Gérer les risques et la continuité métier : iso27005 et iso 22301 - rs6399
Certification : Évaluer et traiter les risques de sécurité de l’information en s’appuyant sur la norme nf iso 27005 (iso/cei 27005 - security risk manager)
Proposée par skills4all — 75008 Paris
Prix
Indiqué par le ou les établissement(s)
4 000 €
Modalités disponibles
| Voie | Modalité | Prix | Durée | Niveau de sortie | Provenance |
|---|---|---|---|---|---|
| Formation continue | À distance | 4 000 € | — | — | — |
Objectifs
Cette formation certifiante prépare à la certification RS6399 inscrite au Répertoire Spécifique : "Évaluer et traiter les risques de sécurité de l'information en s'appuyant sur la norme NF ISO 27005 (ISO/CEI 27005 - Security Risk Manager)".
Elle permet de maîtriser la gestion des risques et la continuité d'activité, assurant la sécurité et la résilience de l'organisation face aux menaces.
À l'issue de la formation, les participants sauront :
- Identifier, évaluer et traiter les risques SI via l’ISO 27005 et la méthode RM Ebios ;
- Appliquer l'ISO 22301 pour un plan de continuité d’activité (PCA) efficace ;
- Anticiper et gérer les crises : analyser vulnérabilités, établir plans d’urgence et assurer la reprise ;
- Coordonner les équipes, mettre en place des dispositifs de surveillance et tester les PCA ;
- Sensibiliser/former les collaborateurs pour favoriser une culture de résilience ;
- Assurer le suivi et l’amélioration continue via audits et veille normative.
Ce programme s’adresse aux professionnels souhaitant renforcer leurs compétences en gestion des risques et en continuité d’activité pour mieux protéger leur structure et garantir sa stabilité en cas de crise.
La certification RS6399 valide les compétences suivantes :
C1. Identifier les processus métiers stratégiques et leur SI, via une analyse SWOT, afin d’aligner le traitement des risques sur la stratégie de l’entreprise.
C2. Délimiter le périmètre d’analyse des risques, en synthétisant les données internes (groupes de travail, documentation), pour définir une stratégie claire d’évaluation et de traitement.
C3. Construire et hiérarchiser les scénarios de dysfonctionnement/attaque selon leur criticité (probabilité/impact), avec les experts concernés.
C4. Élaborer des plans de traitement des risques (impact, probabilité, résiduel) pour permettre à la direction de choisir les options les plus pertinentes.
C5. Accompagner la mise en œuvre, suivre les indicateurs de performance, intégrer les retours d’expérience pour assurer l'efficacité du plan dans le temps.
C6. Instaurer une culture de la gestion du risque SI, en favorisant la remontée et l’analyse des incidents afin de pérenniser les bonnes pratiques.
Plus d’informations : Certification RS6399
Programme
Programme : ISO/CEI 27005 - Security Risk Manager
Chapitre 1 – Études de cas : analyses d’accidents
- Exemples d’accidents (SCADA, cyberattaques)
- Analyse des causes : environnement, contexte, organisation, équipements, SI
- Identification des risques pris et leçons à tirer des événements passés
Chapitre 2 – Présentation de l’ISO 27005
- Positionnement de l’ISO 27005 dans la famille ISO 27000 et articulation avec l’ISO 31000
- Définitions essentielles issues de l’ISO 27000
- Démarche de mise en œuvre : contexte, périmètre, implication de la direction
- Construction des échelles d’évaluation
- Introduction de la méthode EBIOS RM pour enrichir l’analyse des risques
- Études de cas pratiques pour illustrer les concepts
Chapitre 3 – Appréciation des risques
- Identification, analyse et évaluation des risques en s’appuyant sur les annexes de l’ISO 27005
- Traitement des risques via des outils reconnus : AMDEC, Bow Tie Analysis
- Mise en situation pratique pour consolider les apprentissages
Chapitre 4 – Traitement et suivi des risques
- Prise en compte du facteur humain et de l’organisation : vulnérabilités et erreurs
- Utilisation de l’ISO 27002 pour la recherche de solutions concrètes
- Suivi de l’efficacité des mesures à l’aide d’indicateurs (ISO 27004)
Chapitre 5 – Cas pratique final
- Réalisation d’une analyse de risques dirigée, recherche et justification des traitements
- Organisation du recueil et de la gestion des incidents
- Exploitation du retour d’expérience dans une démarche d’amélioration continue
- Repérage des signaux faibles pour anticiper les risques
- Développement d’une culture de sécurité dans les systèmes d’information
Programme : Continuité d’activité – ISO 22301
Introduction et cadre général
- Présentation de l’ISO 22301 et de la continuité des activités
- Études de cas et premières notions sur le Système de Management de la Continuité d’Activité (SMCA)
Déploiement de l’ISO 22301
- Analyse du contexte externe/interne de l’organisation
- Construction du Bilan d’Impact sur les Activités (BIA)
- Identification et traitement des risques
- Élaboration de solutions, plans et procédures de continuité
- Contrôle du SMCA et ajustements continus
Le guide SGDSN et la gestion de crise
- Objectifs et stratégie de continuité d’activité
- Mise en œuvre du PCA selon les recommandations du SGDSN
- Préparation à la crise : rôles, responsabilités, gestion en situation dégradée