Ce séminaire, basé en partie sur la norme ISO/CEI 27005:2022, permet aux participants d'acquérir les bases théoriques et pratiques de la gestion des risques liés à la sécurité de l'information. Elle prépare efficacement les candidats à la certification ISO 27005 Risk Manager à partir d'études de cas.
Formation dans vos locaux, chez nous ou à distance
Réf. AIR
3j - 21h
Vous souhaitez transposer cette formation, sans modification, pour votre entreprise ?
Formation à la carte
Vous souhaitez une formation adaptée aux spécificités de votre entreprise et de vos équipes ? Nos experts construisent votre formation sur mesure !
Ce séminaire, basé en partie sur la norme ISO/CEI 27005:2022, permet aux participants d'acquérir les bases théoriques et pratiques de la gestion des risques liés à la sécurité de l'information. Elle prépare efficacement les candidats à la certification ISO 27005 Risk Manager à partir d'études de cas.
Objectifs pédagogiques
À l’issue de la formation, le participant sera en mesure de :
Comprendre le concept de risque lié à la sécurité de l'information
Utiliser ISO 27005:2022 pour l'analyse de risque
Connaître d'autres méthodes (EBIOS RM, MEHARI)
Faire un choix rationnel de méthode d'analyse de risque
Public concerné
RSSI ou correspondants Sécurité, architectes de sécurité, directeurs ou responsables informatiques, ingénieurs, chefs de projets (MOE, MOA) devant intégrer des exigences de sécurité.
Prérequis
Connaissances de base dans le domaine de la sécurité informatique.
Vérifiez que vous avez les prérequis nécessaires pour profiter pleinement de cette formation en faisantce test.
Programme de la formation
Introduction
Terminologie ISO 27000.
Définitions de la Menace. Vulnérabilité. Risques.
Les exigences Disponibilité Intégrité et Confidentialité : la prise en compte de la traçabilité/preuve.
Rappel des contraintes réglementaires et normatives (RGPD, LPM/NIS, PCI DSS...).
Le rôle du RSSI versus le Risk Manager.
La norme 31000, de l’intérêt de la norme “chapeau” en référentiel universel.
Le concept "risque"
Identification et classification des risques.
Risques opérationnels, physiques et logiques.
Les conséquences du risque (financier, juridique, humain...).
La gestion du risque (prévention, protection, évitement de risque, transfert).
Assurabilité d'un risque, calcul financier du transfert à l'assurance.
Le management de risques selon l’ISO
L’appréciation initiale en phase Plan de la section 6 : Planification.
La norme 27005:2022 : Information Security Risk Management.
La mise en œuvre d’un processus PDCA de management des risques.
Le contexte, l’appréciation, le traitement, l’acceptation et la revue des risques.
Les étapes de l’analyse de risques (identification, analyse et évaluation).
La préparation de la déclaration d’applicabilité (SoA) et du plan d’actions.
Le partage des risques avec des tiers (cloud, assurance, …); Le domaine 15 de ISO 27002.
La méthode de la norme 27001 et son processus « Gestion des Risques ».
Les méthodes d'analyse de risques
Approche par conformité vs approche par scénarios de risques.
La prise en compte des menaces intentionnelles sophistiquées de type APT.
Les objectifs de EBIOS RM (Identifier le socle de sécurité, Être en conformité, Identifier et analyser, etc).
Les activités de la méthode.
CRAMM, OCTAVE... Historique et reste du monde.
Les méthodes MEHARI (2010, PRO et Manager).
Conclusion et choix d’une méthode
La convergence vers l’ISO, la nécessaire mise à jour.
Etre ou ne pas être “ISO spirit” : les contraintes du modèle PDCA.
Une méthode globale ou une méthode par projet.
Le vrai coût d’une analyse de risques.
Comment choisir la meilleure méthode ?
Les bases de connaissances (menaces, risques...).
Modalités d'évaluation
Le formateur évalue la progression pédagogique du participant tout au long de la formation au moyen de QCM, mises en situation, travaux pratiques…
Le participant complète également un test de positionnement en amont et en aval pour valider les compétences acquises.
Avis clients
3,8 / 5
Les avis clients sont issus des évaluations de fin de formation. La note est calculée à partir de l’ensemble des évaluations datant de moins de 12 mois. Seules celles avec un commentaire textuel sont affichées.
YANN C.
26/03/24
3 / 5
La formation en soi est bien, mais mon niveau de connaissance était trop élevé pour le niveau du contenu pédagogique.
Les deux animateurs étaient très bien
HARZALLAH SAMY B.
18/12/23
5 / 5
Les normes fournis n’étaient pas reliées donc pas pratique à utiliser en cours
PATRICK G.
04/09/23
5 / 5
Excellente animation malgré un sujet très normatif
YOUNESS M.
13/06/23
4 / 5
Faire plus de cas pratique (Exercice préparatoire à la certification)
FRÉDÉRIC D.
13/06/23
4 / 5
Proposer des cas pratiques sur la rédaction de fiche de risque, sur EBIOS.
Bcp d’information théorique en 3 jours.
SÉBASTIEN A.
12/06/23
4 / 5
RAS
FREDERIC W.
12/06/23
5 / 5
Très intéréssant mais bcp de références externes à des normes et organismes francais, que nous ne connaissons pas forcément à Luxembourg.
HOAREAU .
12/06/23
5 / 5
Un contenu trés riche et de qualité.
REMI L.
13/03/23
4 / 5
dans un cursus de 5 module, pas de logique de commencer par ce module c’est dommage
LAETITIA T.
13/03/23
3 / 5
navigation compliquée dans les documents fournis
VIRGINIE G.
13/03/23
4 / 5
Le contenu, l’animation et le rythme sont bons.
Mais ce module n’intervenant pas au bon moment dans le cycle (1er module alors qu’on aurait dû passer le module SSI), les bases ne sont pas posées ce qui nécessitent une concentration accrue
ZAHIA H.
05/12/22
4 / 5
Proposer des quiz ou des cas d’études aiderait à mieux assimiler.
GOERY C.
05/12/22
4 / 5
Manque de interactions type klaxoon car Formation en distanciel.
CHRISTOPHE B.
05/12/22
3 / 5
En règle générale, le support de formation ne permet pas de comprendre la progression et finalement j’ai l’impression qu’une seule journée
est réellement utile
Les concepts sont exposés et les connaissances évaluées la première journée (animateur1)
La journée ou demie journée EBIOS RM (animateur1) est trop dense et le fil conducteur peu clair selon moi. Pas d’évaluation[
MATHIEU P.
27/09/22
4 / 5
le rythme avec les pauses (nombreuses) permettent d’avoir une grande qualité d’écoute contrairement à un rythme classique (1 pause matin/1 midi/1 après midi) ! Donc finalement beaucoup plus d’efficacité
MATHIEU P.
27/09/22
4 / 5
le rythme avec les pauses (nombreuses) permettent d’avoir une grande qualité d’écoute contrairement à un rythme classique (1 pause matin/1 midi/1 après midi) ! Donc finalement beaucoup plus d’efficacité
HEJAIR B.
27/09/22
4 / 5
L’étude des textes normatifs prend trop de place.
Manque de cas pratiques + animation de cas pratiques en distanciel pourrait être amélioré.
Quelques informations approximatives sur le jour 2 : Ex. Règlement vs Directive et obligations associées
JIMMY P.
08/06/22
4 / 5
Il faut mieux organiser les supports.
Annexes ne sont pas séparés.
Mettre des marque pages par chapitre important
DUCOURNEAU J.
07/06/22
3 / 5
Contenu très difficile à comprendre du aussi à mon manque d’expérience sur le sujet.
La formation donne l’impression de s’adresser à des personnes qui maitrise déjà pas mal de sujet ce qui n’est pas mon cas.
SCHLUMBERGER V.
07/06/22
4 / 5
Formation effectuée dans le cadre du cursus RSSI.
Du coup, cette formation est très orientée sur la norme ISO27005 et moins sur les méthodes
STANISLAS D.
07/06/22
5 / 5
Peu de participation de l’ensemble du groupe, dommage !
MOGENTALE C.
07/06/22
5 / 5
Contenu très progressif, bien expliqué et structuré. M Gouache et M GuzelBodur sont par ailleurs très sympathiques
MUSTAPHA E.
07/06/22
4 / 5
RAS
AHAMADI A.
19/04/22
4 / 5
Le contenu est très riche
NADJET B.
19/04/22
4 / 5
Contenu pédagogique bon, prévoir plus d’interactivité surtout pour les sessions courtes.
DAVID B.
22/02/22
5 / 5
Sujet trés dense, un 4eme jour ne serait pas de trop.