Cybersécurité :
ISO 27001 : Implémentation et mise en œuvre du SMSI
JOUR 1
• Introduction/Rappel – Les essentiels de la cybersécurité
o Définitions de la cybersécurité
o Acteurs de la cybersécurité en France
o Le DICP
o Concepts fondamentaux de la cyber (Moindre privilège, besoin d’en connaitre, défense en profondeur…)
• Un cadre de vie : le SMSI
o Contexte et justification du SMSI
o Définition du SMSI
o Rôle stratégique du SMSI dans l’organisation
o Fonctionnement du SMSI et logique d’amélioration continue (PDCA)
o Objectifs et finalités du SMSI
o Processus de certification ISO 27001
o Avantages et bénéfices du SMSI pour l’organisation
• Les armes du responsable du SMSI (RSMSI)
o Définition du rôle du responsable du SMSI
o Fiche technique du RSMSI (profil, formation, expérience)
o Postes associés (RSSI, DPO, auditeur interne, Risk manager, etc.)
o Missions principales du RSMSI (revues, procédures, indicateurs, audits)
o Compétences comportementales et organisationnelles
o Parties prenantes et communication (sponsor, direction, équipes techniques, DPO)
o Outils et “armes” du RSMSI (SWOT, PESTEL, Gantt, analyse des écarts, indicateurs, etc.)
o RSMSI interne vs externe
• Déchiffrer les normes ISO
o Structure d’une norme ISO (préambule, clauses, annexes)
o Logique du management ISO (PDCA – Plan, Do, Check, Act)
o Famille des normes ISO 27000 (27001, 27002, 27005, 27017, 27018, 27701…)
o Focus sur ISO/IEC 27001:2022 (structure, clauses 4 à 10)
o Focus sur ISO/IEC 27002:2022 (mesures de sécurité et objectifs)
o Focus sur ISO/IEC 27005:2022 (gestion du risque)
o Structure typique d’une norme ISO contenant des exigences
o Relations avec d’autres normes (ISO 9001, ISO 22301, ISO 31000…)
JOUR 2
• Retours Jour 1
o Réalisation du quiz sur le contenu vu lors du jour 1
• Initiation du SMSI
o Les étapes de lancement d’un SMSI
o Le cycle PDCA
o Les méthodes de gestion de projet d’un SMSI
• Compréhension de l’organisation
o Identification du contexte d’une organisation
o Enjeux internes et externes (politiques, économiques, technologiques, juridiques, sociaux, environnementaux)
o Les parties intéressées et leurs attentes
o Les besoins et exigences des parties intéressées
o Définir le périmètre du SMSI
o Interfaces et dépendances entre processus internes et externes
o Outils d’analyse du contexte (SWOT, PESTEL, matrice des parties intéressées)
• L’analyse des écarts
o Définition et finalité de l’analyse des écarts
o Étapes de réalisation d’une analyse des écarts
o Collecte des informations et évaluation de la situation actuelle
o Comparaison avec les exigences de la norme ISO/IEC 27001
o Interprétation des écarts et priorisation des actions
o Élaboration du rapport d’analyse et du plan d’action
o Utilisation des outils d’analyse (matrice de conformité, check-list ISO, scoring de maturité)
o Communication des résultats à la direction
• Le domaine d’application
o Notion de domaine d’application du SMSI
o Lien entre contexte organisationnel et périmètre du SMSI
o Identification des limites et interfaces du SMSI
o Détermination des critères de délimitation du SMSI
o Documentation du domaine d’application (clause 4.3 ISO 27001)
o Compréhension des impacts d’un périmètre trop large ou trop restreint
o Communication et validation du domaine d’application auprès des parties intéressées
• Leadership et approbation du projet
o Rôle du leadership dans un SMSI
o Engagement de la direction (clause 5.1 ISO 27001)
o Définition et approbation de la politique de sécurité de l’information
o Détermination des rôles, responsabilités et autorités (clause 5.3)
o Approbation du projet SMSI par la direction
o Communication et exemplarité du leadership
o Suivi et soutien continu de la direction
• La politique de sécurité de l’information (PSI)
o Contenu d’une PSI : objectifs, principes, périmètre, responsabilités
o Processus d’élaboration et d’approbation de la PSI
o Alignement de la PSI sur la stratégie et les objectifs du SMSI
o Communication et diffusion de la PSI
o Revue et amélioration de la PSI
• Le management du risque
o Introduction au management du risque en sécurité de l’information
o Référentiels et normes associées (ISO 27005, ISO 31000)
o Concepts clés : menace, vulnérabilité, impact, vraisemblance, scénario
o Étapes de la démarche de gestion du risque selon ISO 27005 (contexte, identification, estimation, évaluation, traitement, surveillance)
o Méthodes et outils d’analyse du risque (matrices, scoring, EBIOS RM, etc.)
