Cybersécurité

Cybersécurité :

ISO 27001 : Implémentation et mise en œuvre du SMSI

Ref: CRSMSI-10

ISO 27001 : Implémentation et mise en œuvre du SMSI : CRSMSI-10

LIEU : (sélectionner)
DATE : (sélectionner)

  Présentation


Objectifs
1. Décrire l'objectif et les avantages d'un système de management de la sécurité de l'information
2. Mettre en œuvre un système de management basé sur la norme ISO 27001. 
3. Mener une analyse de risque respectant les exigences de la norme ISO 27001.
4. Connecter les principaux concepts de gouvernance et ses principaux enjeux et implication en matière de sécurité de l’information.
5. Utiliser la norme ISO 27001 comme cadre pour l'amélioration continue. 
6. Obtenir la note de passage requise à l'issue de l’examen.

Moyens pédagogiques, techniques, d'encadrement et de suivi
Formation orientée sur la pratique 
70% de pratique et 30% de théorie
Enseignement théorique
Exposés avec illustrations
Pédagogie active
Études de cas

La formation est animée par un formateur :
Disposant d'une qualification spécifique de formateur selon les procédures de qualification de Bureau Veritas
Justifiant d'une expérience terrain confirmée dans le domaine concerné 

  Public

DSI
RSSI
Risk manager
Chef de projet sécurité
Auditeur sécurité
Consultants sécurité
Pré-requis
Connaissance du fonctionnement managerial et organisationnel d une organisation et connaissance de base en sécurité de l'information.

  Contenu

JOUR 1
Introduction/Rappel – Les essentiels de la cybersécurité 
o Définitions de la cybersécurité
o Acteurs de la cybersécurité en France
o Le DICP
o Concepts fondamentaux de la cyber (Moindre privilège, besoin d’en connaitre, défense en profondeur…)
Un cadre de vie : le SMSI
o Contexte et justification du SMSI
o Définition du SMSI
o Rôle stratégique du SMSI dans l’organisation
o Fonctionnement du SMSI et logique d’amélioration continue (PDCA)
o Objectifs et finalités du SMSI
o Processus de certification ISO 27001
o Avantages et bénéfices du SMSI pour l’organisation
Les armes du responsable du SMSI (RSMSI)
o Définition du rôle du responsable du SMSI
o Fiche technique du RSMSI (profil, formation, expérience)
o Postes associés (RSSI, DPO, auditeur interne, Risk manager, etc.)
o Missions principales du RSMSI (revues, procédures, indicateurs, audits)
o Compétences comportementales et organisationnelles
o Parties prenantes et communication (sponsor, direction, équipes techniques, DPO)
o Outils et “armes” du RSMSI (SWOT, PESTEL, Gantt, analyse des écarts, indicateurs, etc.)
o RSMSI interne vs externe
Déchiffrer les normes ISO
o Structure d’une norme ISO (préambule, clauses, annexes)
o Logique du management ISO (PDCA – Plan, Do, Check, Act)
o Famille des normes ISO 27000 (27001, 27002, 27005, 27017, 27018, 27701…)
o Focus sur ISO/IEC 27001:2022 (structure, clauses 4 à 10)
o Focus sur ISO/IEC 27002:2022 (mesures de sécurité et objectifs)
o Focus sur ISO/IEC 27005:2022 (gestion du risque)
o Structure typique d’une norme ISO contenant des exigences
o Relations avec d’autres normes (ISO 9001, ISO 22301, ISO 31000…)

