La formation ISO 27005 Risk Manager est une formation spécialisée axée sur la maîtrise de la gestion des risques liés à la sécurité de l’information. Elle permet de comprendre et d’appliquer les principes de la norme ISO/CEI 27005 dans le cadre d’un système de management de la sécurité de l’information (SMSI).
- Chefs de projet
- Consultants
- Architectes techniques
- Responsables sécurité, conformité et gestion des risques
- Toute personne impliquée dans l’implémentation ISO/CEI 27001 ou la gestion des risques SI
- Connaissances de base en sécurité de l’information
- Comprendre les principes de la norme ISO 27005
- Savoir identifier et analyser les risques SI
- Mise en œuvre d’une méthodologie pour la gestion des risques.
- Préparer la certification Certified Risk Manager
Programme de la formation
Mettre en œuvre un processus de gestion des risques conforme à ISO 27005
ISO 27005 Risk Manager – Maîtriser la gestion des risques SI
Contenu
- Introduction au programme de gestion des risques conforme à la norme ISO/CEI 27005
- Introduction
- Objectifs et structure de la formation
- Concepts du risque :
- Définition scientifique du risque
- Risque et statistiques
- Risque et opportunités
- Perception du risque
- Risque lié à la sécurité de l’information
- Connaître le cadre normatif et réglementaire
- Normes et méthodologie
- ISO/IEC 31000 et ISO/IEC 31010
- Normes de la famille ISO/IEC 27000
- Mettre en œuvre un programme de management du risque
- Mandat et engagement de la direction
- Responsable de la gestion du risque
- Responsabilités des parties prenantes
- Mesures de responsabilisation
- Politique de gestion du risque
- Processus de gestion du risque
- Approche et méthodologie d’appréciation du risque
- Planification des activités et allocation des ressources
- Établir le contexte (mission, objectifs, valeurs, stratégies)
- Établissement du contexte externe
- Établissement du contexte interne
- Identification et analyse des parties prenantes
- Identification et analyse des exigences
- Détermination des objectifs
- Détermination des critères de base
- Définition du domaine d’application et des limites
- Apprécier les risques avec une méthode quantitative
- Notion de ROSI
- Calcul de la perte annuelle anticipée
- Calcul de la valeur d’une mesure de sécurité
- Politiques spécifiques
- Processus de management de la politique
- Traiter les risques
- Processus de traitement des risques
- Options de traitement des risques
- Plan de traitement des risques
- Apprécier et gérer les risques résiduels
- Acceptation des risques
- Approbation des risques résiduels
- Gestion des risques résiduels
- Communication sur la gestion des risques
- Communiquer sur les risques
- Objectifs de communication
- Communication et perception des risques
- Plan de communication
- Surveiller les risques
- Surveillance et revue des facteurs de risque
- Amélioration continue de la gestion des risques
- Mesurer le niveau de maturité de la gestion des risques
- Enregistrement des décisions et des plans de communication
- Découvrir les méthodes d’appréciation des risques
- Méthode OCTAVE : méthodologies et roadmap Allegro
- Méthode MEHARI : analyse des enjeux, classification, évaluation des services, analyse des risques, plans de sécurité
- Méthode EBIOS : 5 modules, établissement du contexte, étude d’événements redoutés, scénarios des menaces, risques et mesures de sécurité
- Passage de l’examen de certification PECB Certified ISO/CEI 27005 Risk Manager
- Révision des concepts et examen blanc
- Création du profil PECB
- Planification et passage de l’examen en ligne (durée : 2 heures)
- Score minimum requis : 70 %
- Signature du code de déontologie PECB
- Utilisation des supports de cours et de la norme ISO/CEI 27005
- Deuxième tentative possible dans les 12 mois
- Domaines de compétences de l’examen
- Domaine 1 : Principes et concepts fondamentaux relatifs à la gestion des risques liés à la sécurité de l’information
- Domaine 2 : Mise en œuvre d’un programme de gestion des risques liés à la sécurité de l’information
- Domaine 3 : Processus et cadre de gestion des risques selon ISO/CEI 27005
- Domaine 4 : Autres méthodes d’appréciation des risques de la sécurité de l’information
Cette formation ISO 27005 Risk Manager approfondie renforce l’expertise en gestion des risques tout en offrant une compréhension générale des normes ISO relatives à la sécurité de l’information. Elle représente un outil essentiel pour progresser vers des fonctions d’audit, de gouvernance et de gestion de la sécurité. Pour approfondir vos connaissances, explorez la catégorie Audit de la Sécurité des Systèmes d’Information et Référentiels ISO, qui rassemble les formations consacrées aux normes et à la conformité.