Gouvernance & conformité cyber
Relier cyber-risque, gouvernance et obligations.
Durée
28 h
Public
Professionnels et apprenants concernés par le parcours ; adaptation au secteur possible.
Format
Présentiel · Distanciel · Hybride
Ce que vous allez savoir faire
- 01
Relier cyber-risque, gouvernance et obligations
- 02
Comprendre RGPD, ISO 27001 et NIS2
- 03
Construire un plan de conformité proportionné
Positionnement / expérience professionnelle selon le niveau.
Programme détaillé · 4 cours · 28 h
Chaque séquence d'une heure vise un objectif observable. Les cas, exemples et outils sont contextualisés au secteur du client sans réduire les objectifs ni la durée.
01Gouvernance SSI7 h
Objectif du cours. Analyser et traiter « Gouvernance SSI » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - Gouvernance SSI
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - SMSI
Comprendre SMSI, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - risk treatment / Statement of Applicability
Comparer risk treatment et Statement of Applicability dans une défense en profondeur.
- H4
Lab / logs - NIS2 art. 21
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Réponse - incident reporting
Construire une mesure technique/opérationnelle autour de incident reporting et définir son owner.
- H6
Exercice table-top - preuves d’audit
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H7
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
Référentiel. Références : ISO/IEC 27001:2022, NIST CSF 2.0, NIS2. NIS2 impose notamment gouvernance, gestion des risques, incident, continuité, supply chain, vulnérabilités, cyber-hygiène, cryptographie, RH/accès et MFA selon le périmètre.
02Gestion des risques et registres de contrôles7 h
Objectif du cours. Analyser et traiter « Gestion des risques et registres de contrôles » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - Gestion des risques et registres de contrôles
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - SMSI
Comprendre SMSI, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - risk treatment / Statement of Applicability
Comparer risk treatment et Statement of Applicability dans une défense en profondeur.
- H4
Lab / logs - NIS2 art. 21
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Réponse - incident reporting
Construire une mesure technique/opérationnelle autour de incident reporting et définir son owner.
- H6
Exercice table-top - preuves d’audit
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H7
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
Référentiel. Références : ISO/IEC 27001:2022, NIST CSF 2.0, NIS2. NIS2 impose notamment gouvernance, gestion des risques, incident, continuité, supply chain, vulnérabilités, cyber-hygiène, cryptographie, RH/accès et MFA selon le périmètre.
03RGPD7 h
Objectif du cours. Analyser et traiter « RGPD » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - RGPD
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - SMSI
Comprendre SMSI, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - risk treatment / Statement of Applicability
Comparer risk treatment et Statement of Applicability dans une défense en profondeur.
- H4
Lab / logs - NIS2 art. 21
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Réponse - incident reporting
Construire une mesure technique/opérationnelle autour de incident reporting et définir son owner.
- H6
Exercice table-top - preuves d’audit
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H7
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
Référentiel. Références : ISO/IEC 27001:2022, NIST CSF 2.0, NIS2. NIS2 impose notamment gouvernance, gestion des risques, incident, continuité, supply chain, vulnérabilités, cyber-hygiène, cryptographie, RH/accès et MFA selon le périmètre.
04ISO 270017 h
Objectif du cours. Analyser et traiter « ISO 27001 » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - ISO 27001
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - SMSI
Comprendre SMSI, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - risk treatment / Statement of Applicability
Comparer risk treatment et Statement of Applicability dans une défense en profondeur.
- H4
Lab / logs - NIS2 art. 21
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Réponse - incident reporting
Construire une mesure technique/opérationnelle autour de incident reporting et définir son owner.
- H6
Exercice table-top - preuves d’audit
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H7
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
Référentiel. Références : ISO/IEC 27001:2022, NIST CSF 2.0, NIS2. NIS2 impose notamment gouvernance, gestion des risques, incident, continuité, supply chain, vulnérabilités, cyber-hygiène, cryptographie, RH/accès et MFA selon le périmètre.
Évaluation des acquis & attestation
Positionnement initial, évaluations formatives, puis mise en situation ou livrable final évalué avec grille de critères et plan de progression. Bilan des acquis et attestation de fin de formation remis au bénéficiaire.
Action de formation professionnelle. Aucune certification RNCP/RS ni grade académique n’est inclus par défaut, sauf mention explicite dans la proposition contractuelle.