Descriptif
Mettre en place et piloter un SMSI est une formation de 3 jours (21 heures), de niveau intermédiaire, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Construire et animer un système de management de la sécurité de l'information. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- Cadre normatif
- Périmètre et politique
- Analyse de risques et déclaration d'applicabilité
- Indicateurs et revues
- Préparer la certification
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Ouverture : maturité des organisations présentes, attentes et remise du dossier SMSI fil rouge | 0,5 h |
| 2 | Cadre normatif : ISO/IEC 27001, 27002 et 27005, et articulation avec les autres systèmes de management en place | 1,5 h |
| 3 | Atelier : analyser le contexte de l'organisme, recenser les parties intéressées et leurs exigences | 1,5 h |
| 4 | Travaux pratiques : délimiter le périmètre du SMSI et rédiger la note de périmètre opposable | 1,5 h |
| 5 | Cas pratique : rédiger la politique de sécurité de l'information et l'engagement formel de la direction | 2 h |
| Jour 2 | ||
| 6 | Travaux pratiques : conduire l'appréciation des risques du périmètre retenu avec l'outil d'analyse fourni | 2,5 h |
| 7 | Atelier : plan de traitement, sélection des mesures et rédaction de la déclaration d'applicabilité | 2,5 h |
| 8 | Cas pratique : décliner le plan de traitement en projets, charges, responsables et jalons | 1,5 h |
| 9 | Travaux pratiques : organiser la documentation du SMSI et la maîtrise des enregistrements | 0,5 h |
| Jour 3 | ||
| 10 | Travaux pratiques : construire six indicateurs mesurables et leur chaîne de collecte, du capteur au tableau de bord | 1,5 h |
| 11 | Mise en situation : animer une revue de direction devant un comité fictif et obtenir trois arbitrages | 1,5 h |
| 12 | Travaux pratiques : bâtir le programme d'audit interne, la grille d'audit et le traitement des non-conformités | 2 h |
| 13 | Atelier : préparer l'audit de certification — revue documentaire et répétition des entretiens | 1,5 h |
| 14 | Synthèse : feuille de route à dix-huit mois, évaluation des acquis et plan d'action individuel | 0,5 h |
Méthodes pédagogiques
- Pédagogie active : 88 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
Normes ISO/IEC, méthode EBIOS RM, modèles de livrables, outils d’analyse de risques
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
