Iso/iec 27005 : gestion de risques - formation certifiante (3 jours)

Certification : Expert en sécurité digitale

Proposée par DEVUP — 75008 Paris

Éligible CPF
Formation continue
À distance

Prix

Indiqué par le ou les établissement(s)

1 200 €

Présentation

La formation "ESD-27005" couvre la gestion des risques liés à la sécurité de l'information selon la norme ISO 27005. Elle enseigne l'identification, l'analyse, et l'évaluation des risques, ainsi que les stratégies de traitement et de communication.

Modalités disponibles

Voie Modalité Prix Durée Niveau de sortie Provenance
Formation continue À distance 1 200 € Bac+5 : grade master, dea, dess, ingénieur... (niveau 7)

Objectifs

- Comprendre les concepts de base de la sécurité de l’information, les normes ISO/IEC 27001 et ISO/IEC 27005. - Savoir identifier les actifs et les menaces liés à la sécurité de l’information et évaluer les risques associés. - Connaître les différentes méthodes de gestion des risques et savoir les appliquer dans la pratique. - Savoir établir un plan de traitement des risques de sécurité de l’information, y compris la détermination des mesures de sécurité appropriées. - Acquérir les compétences pour mener une évaluation des risques de sécurité de l’information de manière efficace et efficiente. - Savoir communiquer les résultats de l’évaluation des risques aux parties prenantes concernées. - Être capable de passer l’examen de certification ISO/IEC 27005 avec succès. - Appliquer les connaissances et les compétences acquises dans leur travail quotidien pour renforcer la sécurité de l’information au sein de leur organisation.

Programme

Section 1 – Fondamentaux de la gestion des risques - Définition du risque (dictionnaire, ISO/IEC 27005:2022, EBIOS Risk Manager) - Composantes d’un risque (actif, vulnérabilité, menace, scénario, calcul du risque) - Interaction entre les composantes d’un risque - Exercice 1 : Composer un risque - Étude des risques – méthodes et normes - Norme vs méthodologie - Rappel d’une norme ISO/IEC - Lien entre l’ISO 27001 et 27005 - Gouvernance, risque, ISO/IEC 27005:2022, lien avec l’ISO/IEC 27001 - Développer un programme de gestion des risques Section 2 – Présentation de la norme ISO/IEC 27005:2022 - Présentation de l’ISO/IEC 27005:2022 (clauses) - Structure de la norme ISO/IEC 27005:2022 - Cycle de la norme - PDCA (roue de Deming) - Approche processus - Évolution ISO/IEC 27005:2011 vs 2022 Section 3 – La phase de contexte par ISO/IEC 27005:2022 - Définition d’une organisation, appétit du risque - Identification des exigences de base des parties prenantes - Exercice 2 : Établir le contexte d’une organisation - Identifier les objectifs, cycle d’itération - Considérer la gestion des risques dans une organisation - Critères d’acceptation des risques - Critère d’évaluation des risques - Critères pour la conséquence - Critères pour la probabilité - Critères de détermination du niveau de risque - Exercice 3 : Établir les critères d’une organisation Section 4 – Cycle d’analyse - Définition du cycle d’analyse - Approche par événements / par actif Section 5 – Phase d’identification des risques - Identification des actifs - Identification des vulnérabilités - Identification des menaces - Identification des conséquences - Exercice 4 : Identifier les actifs, les événements et les porteurs de risque - Identifier les sources de risques et les objectifs visés - Exercice 5 : Identifier les sources de risques et les objectifs visés - Identification des parties prenantes - Exercice 6 : Identifier les parties prenantes et les chemins d’attaque - Valeur et liens entre les actifs - Exercice 7 : Identifier les actifs supports - Identifier les scénarios opérationnels - Exercice 8 : Identifier les scénarios opérationnels Section 6 – Phase d’estimation et d’évaluation des risques - Approche qualitative vs quantitative - Les différentes méthodes de calcul des risques - Estimer le niveau de sévérité de la conséquence - Exercice 9 : Estimer la sévérité de la conséquence Section 8 – Communication et surveillance - Établir un plan de communication - Mettre en place les indicateurs pour une surveillance optimale dans un modèle PDCA Section 9 – Alignement au SMSI - Contexte de l’organisation Leadership et engagement - Phase de communication - Créer une matrice de communication - Exercice 15 : Créer une matrice de communication - Communiquer les risques résiduels au PCA et la réponse à incident - Phase de documentation - Informations documentées sur les processus - Informations documentées sur les résultats - Surveillance et révision des facteurs influençant les risques - Exemple SFDT
Voir la formation sur le site de l'établissement