QCM : Protection des données et cybersécurité — 23 questions

Questions et réponses du QCM

1. Quel principe exige que les données restent inchangées pendant leur transit, leur traitement ou leur stockage ?

La traçabilité
La confidentialité
L’interopérabilité
L’authentification

L’interopérabilité

Explication

L’interopérabilité repose ici sur la conservation des données sans modification au cours de leur cycle de traitement. L’authentification concerne plutôt la vérification de l’identité de l’utilisateur.

2. Quelle propriété fournit une preuve non réfutable qu’un utilisateur identifié a réalisé une action ou participé à un échange ?

L’intégrité
La confidentialité
La non-répudiation
La disponibilité

La non-répudiation

Explication

La non-répudiation établit une preuve fiable qu’une action ou un échange a bien été réalisé par l’utilisateur identifié. La confidentialité vise plutôt à limiter l’accès aux informations sensibles.

3. Dans un système d’information, quel est le rôle combiné de l’authentification et de la traçabilité ?

Vérifier l’identité et attribuer des droits adaptés
Conserver les données et empêcher leur modification
Détecter les intrusions et restaurer les sauvegardes
Chiffrer les informations et garantir leur disponibilité

Vérifier l’identité et attribuer des droits adaptés

Explication

L’authentification vérifie l’identité des utilisateurs, tandis que la traçabilité contribue à leur attribuer et à suivre des droits d’accès adaptés. La restauration et la détection des intrusions relèvent d’autres mesures de sécurité.

4. Quelle association décrit correctement la confidentialité, l’intégrité et la disponibilité ?

Accès continu, preuve d’action, conservation sans modification
Accès réservé, protection contre l’altération, accès continu
Protection contre l’altération, accès réservé, identification des utilisateurs
Identification des utilisateurs, accès continu, filtrage des intrusions

Accès réservé, protection contre l’altération, accès continu

Explication

La confidentialité réserve l’accès aux personnes autorisées, l’intégrité protège contre l’altération et la disponibilité garantit un accès continu. L’identification des utilisateurs relève de l’authentification, et le filtrage des intrusions constitue une mesure technique distincte.

5. Selon quelle exigence les données personnelles doivent-elles être collectées ?

De manière anonyme, commerciale et automatisée
De manière licite, loyale et transparente
De manière ouverte, permanente et non contrôlée
De manière rapide, centralisée et chiffrée

De manière licite, loyale et transparente

Explication

La collecte des données personnelles doit respecter les principes de licéité, de loyauté et de transparence. Le chiffrement ou la centralisation peuvent être des choix techniques, mais ils ne remplacent pas cette exigence juridique.

6. Quelle information doit être clairement communiquée aux destinataires des données personnelles ?

Le nombre d’employés du responsable
La marque du serveur utilisé
La finalité du traitement
La méthode de sauvegarde appliquée

La finalité du traitement

Explication

Les destinataires doivent être informés clairement de la finalité pour laquelle les données sont traitées. Les caractéristiques du serveur et de l’organisation ne constituent pas cette information juridique essentielle.

7. Sur quelle condition doit reposer l’utilisation de données personnelles à des fins de marketing ?

Sur une sauvegarde régulière
Sur une réplication des serveurs
Sur une base légale
Sur une authentification renforcée

Sur une base légale

Explication

Le marketing utilisant des données personnelles doit s’appuyer sur une base légale valable. Les sauvegardes, l’authentification et la réplication sont des mesures techniques qui ne fondent pas à elles seules la légitimité du traitement.

8. Quelle distinction entre le droit de rectification et le droit de suppression est correcte ?

La rectification interdit le marketing, la suppression informe les destinataires
La rectification autorise l’accès, la suppression contrôle l’identité
La rectification chiffre une donnée, la suppression la sauvegarde
La rectification modifie une donnée, la suppression l’efface

La rectification modifie une donnée, la suppression l’efface

Explication

Le droit de rectification permet de corriger ou modifier une donnée inexacte, tandis que le droit de suppression vise son effacement. Le droit d’accès et le droit d’opposition sont deux autres droits distincts des personnes concernées.

9. Quelle combinaison regroupe les principales mesures techniques de sécurité des systèmes d’information ?

Authentification des utilisateurs, marketing légal et droit d’opposition
Preuve des actions, finalité du traitement et accès aux informations
Contrôle et surveillance des accès, sauvegardes et chiffrement
Collecte transparente, réplication des serveurs et suppression des données

Contrôle et surveillance des accès, sauvegardes et chiffrement

Explication

La sécurité des systèmes d’information repose notamment sur le contrôle et la surveillance des accès, les sauvegardes régulières et le chiffrement. Les autres propositions mélangent des obligations relatives aux données personnelles avec des mesures qui ne constituent pas l’ensemble attendu.