JOUR 2
Retours Jour 1
o Réalisation du quiz sur le contenu vu lors du jour 1
Initiation du SMSI
o Les étapes de lancement d’un SMSI
o Le cycle PDCA
o Les méthodes de gestion de projet d’un SMSI
Compréhension de l’organisation 
o Identification du contexte d’une organisation
o Enjeux internes et externes (politiques, économiques, technologiques, juridiques, sociaux, environnementaux)
o Les parties intéressées et leurs attentes
o Les besoins et exigences des parties intéressées
o Définir le périmètre du SMSI
o Interfaces et dépendances entre processus internes et externes
o Outils d’analyse du contexte (SWOT, PESTEL, matrice des parties intéressées)
L’analyse des écarts
o Définition et finalité de l’analyse des écarts
o Étapes de réalisation d’une analyse des écarts
o Collecte des informations et évaluation de la situation actuelle
o Comparaison avec les exigences de la norme ISO/IEC 27001
o Interprétation des écarts et priorisation des actions
o Élaboration du rapport d’analyse et du plan d’action
o Utilisation des outils d’analyse (matrice de conformité, check-list ISO, scoring de maturité)
o Communication des résultats à la direction
Le domaine d’application
o Notion de domaine d’application du SMSI
o Lien entre contexte organisationnel et périmètre du SMSI
o Identification des limites et interfaces du SMSI
o Détermination des critères de délimitation du SMSI
o Documentation du domaine d’application (clause 4.3 ISO 27001)
o Compréhension des impacts d’un périmètre trop large ou trop restreint
o Communication et validation du domaine d’application auprès des parties intéressées
Leadership et approbation du projet
o Rôle du leadership dans un SMSI
o Engagement de la direction (clause 5.1 ISO 27001)
o Définition et approbation de la politique de sécurité de l’information
o Détermination des rôles, responsabilités et autorités (clause 5.3)
o Approbation du projet SMSI par la direction
o Communication et exemplarité du leadership
o Suivi et soutien continu de la direction
La politique de sécurité de l’information (PSI)
o Contenu d’une PSI : objectifs, principes, périmètre, responsabilités
o Processus d’élaboration et d’approbation de la PSI
o Alignement de la PSI sur la stratégie et les objectifs du SMSI
o Communication et diffusion de la PSI
o Revue et amélioration de la PSI
Le management du risque
o Introduction au management du risque en sécurité de l’information
o Référentiels et normes associées (ISO 27005, ISO 31000)
o Concepts clés : menace, vulnérabilité, impact, vraisemblance, scénario
o Étapes de la démarche de gestion du risque selon ISO 27005 (contexte, identification, estimation, évaluation, traitement, surveillance)
o Méthodes et outils d’analyse du risque (matrices, scoring, EBIOS RM, etc.)
o Stratégies de traitement du risque (réduction, transfert, acceptation, refus)
o Élaboration du plan de traitement des risques (PTR)
o Suivi, revue et amélioration continue de la gestion du risque

JOUR 3
Retours Jour 2
o Réalisation du quiz sur le contenu vu lors du jour 2
La déclaration d’applicabilité (DDA)
o Comprendre la finalité de la DDA
o Revue des 93 mesures de l’annexe A (ISO 27001:2022)
o Justification des contrôles retenus
o Justification des exclusions
o Lien entre la DDA et l’analyse de risque
o Formalisation de la DDA (SoA)
o Maintien et amélioration continue de la DDA
La définition des politiques et processus 
o Le rôle des politiques et processus dans le SMSI
o Différencier politiques, procédures et processus
o Identifier les exigences normatives (clauses 7.5 et 8 de l’ISO 27001)
o Les politiques spécifiques (contrôle d’accès, sauvegarde, classification, gestion des incidents, etc.)
o Structurer et documenter un processus de sécurité
o Interdépendances entre processus
o Mise en œuvre de la gestion documentaire (création, validation, diffusion, mise à jour)
o Communication et l’appropriation des politiques
Le processus de gestion documentaire
o Le rôle de la gestion documentaire dans un SMSI
o Identifier les exigences normatives de la clause 7.5
o Les types de documents (politiques, procédures, enregistrements, preuves)
o Le processus de gestion documentaire
o Gérer la maîtrise des documents et enregistrements
o La classification des informations et des documents
o Identifier les rôles et responsabilités dans la gestion documentaire
o La communication et la sensibilisation autour de la documentation
Le plan de formation et de sensibilisation
o Le rôle du plan de formation et de sensibilisation dans le SMSI
o Déterminer les besoins en compétences liés au SMSI
o Élaborer un plan de formation structuré
o Programme de sensibilisation à la sécurité
o Formation continue et la mise à jour des connaissances
o Mesurer l’efficacité du plan de formation et de sensibilisation
o Communiquer sur la responsabilisation individuelle et collective
Le plan de communication 
o Les objectifs de communication
o Les acteurs et publics cibles
o Concevoir un plan de communication structuré (quoi, quand, qui, comment)
o Choisir les canaux et supports de communication
o Intégrer la communication dans le cycle PDCA du SMSI
o Mesurer l’efficacité du plan de communication
La procédure de gestion des incidents
o La notion d’incident de sécurité
o Mettre en place un processus de gestion des incidents
o Définir les rôles et responsabilités (utilisateurs, RSSI, support, direction)
o Les priorités et niveaux de criticité
o La communication en cas d’incident
o La traçabilité et la documentation des incidents
o Assurer la revue et l’amélioration continue du processus
Les bonnes pratiques de sécurité
o Comprendre la notion de bonne pratique de sécurité
o Identifier les domaines de sécurité couverts par l’annexe A
o Appliquer les bonnes pratiques au quotidien (mots de passe, postes de travail, mobilité, messagerie, accès physiques, etc.)
o Sensibiliser aux risques humains et aux erreurs comportementales
o Intégrer la sécurité dans les processus métiers

