Descriptif
ISO/IEC 27005:2022 Lead Risk Manager est une formation de 5 jours (35 heures), de niveau expert, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Piloter la démarche et arbitrer les décisions de la gestion des risques de sécurité. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- Cadre normatif et principes directeurs
- Analyse du contexte et planification
- Mise en œuvre opérationnelle
- Surveillance, mesure et amélioration continue
- Examen de certification PECB
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Ouverture : pratiques de risque des participants et présentation du cas fil rouge multi-entités | 0,5 h |
| 2 | Cadre normatif et principes directeurs : ISO/IEC 27005:2022, ISO 31000 et exigences correspondantes de l'ISO/IEC 27001 | 2 h |
| 3 | Atelier : définir la politique de gestion des risques, les rôles et les critères de l'organisation | 2 h |
| 4 | Travaux pratiques : établir le contexte, le périmètre et les échelles d'impact du cas fil rouge | 1,5 h |
| 5 | Cas pratique : arbitrer entre approche par actif et approche par scénario selon la nature du périmètre | 1 h |
| Jour 2 | ||
| 6 | Identification du risque : actifs, sources de risque, événements et conséquences | 1,5 h |
| 7 | Travaux pratiques : produire l'inventaire des actifs et le registre des événements redoutés | 2,5 h |
| 8 | Atelier : construire des scénarios de risque exploitables, vérifiables et non redondants | 2 h |
| 9 | Cas pratique : croiser la démarche avec les ateliers EBIOS RM et en tirer les apports réciproques | 1 h |
| Jour 3 | ||
| 10 | Analyse et évaluation : méthodes qualitatives et quantitatives, incertitude et biais de cotation | 1,5 h |
| 11 | Travaux pratiques : coter trente risques, produire la cartographie et l'analyse de sensibilité | 2,5 h |
| 12 | Atelier : arbitrer un désaccord de cotation entre direction métier et équipe sécurité | 1,5 h |
| 13 | Travaux pratiques : évaluer le risque agrégé d'un processus et le restituer en une page de décision | 1,5 h |
| Jour 4 | ||
| 14 | Traitement du risque : sélection des mesures, analyse coût-bénéfice et risque résiduel | 1,5 h |
| 15 | Travaux pratiques : construire le plan de traitement chiffré et le dossier d'acceptation du risque | 2,5 h |
| 16 | Mise en situation : défendre le plan devant un comité des risques fictif et obtenir les arbitrages | 1,5 h |
| 17 | Atelier : surveillance, réexamen, communication et pilotage du dispositif dans la durée | 1,5 h |
| Jour 5 | ||
| 18 | Révision des domaines d'examen et cas d'arbitrage commentés | 2 h |
| 19 | Simulation d'examen chronométrée et analyse des erreurs types | 2 h |
| 20 | Examen de certification PECB ISO/IEC 27005:2022 Lead Risk Manager | 3 h |
Méthodes pédagogiques
- Pédagogie active : 66 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
ISO/IEC 27005:2022, EBIOS RM
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
- préparation et passage de la certification ISO/IEC 27005:2022 Lead Risk Manager (PECB)
- l'examen de certification PECB, sa correction et la délivrance du certificat sont inclus dans le prix de la formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
