves; FIPS 203 (ML-KEM) para las firmas digitales.
- C FIPS 205 (SLH-DSA) para el establecimiento de claves; FIPS 203 (ML-KEM) para las firmas, porque los esquemas basados en hash encapsulan claves.
- D FIPS 203 (ML-KEM) para el establecimiento de claves; FIPS 204 (ML-DSA) o FIPS 205 (SLH-DSA) para las firmas digitales.
Respuesta correcta: D
FIPS 203 es el estándar de mecanismo de encapsulación de claves basado en retículos modulares (ML-KEM), para establecer claves secretas compartidas. FIPS 204 es el estándar de firma digital basado en retículos modulares (ML-DSA) y FIPS 205 el estándar de firma digital basado en hash sin estado (SLH-DSA), ambos para firmas. La Recomendación (UE) 2024/1101 pide a los Estados miembros planificar una transición coordinada a estos algoritmos. Fuente: NIST FIPS 203, 204 y 205 (agosto de 2024).
- A — SLH-DSA se basa en hash, no en retículos, y ML-KEM no es un esquema de firma.
- B — Al revés: ML-DSA firma, ML-KEM establece claves.
- C — SLH-DSA es un esquema de firma basado en hash, no un KEM.
- D — Correcto: ML-KEM encapsula claves; ML-DSA y SLH-DSA firman.
8. ¿Cómo estructura NIST SP 800-61 revisión 3 (2025) la respuesta a incidentes en comparación con el ciclo de vida anterior de cuatro fases?
- A Mantiene el ciclo de vida de cuatro fases de la revisión 2 como único modelo válido y añade una quinta fase para incidentes de IA.
- B Proyecta la respuesta sobre las seis funciones del CSF 2.0 y vuelve continuas la preparación y las lecciones aprendidas.
- C Sustituye el ciclo de vida por el proceso de ISO/IEC 27035 y encarga todas las actividades de respuesta a un CSIRT externo.
- D Elimina por completo la fase posterior al incidente, porque las lecciones aprendidas ya las cubren los controles de SP 800-53.
Respuesta correcta: B
La revisión 3 presenta un modelo de ciclo de vida de respuesta a incidentes basado en las funciones del CSF 2.0 y proyecta sobre ellas las fases del modelo anterior; la preparación y las lecciones aprendidas pasan a ser actividades continuas de toda la organización y no etapas de un incidente concreto. Fuente: NIST SP 800-61r3, secciones 1 y 2 (tabla 1, figuras 1 y 2).
- A — El modelo de cuatro fases de la revisión 2 se presenta como el modelo anterior; no se añade ninguna fase de IA.
- B — Correcto: un modelo basado en CSF 2.0 con preparación y lecciones aprendidas como actividades continuas.
- C — SP 800-61r3 es una guía del NIST, no una remisión a ISO 27035 ni a un equipo externo.
- D — El aprendizaje posterior al incidente se mantiene y se amplía, no se elimina.
9. Según el Reglamento (UE) 2019/881 (Reglamento sobre la Ciberseguridad), ¿para qué nivel de garantía puede un fabricante recurrir a una autoevaluación de la conformidad en lugar de una certificación por terceros?
- A Cualquier nivel, siempre que se notifique a ENISA.
- B Los niveles de garantía «básico» y «sustancial».
- C Solo el nivel de garantía «básico».
- D Ninguno: la certificación europea de ciberseguridad siempre la expide un organismo de evaluación de la conformidad.
Respuesta correcta: C
El Reglamento sobre la Ciberseguridad define tres niveles de garantía, «básico», «sustancial» y «elevado», y solo permite la autoevaluación de la conformidad cuando el producto, servicio o proceso de TIC corresponde al nivel «básico»; los niveles superiores exigen evaluación por un organismo de evaluación de la conformidad. El primer esquema adoptado en este marco es EUCC (Reglamento de Ejecución (UE) 2024/482). Fuente: Reglamento (UE) 2019/881, considerandos 79 y 80 y artículo 53.
- A — ENISA prepara los esquemas; ni certifica ni recibe notificaciones de autoevaluación en ese sentido.
- B — El nivel «sustancial» exige evaluación por terceros.
- C — Correcto: la autoevaluación se permite solo para «básico».
- D — La autoevaluación existe, pero solo para el nivel más bajo.
10. Según el Reglamento (UE) 2022/2554 (DORA), ¿con qué frecuencia deben las entidades financieras identificadas por su autoridad competente realizar pruebas de penetración guiadas por amenazas (TLPT)?
- A Al menos cada 3 años, o con más frecuencia si la autoridad competente lo solicita.
- B Cada año, como parte de la revisión anual del marco de gestión del riesgo de las TIC.
- C Solo después de haber notificado a la autoridad competente un incidente grave relacionado con las TIC.
- D Cada 5 años, en línea con el ciclo de auditoría de las entidades esenciales según NIS2.
Respuesta correcta: A
El artículo 26 de DORA obliga a las entidades financieras identificadas conforme a su apartado 8 (salvo microempresas) a realizar pruebas avanzadas mediante TLPT al menos cada 3 años; la autoridad competente puede exigir una frecuencia mayor según el perfil de riesgo y las circunstancias operativas de la entidad. Fuente: Reglamento (UE) 2022/2554, artículo 26.
- A — Correcto: al menos cada 3 años, y más a menudo a petición.
- B — Las pruebas anuales pertenecen al programa general de pruebas del artículo 24; las TLPT tienen su propio ritmo trienal.
- C — Las TLPT son un requisito programado, no activado por incidentes.
- D — Ni los cinco años ni el ciclo de NIS2 están en DORA.
Cada explicación cita el texto oficial del que sale: la convocatoria C/2026/4668 y los reglamentos y publicaciones del NIST y de ENISA que enumera la guía del ámbito.