Descriptif
ISO/IEC 27005 Risk Manager est une formation de 3 jours (21 heures), de niveau expert, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Conduire une gestion des risques de sécurité de l'information selon l'ISO/IEC 27005. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- Cadre de la gestion des risques
- Identification et évaluation
- Traitement et acceptation
- Communication et surveillance
- Examen de certification PECB
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Ouverture : attentes, méthodes de risque déjà pratiquées et présentation du cas fil rouge | 0,5 h |
| 2 | Cadre de la gestion des risques : ISO/IEC 27005:2022, articulation avec l'ISO 31000 et l'ISO/IEC 27001 | 1,5 h |
| 3 | Atelier : établir le contexte, les critères de risque et les échelles d'impact du cas fil rouge | 2 h |
| 4 | Travaux pratiques : inventorier actifs primordiaux et actifs supports, identifier propriétaires et dépendances | 2 h |
| 5 | Cas pratique : identifier menaces et vulnérabilités par approche événementielle puis par approche actif | 1 h |
| Jour 2 | ||
| 6 | Analyse et évaluation : vraisemblance, conséquence, niveau de risque et règles de priorisation | 1,5 h |
| 7 | Travaux pratiques : coter vingt risques dans la matrice et produire la cartographie de l'organisme | 2,5 h |
| 8 | Atelier : construire le plan de traitement, sélectionner les mesures et estimer le risque résiduel | 2 h |
| 9 | Cas pratique : monter le dossier d'acceptation du risque et l'argumentaire au propriétaire du risque | 1 h |
| Jour 3 | ||
| 10 | Communication, surveillance et revue : réexamen périodique et déclencheurs de réévaluation | 1,5 h |
| 11 | Mise en situation : présenter la cartographie au comité des risques fictif et arbitrer trois demandes de dérogation | 1,5 h |
| 12 | Reprise des points faibles identifiés et série de questions commentées | 1 h |
| 13 | Examen blanc à livre ouvert au format de l'épreuve et correction commentée | 1 h |
| 14 | Examen de certification PECB ISO/IEC 27005 Risk Manager | 2 h |
Méthodes pédagogiques
- Pédagogie active : 57 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
ISO/IEC 27005:2022, ISO/IEC 27001, ISO 31000
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
- préparation et passage de la certification ISO/IEC 27005 Risk Manager (PECB)
- l'examen de certification PECB, sa correction et la délivrance du certificat sont inclus dans le prix de la formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
