ISO/IEC 27005 Risk Manager

ISO/IEC 27005 Risk Manager

Management du risque pour la sécurité de l’information en utilisant la norme ISO/IEC 27005



Référence IGS-IS27005RM-F
Durée 3 jour(s)

Pour une session intra ou sur mesure

Demander un devis
Certifiante Avancé ISO/IEC Gestion des risques Gestion des systèmes d'information

La formation « ISO/IEC 27005 Risk Manager » vous permettra de développer les compétences nécessaires pour maîtriser les processus de management du risque liés à tous les actifs pertinents pour la sécurité de l’information en utilisant la norme ISO/IEC 27005 comme cadre de référence. Au cours de cette formation, vous acquerrez également une compréhension approfondie des bonnes pratiques des méthodes d'évaluation des risques telles qu’OCTAVE, EBIOS, MEHARI et la TRA harmonisée. Cette formation s'inscrit parfaitement dans le processus de mise en œuvre du cadre du SMSI présenté dans la norme ISO/IEC 27001.

Objectifs pédagogiques

Les objectifs pour un candidat ayant suivi cette formation sont :

  • Comprendre la relation entre la gestion des risques de la sécurité de l’information et les mesures de sécurité. 
  • Comprendre les concepts, approches, méthodes et techniques permettant un processus de gestion des risques efficace et conforme à ISO/IEC 27005. 
  • Savoir interpréter les exigences de la norme ISO/IEC 27001 dans le cadre du management du risque de la sécurité de l'information. 
  • Acquérir les compétences pour conseiller efficacement les organisations sur les meilleures pratiques en matière de management du risque lié à la sécurité de l'information.
  • Réussir l'examen ISO/IEC 27005 Risk Manager et obtenir la certification «PECB Certified ISO/IEC 27005 Risk Manager».

Public concerné

Responsables de la sécurité d’information, membres d’une équipe de sécurité de l’information, tout individu responsable de la sécurité d’information, de la conformité et du risque dans un organisme, tout individu mettant en œuvre ISO/IEC 27001, désirant se conformer à la norme ISO/IEC 27001 ou impliqué dans un programme de management du risque, consultants des TI, professionnels des TI, agents de la sécurité de l’information, agents de la protection de la vie privée.

Prérequis

Compréhension fondamentale de la norme ISO/IEC 27005 et une connaissance approfondie de l'évaluation des risques et de la sécurité de l'information.

Programme de la formation

Introduction à la gestion des risques et à la norme ISO/IEC 27005

  • Présentation générale de la formation, des objectifs et du contenu.
  • Comprendre et définir le risque : concepts clés, identification des menaces, vulnérabilités et impacts.
  • Présentation de la norme ISO/IEC 27005 : structure, principes et processus de gestion des risques.
  • Mettre en place un programme de gestion des risques : définition des objectifs, des rôles et des responsabilités, création d'une culture de gestion des risques.

Mise en œuvre d'un processus de gestion des risques selon la norme ISO/IEC 27005

  • Identifier les risques : méthodologies d'identification, analyse des actifs d'information, évaluation des menaces.
  • Analyser et évaluer les risques : méthodes qualitatives d'évaluation, analyse de la probabilité et de l'impact, hiérarchisation des risques.
  • Utiliser la méthode quantitative pour apprécier les risques : collecte et analyse de données, calcul de la probabilité et de l'impact, évaluation des risques résiduels.
  • Traiter les risques : options de traitement, planification des mesures de sécurité, mise en œuvre des contrôles appropriés.
  • Accepter et gérer les risques résiduels : prise de décision, acceptation des risques résiduels et mise en place de mesures de surveillance.

Présentation des autres méthodes d'appréciation des risques de la sécurité de l'information

  • La méthode OCTAVE : principe de fonctionnement, avantages et limites.
  • La méthode MEHARI : approche basée sur les actifs, évaluation des risques et planification des mesures de sécurité.
  • La méthode EBIOS : analyse des risques orientée vers les objectifs, identification des scenarii de menace et des mesures de protection.
  • La méthodologie harmonisée d'EMR : évaluation des risques multidimensionnels, modélisation des scénarios et analyse des conséquences.

Examen Certified ISO/IEC 27005 Risk Manager.

Moyens pédagogiques

  • Quiz de type QCM à la fin de chaque chapitre.
  • Exercices pratiques.