JOUR 1
•
Introduction/Rappel – Les essentiels de la cybersécurité
o
Définitions de la cybersécurité
o
Acteurs de la cybersécurité en France
o
Le DICP
o
Concepts fondamentaux de la cyber (Moindre privilège, besoin d’en connaitre, défense en profondeur…)
•
Les fondamentaux du management du risque
o
Définitions du risque (Larousse, ISO 31000, EBIOS-RM)
o
Vision du risque : positive, neutre, négative
o
Risque inhérent à toute activité
o
Appétence au risque et culture organisationnelle
o
Perception subjective du risque
o
Profils de risque (activité)
o
Notions de gravité, vraisemblance et niveau de risque
o
Enjeux actuels de la cybersécurité (chiffres clés France et international)
•
Le Risk Manager – Métier et Outils
o
Rôle et responsabilités du Risk Manager
o
Positionnement dans les projets SMSI
o
Parcours, diplômes et expériences requis
o
Compétences techniques (méthodes, normes, OT/IT)
o
Attitudes professionnelles attendues
o
Interactions avec les parties prenantes
o
Outils du Risk Manager (cartographies, méthodes, tableaux de bord)
o
Différences Risk Manager interne vs consultant
•
Comprendre les normes liées à l’analyse de risque
o
Définition et rôle d’une norme
o
Organisation ISO et famille ISO 27000
o
Structure commune des normes ISO
o
PDCA et amélioration continue
o
Liens entre ISO 27001, ISO 27002 et ISO 27005
o
L’ISO 31000 :2018 et l’ISO/IEC 29134 :2023
o
Lecture et compréhension d’une norme
o
Quiz et échanges
•
Quiz sur les normes liées à l’analyse de risque
JOUR 2
•
Quiz sur le contenu du jour 1
•
Le processus de gestion des risques
o
Processus de gestion des risques selon ISO/IEC 27005:2022
o
Phases du management du risque :
Établissement du contexte
Appréciation des risques
Traitement
Acceptation
Communication
Surveillance et réexamen
o
Approches d’appréciation des risques :
Approche basée sur les actifs
Approche basée sur les scénarios
o
Avantages et limites de chaque approche
o
Détermination des ressources nécessaires
•
Compréhension de l’organisation
o
Missions, valeurs, stratégie et objectifs de l’organisation
o
Alignement stratégique et objectifs de gestion du risque
o
Méthodes d’analyse du contexte :
SWOT
PESTEL
5 forces de Porter
o
Analyse du contexte interne et externe
o
Objectifs du SMSI
o
Identification des actifs
o
Apport de la cartographie du SI :
Vue métier
Vue fonctionnelle
Vue applicative
Vue technique / infrastructure
o
Identification des parties prenantes
o
Détection des exigences :
Légales et réglementaires
Normatives
Contractuelles
Internes
o
Choix d’une méthodologie d’analyse de risque
o
Définition du domaine d’application et des limites
•
L’appréciation des risques
o
Rappel des fondamentaux du risque
o
Définition des actifs (IT & OT) et identification des actifs critiques
o
Menaces :
Internes / externes
Techniques / humaines / environnementales
o
Vulnérabilités :
Définition ISO 27005
Vulnérabilités courantes IT et OT
o
Typologie des risques
o
Analyse des conséquences et impacts
o
Méthodes d’évaluation :
Qualitative
Quantitative
Semi-quantitative
o
Définition des échelles :
Conséquences
Vraisemblance
o
Estimation et évaluation du niveau de risque
o
Matrices de risques et critères d’acceptation
•
Le traitement des risques
o
Positionnement du traitement dans le cycle de gestion des risques
o
Stratégies de traitement selon ISO 27005 :
Réduction
Acceptation
Évitement
Transfert
o
Plan de traitement du risque (PTR) :
Identification des actions
Priorisation
Allocation des ressources
o
Exemples de PTR
o
Définition et gestion du risque résiduel
o
Cartographie des risques :
Risques initiaux
Risques résiduels
o
Validation du PTR et acceptation par la direction
•
La communication des risques
o
Principes de communication des risques
o
Reporting adapté aux publics
o
Types de supports
o
Mise en place de comités de gestion des risques
o
Élaboration d’un plan de communication :
o
Évaluation et contrôle de la communication
•
Le suivi et le réexamen des risques
o
Principe d’amélioration continue
o
Réévaluation périodique des risques
o
Surveillance du management du risque
o
Mise à jour du registre des risques
o
Définition et suivi des KRI (Key Risk Indicators)
o
Exemples de tableaux de bord KRI
o
Exploitation des indicateurs pour la prise de décision
JOUR 3
• Examen blanc avec correction
• Examen final