JOUR 4
Retours Jour 3
o Réalisation du quiz sur le contenu vu lors du jour 3
Les indicateurs du SMSI
o Identifier les composantes d’un indicateur
o Les caractéristiques d’un bon indicateur
o Le principe SMART
o La norme ISO/IEC 27004:2016
o Distinguer indicateurs de performance et d’efficacité
o Concevoir des indicateurs adaptés au SMSI
o Interpréter les résultats d’indicateurs
o Comprendre l’articulation des tableaux de bord
o Mettre en place un tableau de bord adapté
L’audit interne 
o Les référentiels d’audit (ISO 27001, ISO 19011)
o Les 7 principes d’audit 
o Élaborer un programme d’audit interne
o Constats et non-conformités
o Rapport d’audit interne
La revue de direction
o Préparer une revue de direction efficace
o Les éléments d’entrée de la revue
o Décisions et actions à prendre
o Élaborer un compte rendu de revue de direction
Le traitement des non-conformités
o Processus de traitement d’une non-conformité
o Identifier et analyser les causes racines
o Élaborer un plan d’actions correctives
o Vérifier l’efficacité des actions correctives
o Traçabilité et la documentation
L'amélioration continue 
o Relier l’amélioration continue aux résultats des audits, revues et indicateurs
o Les opportunités d’amélioration
o Concevoir un plan d’amélioration
o Évaluer l’efficacité des actions mises en œuvre
o Favoriser une culture d’amélioration continue
o L’amélioration continue dans la stratégie organisationnelle
La préparation à l’audit de certification
o Acteurs et rôles impliqués dans la certification
o Les étapes de la certification (pré-audit, audit de stage 1, stage 2, surveillance, renouvellement)
o Comprendre les exigences documentaires
o Mettre en œuvre une préparation à l’audit
o Identifier et traiter les écarts préalables à la certification
o Communication avec les auditeurs
o Intégrer les enseignements de l’audit de certification

L’audit de certification
o Acteurs et responsabilités (auditeur, audité, organisme certificateur)
o Les étapes clés de l’audit (préparation, Stage 1, Stage 2, suivi, surveillance, renouvellement)
o Préparation documentaire et logistique
o Les types de constats d’audit (non-conformité majeure, mineure, observation, opportunité d’amélioration)
o Les résultats et conclusions de l’audit

JOUR 5
Examen blanc et correction
Passage de l'examen certifiant
Evaluation et validation
EXAMEN : PASSAGE DE LA CERTIFICATION DE PERSONNES (OPTIONNEL) :
Partie théorique et pratique
Le temps destiné au passage de la certification est de 3 heures.
L’examen est composé de 3 parties :
o Une 1ère partie composée d’un QCM de 40 questions portant sur les articles et la composition de la norme. (50% de la note finale)
o Une 2ème partie composée de 4 questions se concentrant sur des points spécifiques de la norme et sur les outils permettant leur mise en œuvre. (25% de la note finale)
o Une 3ème partie composée de 4 questions basée sur la mise en œuvre de ces différents outils dans un cas pratique concret. (25% de la note finale)

La note minimale de réussite est fixée à 70 %.
La durée de l’examen est de 3 heures. Les participants non francophones bénéficient de 30 minutes supplémentaires.
Bureau Veritas Certification assure l’examen final de ce programme de formation.

L’examen valide des domaines de compétences en relation avec les profils métiers identifiés par l’European union agency for cybersecurity via l’European Cybersecurity Skills Framework.