Cybersécurité

Cybersécurité :

Formation RiskManager (ISO 27005)

Ref: CRM-06

Formation RiskManager (ISO 27005) : CRM-06

LIEU : (sélectionner)
DATE : (sélectionner)

  Présentation


Objectifs
1. Reconnaître les composantes essentielles de la gestion des risques (menaces, vulnérabilités, actifs, conséquences, vraisemblance)
2. Identifier les principales normes et méthodes applicables (ISO 27005, ISO 31000, EBIOS-RM).
3. Identifier les principaux scénarios de risques sur la base d'une étude de cas.
4. Calculer le niveau de risque d'un scénario selon sa conséquence et sa vraisemblance.
5. Choisir parmi les 4 options de traitement du risque celles adaptées à chaque scénario de risque.
6. Produire un plan de traitement des risques.
7. Calculer le niveau des risques résiduels.

Moyens pédagogiques, techniques, d'encadrement et de suivi
Méthodes et supports 
Enseignement théorique
Exposés avec illustrations
Pédagogie active
Études de cas

La formation est animée par un formateur :
Disposant d'une qualification spécifique de formateur selon les procédures de qualification de Bureau Veritas
Justifiant d'une expérience terrain confirmée dans le domaine concerné 

  Public

DSI
RSSI
Risk manager
Chef de projet sécurité

ECSF METIERS ASSOCIE :
Cyber information Security officer, Cyber security risk manager, Cyber security auditor
Pré-requis
Connaissance du fonctionnement managérial d une organisation et connaissance de base en analyse de risque.

  Contenu

JOUR 1
Introduction/Rappel – Les essentiels de la cybersécurité 
o Définitions de la cybersécurité
o Acteurs de la cybersécurité en France
o Le DICP
o Concepts fondamentaux de la cyber (Moindre privilège, besoin d’en connaitre, défense en profondeur…)
Les fondamentaux du management du risque
o Définitions du risque (Larousse, ISO 31000, EBIOS-RM)
o Vision du risque : positive, neutre, négative
o Risque inhérent à toute activité
o Appétence au risque et culture organisationnelle
o Perception subjective du risque
o Profils de risque (activité)
o Notions de gravité, vraisemblance et niveau de risque
o Enjeux actuels de la cybersécurité (chiffres clés France et international)
Le Risk Manager – Métier et Outils
o Rôle et responsabilités du Risk Manager
o Positionnement dans les projets SMSI
o Parcours, diplômes et expériences requis
o Compétences techniques (méthodes, normes, OT/IT)
o Attitudes professionnelles attendues
o Interactions avec les parties prenantes
o Outils du Risk Manager (cartographies, méthodes, tableaux de bord)
o Différences Risk Manager interne vs consultant
Comprendre les normes liées à l’analyse de risque
o Définition et rôle d’une norme
o Organisation ISO et famille ISO 27000
o Structure commune des normes ISO
o PDCA et amélioration continue
o Liens entre ISO 27001, ISO 27002 et ISO 27005
o L’ISO 31000 :2018 et l’ISO/IEC 29134 :2023
o Lecture et compréhension d’une norme
o Quiz et échanges
Quiz sur les normes liées à l’analyse de risque

JOUR 2
Quiz sur le contenu du jour 1
Le processus de gestion des risques
o Processus de gestion des risques selon ISO/IEC 27005:2022
o Phases du management du risque :
Établissement du contexte
Appréciation des risques
Traitement
Acceptation
Communication
Surveillance et réexamen
o Approches d’appréciation des risques :
Approche basée sur les actifs
Approche basée sur les scénarios
o Avantages et limites de chaque approche
o Détermination des ressources nécessaires
Compréhension de l’organisation
o Missions, valeurs, stratégie et objectifs de l’organisation
o Alignement stratégique et objectifs de gestion du risque
o Méthodes d’analyse du contexte :
SWOT
PESTEL
5 forces de Porter
o Analyse du contexte interne et externe
o Objectifs du SMSI
o Identification des actifs
o Apport de la cartographie du SI :
Vue métier
Vue fonctionnelle
Vue applicative
Vue technique / infrastructure
o Identification des parties prenantes
o Détection des exigences :
Légales et réglementaires
Normatives
Contractuelles
Internes
o Choix d’une méthodologie d’analyse de risque
o Définition du domaine d’application et des limites
L’appréciation des risques
o Rappel des fondamentaux du risque
o Définition des actifs (IT & OT) et identification des actifs critiques
o Menaces :
Internes / externes
Techniques / humaines / environnementales
o Vulnérabilités :
Définition ISO 27005
Vulnérabilités courantes IT et OT
o Typologie des risques
o Analyse des conséquences et impacts
o Méthodes d’évaluation :
Qualitative
Quantitative
Semi-quantitative
o Définition des échelles :
Conséquences
Vraisemblance
o Estimation et évaluation du niveau de risque
o Matrices de risques et critères d’acceptation
Le traitement des risques
o Positionnement du traitement dans le cycle de gestion des risques
o Stratégies de traitement selon ISO 27005 :
Réduction
Acceptation
Évitement
Transfert
o Plan de traitement du risque (PTR) :
Identification des actions
Priorisation
Allocation des ressources
o Exemples de PTR
o Définition et gestion du risque résiduel
o Cartographie des risques :
Risques initiaux
Risques résiduels
o Validation du PTR et acceptation par la direction
La communication des risques
o Principes de communication des risques
o Reporting adapté aux publics
o Types de supports
o Mise en place de comités de gestion des risques
o Élaboration d’un plan de communication :
o Évaluation et contrôle de la communication
Le suivi et le réexamen des risques
o Principe d’amélioration continue
o Réévaluation périodique des risques
o Surveillance du management du risque
o Mise à jour du registre des risques
o Définition et suivi des KRI (Key Risk Indicators)
o Exemples de tableaux de bord KRI
o Exploitation des indicateurs pour la prise de décision
 

JOUR 3
Examen blanc avec correction
Examen final

Evaluation et validation
EXAMEN : PASSAGE DE LA CERTIFICATION DE PERSONNES (OPTIONNEL) :
Partie théorique et pratique
Le temps destiné au passage de la certification est de 3H.
L’examen est composé de 3 parties : 
1. QCM portant sur les fondamentaux de la norme, 
2. Questions ouvertes sur la compréhension et l’application des concepts de cours
3. Questions ouvertes d’application sur la base d’une étude de cas
Il se déroule sur une plateforme à distance.

La note minimale de réussite est fixée à 75 %.
La durée de l’examen est de 3 heures. Les participants non francophones bénéficient de 30 minutes supplémentaires.
Bureau Veritas Certification assure l’examen final de ce programme de formation.