10. Quel est le rôle du pare-feu certifié ANSSI dont dispose Centrecall ?

Prouver l’identité de chaque utilisateur
Corriger les données personnelles inexactes
Filtrer et détecter les tentatives d’intrusion
Répliquer les serveurs pour accélérer la restauration

Filtrer et détecter les tentatives d’intrusion

Explication

Le pare-feu certifié ANSSI assure le filtrage du trafic et la détection des tentatives d’intrusion. La réplication des serveurs facilite plutôt la restauration des données, tandis que la correction des données et la vérification d’identité relèvent d’autres fonctions.

11. Quel outil de sensibilisation précise le domaine d’application, les conduites à tenir et les points de vigilance concernant la confidentialité des informations ?

Le registre des incidents
La charte informatique
Le plan de continuité
Le manuel d’administration

La charte informatique

Explication

La charte informatique rappelle les règles et les comportements attendus en matière de sécurité et de confidentialité. Le plan de continuité concerne plutôt le maintien de l’activité en cas d’incident.

12. Quelle pratique renforce le caractère obligatoire des règles définies dans une charte informatique ?

La faire accepter par chaque salarié et la publier par affichage, courriel ou intranet
La rendre accessible aux utilisateurs après un incident de sécurité
La présenter lors d’une réunion sans demander d’acceptation individuelle
La transmettre aux responsables puis la conserver dans les archives administratives

La faire accepter par chaque salarié et la publier par affichage, courriel ou intranet

Explication

Chaque salarié doit accepter la charte, et sa publication rappelle que ses règles s’imposent aux utilisateurs. Une simple présentation sans acceptation individuelle ne remplit pas cette exigence.

13. Dans une formation à la sécurité, quelle situation illustre une approche participative ?

Les apprenants construisent collectivement le message avec le formateur
Les participants recopient les règles affichées sur un support projeté
Le responsable distribue une consigne identique à chaque groupe
Le formateur présente seul une démonstration claire aux participants

Les apprenants construisent collectivement le message avec le formateur

Explication

L’approche participative rend les apprenants acteurs en leur faisant construire le message collectivement. Une démonstration réalisée par le formateur relève de l’approche démonstrative, centrée sur la transmission du message.

14. Dans quel ordre se déroule le scénario de sécurité décrit ?

Connexion de callmanager1, suppression de la table « clients », connexion d’operateur1, puis fermeture de la session
Maintien de la session d’operateur1, connexion de callmanager1, consultation de la table, puis ouverture de la session
Connexion d’operateur1, fermeture de la session de callmanager1, suppression de la table, puis consultation de ses données
Connexion d’operateur1, connexion de callmanager1, session maintenue ouverte, puis consultation et suppression accidentelle de la table « clients »

Connexion d’operateur1, connexion de callmanager1, session maintenue ouverte, puis consultation et suppression accidentelle de la table « clients »

Explication

Le scénario commence par les deux connexions, puis callmanager1 laisse sa session ouverte pendant sa pause, ce qui précède la consultation et la suppression accidentelle de la table. Les autres séquences inversent ou déplacent des étapes essentielles.

15. Dans l’environnement décrit, quel composant fournit l’interface de gestion de la base de données ?

Apache
PHP
phpMyAdmin
MariaDB

phpMyAdmin

Explication

phpMyAdmin fournit l’interface permettant de gérer la base de données. MariaDB assure la gestion du système de bases de données, tandis qu’Apache et PHP interviennent dans le fonctionnement de l’application web.

16. Quelle séquence correspond à une préparation cohérente d’une formation ?

Adapter l’approche, préparer les supports, définir les objectifs, évaluer les acquis, puis analyser les apprenants
Analyser les apprenants, évaluer les acquis, préparer les supports, définir les objectifs, puis adapter l’approche
Définir les objectifs, analyser les apprenants, adapter l’approche, préparer les supports, puis évaluer les acquis
Préparer les supports, évaluer les acquis, définir les objectifs, analyser les apprenants, puis adapter l’approche

Définir les objectifs, analyser les apprenants, adapter l’approche, préparer les supports, puis évaluer les acquis

Explication

La préparation suit une progression allant des objectifs et de l’analyse des apprenants jusqu’à l’adaptation pédagogique, aux supports et à l’évaluation. Placer l’évaluation avant l’intervention ou avant la définition des objectifs ne respecte pas cette logique.