o Stratégies de traitement du risque (réduction, transfert, acceptation, refus)
o Élaboration du plan de traitement des risques (PTR)
o Suivi, revue et amélioration continue de la gestion du risque
JOUR 3
• Retours Jour 2
o Réalisation du quiz sur le contenu vu lors du jour 2
• La déclaration d’applicabilité (DDA)
o Comprendre la finalité de la DDA
o Revue des 93 mesures de l’annexe A (ISO 27001:2022)
o Justification des contrôles retenus
o Justification des exclusions
o Lien entre la DDA et l’analyse de risque
o Formalisation de la DDA (SoA)
o Maintien et amélioration continue de la DDA
• La définition des politiques et processus
o Le rôle des politiques et processus dans le SMSI
o Différencier politiques, procédures et processus
o Identifier les exigences normatives (clauses 7.5 et 8 de l’ISO 27001)
o Les politiques spécifiques (contrôle d’accès, sauvegarde, classification, gestion des incidents, etc.)
o Structurer et documenter un processus de sécurité
o Interdépendances entre processus
o Mise en œuvre de la gestion documentaire (création, validation, diffusion, mise à jour)
o Communication et l’appropriation des politiques
• Le processus de gestion documentaire
o Le rôle de la gestion documentaire dans un SMSI
o Identifier les exigences normatives de la clause 7.5
o Les types de documents (politiques, procédures, enregistrements, preuves)
o Le processus de gestion documentaire
o Gérer la maîtrise des documents et enregistrements
o La classification des informations et des documents
o Identifier les rôles et responsabilités dans la gestion documentaire
o La communication et la sensibilisation autour de la documentation
• Le plan de formation et de sensibilisation
o Le rôle du plan de formation et de sensibilisation dans le SMSI
o Déterminer les besoins en compétences liés au SMSI
o Élaborer un plan de formation structuré
o Programme de sensibilisation à la sécurité
o Formation continue et la mise à jour des connaissances
o Mesurer l’efficacité du plan de formation et de sensibilisation
o Communiquer sur la responsabilisation individuelle et collective
• Le plan de communication
o Les objectifs de communication
o Les acteurs et publics cibles
o Concevoir un plan de communication structuré (quoi, quand, qui, comment)
o Choisir les canaux et supports de communication
o Intégrer la communication dans le cycle PDCA du SMSI
o Mesurer l’efficacité du plan de communication
• La procédure de gestion des incidents
o La notion d’incident de sécurité
o Mettre en place un processus de gestion des incidents
o Définir les rôles et responsabilités (utilisateurs, RSSI, support, direction)
o Les priorités et niveaux de criticité
o La communication en cas d’incident
o La traçabilité et la documentation des incidents
o Assurer la revue et l’amélioration continue du processus
• Les bonnes pratiques de sécurité
o Comprendre la notion de bonne pratique de sécurité
o Identifier les domaines de sécurité couverts par l’annexe A
o Appliquer les bonnes pratiques au quotidien (mots de passe, postes de travail, mobilité, messagerie, accès physiques, etc.)
o Sensibiliser aux risques humains et aux erreurs comportementales
o Intégrer la sécurité dans les processus métiers
JOUR 4
• Retours Jour 3
o Réalisation du quiz sur le contenu vu lors du jour 3
• Les indicateurs du SMSI
o Identifier les composantes d’un indicateur
o Les caractéristiques d’un bon indicateur
o Le principe SMART
o La norme ISO/IEC 27004:2016
o Distinguer indicateurs de performance et d’efficacité
o Concevoir des indicateurs adaptés au SMSI
o Interpréter les résultats d’indicateurs
o Comprendre l’articulation des tableaux de bord
o Mettre en place un tableau de bord adapté
• L’audit interne
o Les référentiels d’audit (ISO 27001, ISO 19011)
o Les 7 principes d’audit
o Élaborer un programme d’audit interne
o Constats et non-conformités
o Rapport d’audit interne
• La revue de direction
o Préparer une revue de direction efficace
o Les éléments d’entrée de la revue
o Décisions et actions à prendre
o Élaborer un compte rendu de revue de direction
• Le traitement des non-conformités
o Processus de traitement d’une non-conformité
o Identifier et analyser les causes racines
o Élaborer un plan d’actions correctives
o Vérifier l’efficacité des actions correctives
o Traçabilité et la documentation
• L'amélioration continue
o Relier l’amélioration continue aux résultats des audits, revues et indicateurs
o Les opportunités d’amélioration
o Concevoir un plan d’amélioration
o Évaluer l’efficacité des actions mises en œuvre
o Favoriser une culture d’amélioration continue
o L’amélioration continue dans la stratégie organisationnelle
• La préparation à l’audit de certification
o Acteurs et rôles impliqués dans la certification
o Les étapes de la certification (pré-audit, audit de stage 1, stage 2, surveillance, renouvellement)
o Comprendre les exigences documentaires
o Mettre en œuvre une préparation à l’audit
o Identifier et traiter les écarts préalables à la certification
o Communication avec les auditeurs
o Intégrer les enseignements de l’audit de certification
• L’audit de certification
o Acteurs et responsabilités (auditeur, audité, organisme certificateur)
o Les étapes clés de l’audit (préparation, Stage 1, Stage 2, suivi, surveillance, renouvellement)
o Préparation documentaire et logistique
o Les types de constats d’audit (non-conformité majeure, mineure, observation, opportunité d’amélioration)
o Les résultats et conclusions de l’audit
Siret non valide
Mon compte