Passer au contenu
21 h

Informatique

5$/h – Gestion des risques en cybersécurité selon ISO/IEC 27005

Objectifs

Ce cours de perfectionnement s’adresse aux analystes en cybersécurité, aux conseillères, conseillers et gestionnaires en sécurité de l’information, aux responsables de la conformité, aux auditrices et auditeurs internes ainsi qu’aux professionnel·les des technologies de l’information souhaitant mettre en place une démarche structurée, reproductible et auditable de gestion des risques de sécurité de l’information selon la norme internationale ISO/IEC 27005:2022.

La formation est appuyée d’études de cas issues de secteurs d’activité variés, dont la santé, le manufacturier, le commerce de détail, le financier et le secteur public. Elle prépare les personnes participantes à intégrer la gestion des risques dans un système de management de la sécurité de l’information (SMSI) arrimé à ISO/IEC 27001.

Au terme de ce cours de perfectionnement, la personne participante sera en mesure de :

  • Situer la norme ISO/IEC 27005 dans la famille ISO/IEC 27000 et l’arrimer à ISO/IEC 27001, ISO/IEC 27002 et ISO 31000;
  • Établir le contexte de gestion des risques et définir les critères de risque propres à l’organisation;
  • Inventorier les actifs informationnels critiques, les menaces et les vulnérabilités applicables à son environnement;
  • Analyser et évaluer les risques selon une méthodologie reproductible et auditable, par l’approche par événements et par l’approche par actifs;
  • Sélectionner et planifier les options de traitement des risques et rédiger un plan de traitement;
  • Déterminer le risque résiduel et documenter son acceptation formelle par les propriétaires de risque;

Communiquer les risques à la haute direction et aux parties intéressées et assurer la surveillance et la revue continues

Contenu du cours

Cadre normatif et établissement du contexte

  • Vue d’ensemble de la famille ISO/IEC 27000 et positionnement d’ISO/IEC 27005:2022
  • Arrimage avec ISO/IEC 27001 (SMSI), ISO/IEC 27002 (mesures de sécurité) et ISO 31000 (gestion du risque)
  • Principes, vocabulaire et cycle de gestion des risques de sécurité de l’information
  • Établissement du contexte : enjeux internes et externes, parties intéressées et périmètre
  • Définition des critères de risque, d’évaluation et d’acceptation selon la taille et le secteur de l’organisation

Identification des actifs, des menaces et des vulnérabilités

  • Inventaire et valorisation des actifs primaires et des actifs de soutien
  • Identification des sources de menaces et des scénarios (rançongiciel, hameçonnage, erreur humaine, défaillance de fournisseur, sinistre)
  • Identification des vulnérabilités et des conséquences potentielles
  • Approche par événements et approche par actifs selon ISO/IEC 27005:2022
  • Prise en compte des risques liés à la chaîne d’approvisionnement, à l’infonuagique et aux tiers

Analyse et évaluation des risques

  • Estimation de la vraisemblance et des conséquences sur les plans opérationnel, financier, légal et de la réputation
  • Méthodes d’analyse qualitative, quantitative et semi-quantitative
  • Détermination du niveau de risque et construction d’une matrice de risques
  • Évaluation et priorisation des risques par rapport aux critères établis
  • Atelier : élaboration d’un registre des risques reproductible et auditable

Traitement des risques et plan d’action

  • Options de traitement : réduction, maintien, évitement et partage du risque
  • Sélection des mesures de sécurité et arrimage à l’annexe A d’ISO/IEC 27001:2022
  • Détermination du risque résiduel et acceptation formelle des risques
  • Rédaction du plan de traitement des risques et de la déclaration d’applicabilité (SoA)
  • Atelier : construction d’un plan d’action priorisé et défendable auprès de la direction

 Communication, surveillance et amélioration continue

  • Communication et concertation relatives aux risques avec les parties prenantes
  • Présentation des risques à la haute direction et argumentaire d’investissement
  • Surveillance, revue et réévaluation périodique des risques
  • Intégration au cycle d’amélioration continue du SMSI (Planifier-Déployer-Contrôler-Agir)
  • Soutien aux exigences de gouvernance, de conformité et de certification ISO/IEC 27001

Approche pédagogique

  • Exposés magistraux appuyés d’exemples concrets et d’études de cas tirés de secteurs d’activité variés
  • Ateliers pratiques : établissement du contexte, registre des risques, plan de traitement et déclaration d’applicabilité
  • Gabarits et outils de travail réutilisables remis aux personnes participantes (registre des risques, matrice de risques, plan de traitement)
  • Discussions et retours d’expérience sur la gouvernance des risques et la reddition de comptes
  • Notes de cours et références à la norme ISO/IEC 27005:2022 fournies aux personnes participantes

Préalables

  • Posséder une expérience en technologies de l’information, en sécurité de l’information ou en gestion, à titre d’analyste, d’administratrice ou administrateur, de conseillère ou conseiller ou de gestionnaire.
  • Maîtriser les concepts fondamentaux de la sécurité de l’information : la confidentialité, l’intégrité et la disponibilité.
  • Avoir une connaissance générale des normes ISO/IEC 27001 et ISO/IEC 27002 est un atout.
  • Disposer d’un ordinateur personnel et d’une connexion Internet pour les besoins de la formation offerte en ligne via l’application Microsoft Teams.