17. Quel programme horaire associe correctement les activités de la journée de formation ?

Accueil de 8 h 00 à 9 h 00, sensibilisation de 9 h 00 à 12 h 00, évaluation de 14 h 00 à 14 h 30, puis politique de protection jusqu’à 17 h 30
Accueil de 8 h 00 à 9 h 00, politique de protection de 9 h 00 à 12 h 00, sensibilisation de 14 h 00 à 17 h 00, puis évaluation jusqu’à 17 h 30
Sensibilisation de 8 h 00 à 12 h 00, accueil de 12 h 00 à 13 h 00, politique de protection de 14 h 00 à 17 h 00, puis évaluation
Accueil de 8 h 00 à 9 h 00, sensibilisation de 9 h 00 à 12 h 00, politique de protection de 14 h 00 à 17 h 00, puis évaluation jusqu’à 17 h 30

Accueil de 8 h 00 à 9 h 00, sensibilisation de 9 h 00 à 12 h 00, politique de protection de 14 h 00 à 17 h 00, puis évaluation jusqu’à 17 h 30

Explication

La journée prévoit l’accueil le matin, l’atelier de sensibilisation avant midi, l’atelier sur la politique de protection l’après-midi, puis une évaluation de 17 h 00 à 17 h 30. Les autres propositions déplacent ou inversent certaines activités.

18. Laquelle des propositions décrit une finalité de traitement mise en œuvre par Centrecall ?

La récupération des données par la personne concernée
La réalisation d’études de marché auprès de clients
Le transfert des données vers un pays tiers
La conservation des données pendant une période définie

La réalisation d’études de marché auprès de clients

Explication

La réalisation d’études de marché fait partie des objectifs déclarés des traitements de Centrecall. La durée de conservation ne décrit pas une finalité, mais la limite temporelle applicable aux données.

19. Quelle durée correspond à l’exemple de conservation des données collectées lors d’une étude de marché ?

Une période fixée sans lien avec l’objectif
Une période de vingt à trente ans
Une période de quelques heures
Une période de cinq à dix ans

Une période de cinq à dix ans

Explication

Les données recueillies lors d’une étude de marché peuvent être conservées pendant cinq à dix ans, sous réserve du respect du principe de proportionnalité. Une durée de conservation doit rester liée à la finalité du traitement et ne peut être fixée sans justification.

20. Quelle base légale correspond à la publicité ciblée et au profilage publicitaire chez Centrecall ?

Le consentement de la personne concernée
Le contrat conclu pour une étude de marché
La nécessité d’assurer la sécurité physique du site
L’intérêt légitime lié à la prévention de la fraude

Le consentement de la personne concernée

Explication

La publicité ciblée et le profilage publicitaire reposent sur le consentement de la personne concernée. Le contrat concerne l’étude de marché et l’accueil téléphonique, tandis que l’intérêt légitime est associé à la prévention de la fraude.

21. Que permet le droit à l’oubli à une personne concernée ?

Obtenir la récupération et le transfert de ses données
Demander l’effacement et le déréférencement de ses données
Exiger un niveau de protection adéquat dans un pays tiers
Faire bloquer automatiquement les ports ouverts d’un réseau

Demander l’effacement et le déréférencement de ses données

Explication

Le droit à l’oubli permet de demander l’effacement des données ainsi que leur déréférencement. La récupération et le transfert des données relèvent plutôt du droit à la portabilité.

22. Quelle distinction caractérise correctement un IDS et un IPS ?

L’IDS transfère les données, tandis que l’IPS les chiffre
L’IDS bloque les intrusions, tandis que l’IPS les archive
L’IDS détecte les intrusions, tandis que l’IPS peut les bloquer
L’IDS vérifie les identités, tandis que l’IPS conserve les preuves

L’IDS détecte les intrusions, tandis que l’IPS peut les bloquer

Explication

Un IDS surveille et détecte les intrusions, alors qu’un IPS peut agir préventivement, notamment en bloquant automatiquement des ports ouverts. La capacité d’action distingue donc l’IPS d’un simple système de détection.

23. Quelle condition s’applique aux transferts de données personnelles vers un pays situé hors de l’Union européenne ?

Le pays tiers doit appartenir à la même organisation commerciale
Le transfert doit être réalisé par un système de détection d’intrusion
La personne doit exercer son droit à l’oubli avant chaque transfert
Le pays tiers doit notamment offrir un niveau de protection adéquat

Le pays tiers doit notamment offrir un niveau de protection adéquat

Explication

Le RGPD exige notamment que le pays tiers assure un niveau de protection adéquat pour les données personnelles transférées. L’appartenance à une organisation commerciale ou l’utilisation d’un IDS ne constitue pas cette exigence juridique.

Révisez avec les flashcards

Mémorisez les réponses avec 37 flashcards sur Protection des données et cybersécurité.

Sur quoi repose le principe d'interopérabilité en sécurité ?

Les données ne doivent pas être modifiées pendant leur transit, traitement ou stockage.

Qu'est-ce que la non-répudiation garantit dans un échange ?

Une preuve non réfutable d’une action réalisée par un utilisateur identifié.

Que permettent l'authentification et la traçabilité ?

De vérifier l’identité des utilisateurs et d’accorder des droits d’accès adaptés.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Protection des données et cybersécurité.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM