Présentation
La formation "ESD-27005" couvre la gestion des risques liés à la sécurité de l'information selon la norme ISO 27005. Elle enseigne l'identification, l'analyse, et l'évaluation des risques, ainsi que les stratégies de traitement et de communication.
Objectifs
- Comprendre les concepts de base de la sécurité de l’information, les normes ISO/IEC 27001 et ISO/IEC 27005.
- Savoir identifier les actifs et les menaces liés à la sécurité de l’information et évaluer les risques associés.
- Connaître les différentes méthodes de gestion des risques et savoir les appliquer dans la pratique.
- Savoir établir un plan de traitement des risques de sécurité de l’information, y compris la détermination des mesures de sécurité appropriées.
- Acquérir les compétences pour mener une évaluation des risques de sécurité de l’information de manière efficace et efficiente.
- Savoir communiquer les résultats de l’évaluation des risques aux parties prenantes concernées.
- Être capable de passer l’examen de certification ISO/IEC 27005 avec succès.
- Appliquer les connaissances et les compétences acquises dans leur travail quotidien pour renforcer la sécurité de l’information au sein de leur organisation.
Programme
Section 1 – Fondamentaux de la gestion des risques
- Définition du risque (dictionnaire, ISO/IEC 27005:2022, EBIOS Risk Manager)
- Composantes d’un risque (actif, vulnérabilité, menace, scénario, calcul du risque)
- Interaction entre les composantes d’un risque
- Exercice 1 : Composer un risque
- Étude des risques – méthodes et normes
- Norme vs méthodologie
- Rappel d’une norme ISO/IEC
- Lien entre l’ISO 27001 et 27005
- Gouvernance, risque, ISO/IEC 27005:2022, lien avec l’ISO/IEC 27001
- Développer un programme de gestion des risques
Section 2 – Présentation de la norme ISO/IEC 27005:2022
- Présentation de l’ISO/IEC 27005:2022 (clauses)
- Structure de la norme ISO/IEC 27005:2022
- Cycle de la norme
- PDCA (roue de Deming)
- Approche processus
- Évolution ISO/IEC 27005:2011 vs 2022
Section 3 – La phase de contexte par ISO/IEC 27005:2022
- Définition d’une organisation, appétit du risque
- Identification des exigences de base des parties prenantes
- Exercice 2 : Établir le contexte d’une organisation
- Identifier les objectifs, cycle d’itération
- Considérer la gestion des risques dans une organisation
- Critères d’acceptation des risques
- Critère d’évaluation des risques
- Critères pour la conséquence
- Critères pour la probabilité
- Critères de détermination du niveau de risque
- Exercice 3 : Établir les critères d’une organisation
Section 4 – Cycle d’analyse
- Définition du cycle d’analyse
- Approche par événements / par actif
Section 5 – Phase d’identification des risques
- Identification des actifs
- Identification des vulnérabilités
- Identification des menaces
- Identification des conséquences
- Exercice 4 : Identifier les actifs, les événements et les porteurs de risque
- Identifier les sources de risques et les objectifs visés
- Exercice 5 : Identifier les sources de risques et les objectifs visés
- Identification des parties prenantes
- Exercice 6 : Identifier les parties prenantes et les chemins d’attaque
- Valeur et liens entre les actifs
- Exercice 7 : Identifier les actifs supports
- Identifier les scénarios opérationnels
- Exercice 8 : Identifier les scénarios opérationnels
Section 6 – Phase d’estimation et d’évaluation des risques
- Approche qualitative vs quantitative
- Les différentes méthodes de calcul des risques
- Estimer le niveau de sévérité de la conséquence
- Exercice 9 : Estimer la sévérité de la conséquence
Section 8 – Communication et surveillance
- Établir un plan de communication
- Mettre en place les indicateurs pour une surveillance optimale dans un modèle PDCA
Section 9 – Alignement au SMSI
- Contexte de l’organisation Leadership et engagement
- Phase de communication
- Créer une matrice de communication
- Exercice 15 : Créer une matrice de communication
- Communiquer les risques résiduels au PCA et la réponse à incident
- Phase de documentation
- Informations documentées sur les processus
- Informations documentées sur les résultats
- Surveillance et révision des facteurs influençant les risques
- Exemple SFDT