Stage pratique de 5 jour(s)
Réf : PIS
Implémenter et gérer un projet ISO 27001:2013, Lead
Participants Auditor certification
RSSI, Risk Managers, La norme internationale de maîtrise du risque ISO/CEI 27001 lié à la sécurité de l’information décrit, sous
directeurs ou responsables forme d’exigences, les bonnes pratiques à mettre en place pour qu’une organisation puisse maîtriser
informatiques, MOE/ MOA,
ingénieurs ou correspondants
efficacement les risques liés à l’information. Ce séminaire vous présentera dans un premier temps
Sécurité, chefs de projets, l’ensemble des normes ISO traitant de la sécurité du système d’information puis vous apportera les
auditeurs internes et externes, éléments nécessaires pour mettre en place un système de management (SMSI) du risque de la sécurité de
futurs “audités”. l’information.
Pré-requis OBJECTIFS PEDAGOGIQUES
Connaissances de base de la Expliquer les composants d’un système de management de la sécurité de l’information (SMSI) conforme à
sécurité informatique.
ISO 27001
Adapter les exigences de la norme ISO 27001 au contexte spécifique d'un organisme
Prix 2021 : 3990€ HT Préparer et passer l'examen "Lead Auditor 27001:2013"
Dates des sessions 1) Introduction 6) Audits de sécurité ISO 19011:2011 et bonnes
CLASSE A DISTANCE 2) Les normes ISO 2700x pratiques juridiques
08 mar. 2021, 03 mai 2021 3) La norme ISO 27001:2013 7) La certification ISO de la sécurité du SI. La
13 sep. 2021, 18 oct. 2021 relation auditeur-audité
4) Les bonnes pratiques, référentiel ISO
PARIS 27002:2013 8) Exercices Travaux pratiques
08 mar. 2021, 03 mai 2021 9) Corrections collectives et révision finale
21 juin 2021, 13 sep. 2021
5) La mise en œuvre de la sécurité dans un
18 oct. 2021, 02 nov. 2021 projet SMSI 10) Examen et résultats
06 déc. 2021
Travaux pratiques
Préparation aux certificats ISO 27001 Lead Implementer et Lead Auditor.
Modalités
d’évaluation Certification
Pour les certifications, des L’examen final a lieu la dernière demi-journée et certifie que vous possédez les connaissances et les
examens blancs permettent compétences nécessaires pour auditer la conformité d’un SMSI suivant la norme ISO/IEC 27001:2013. Cet
de mesurer le degré de examen est dirigé en partenariat avec l’organisme de certification LSTI (accrédité COFRAC).
préparation. Pour les cycles
certifiants, une journée
d’examen est mise en place. 1) Introduction
- Rappels. Terminologie ISO 27000 et ISO Guide 73.
Compétences du - Définitions : menace, vulnérabilité, protection.
- La notion de risque (potentialité, impact, gravité).
formateur - La classification CAID (Confidentialité, Auditabilité, Intégrité, Disponibilité).
Les experts qui animent - La gestion du risque (prévention, protection, report, externalisation).
la formation sont des - Analyse de la sinistralité. Tendances. Enjeux.
spécialistes des matières - Les réglementations SOX, PCI-DSS, COBIT. Pour qui ? Pourquoi ? Interaction avec l’ISO.
abordées. Ils ont été - Vers la gouvernance IT, les liens avec ITIL® et l’ISO 20000.
validés par nos équipes
pédagogiques tant sur le
- L’alignement COBIT, ITIL® et ISO 27002.
plan des connaissances
métiers que sur celui de la 2) Les normes ISO 2700x
pédagogie, et ce pour chaque
cours qu’ils enseignent. Ils - Historique des normes de sécurité vues par l’ISO.
ont au minimum cinq à dix - Les standards BS 7799, leurs apports à l’ISO.
années d’expérience dans - Les normes actuelles (ISO 27001, 27002).
leur domaine et occupent - Les normes complémentaires (ISO 27005, 27004, 27003...).
ou ont occupé des postes à - La convergence avec les normes qualité 9001 et environnement 14001.
responsabilité en entreprise. - L’apport des qualiticiens dans la sécurité.
3) La norme ISO 27001:2013
Moyens
- Définition d’un Système de Gestion de la Sécurité des Systèmes (ISMS).
pédagogiques et - Objectifs à atteindre par votre SMSI.
techniques - L’approche “amélioration continue” comme principe fondateur, le modèle PDCA (roue de Deming).
• Les moyens pédagogiques - Détails des phases Plan-Do-Check-Act.
et les méthodes - Les recommandations de l’ISO 27001 pour le management des risques.
d'enseignement utilisés - De l’importance de l’appréciation des risques. Choix d’une méthode type ISO 27005:2011.
sont principalement : aides - L’apport des méthodes EBIOS, MEHARI dans sa démarche d’appréciation.
audiovisuelles, documentation - Les audits internes obligatoires du SMSI. Construction d’un programme.
et support de cours, exercices - Les mesures et contre-mesures des actions correctives et préventives.
pratiques d'application et
- L’annexe A en lien avec la norme 27002.
corrigés des exercices pour
les stages pratiques, études
de cas ou présentation de cas 4) Les bonnes pratiques, référentiel ISO 27002:2013
- Objectifs de sécurité : Disponibilité, Intégrité et Confidentialité.
ORSYS, La Grande Arche, Paroi Nord, 92044 Paris La Défense cedex. Tél : +33 (0)1 49 07 73 73. Fax : +33(0)1 49 07 73 78 page 1
réels pour les séminaires de - Les nouvelles bonnes pratiques ISO 27002:2013, les mesures supprimées de la norme ISO 27001:2005.
formation. Les modifications.
• A l'issue de chaque stage ou - La norme ISO 27002:2013 : les 14 domaines et 113 bonnes pratiques.
séminaire, ORSYS fournit aux - Exemples d’application du référentiel à son entreprise : les mesures de sécurité clés indispensables.
participants un questionnaire
d'évaluation du cours qui 5) La mise en œuvre de la sécurité dans un projet SMSI
est ensuite analysé par nos
équipes pédagogiques. - Des spécifications sécurité à la recette sécurité.
• Une feuille d’émargement - Comment respecter la PSSI et les exigences de sécurité du client/MOA ?
par demi-journée de présence - Les normes ISO 27003, 15408 comme aide à la mise en œuvre.
est fournie en fin de formation - Intégration de mesures de sécurité au sein des développements spécifiques.
ainsi qu’une attestation de fin - Intégrer le cycle PDCA dans le cycle de vie du projet.
de formation si le stagiaire a - Mettre en place un tableau de bord. Exemples.
bien assisté à la totalité de la - La gestion des vulnérabilités dans un SMSI : scans réguliers, Patch Management...
session.
6) Audits de sécurité ISO 19011:2011 et bonnes pratiques juridiques
- Processus continu et complet. Etapes, priorités.
- Les catégories d’audits, organisationnel, technique...
- L’audit interne, externe, tierce partie, choisir son auditeur.
- Le déroulement type ISO de l’audit, les étapes clés.
- Les objectifs d’audit, la qualité d’un audit.
- L’audit organisationnel : démarche, méthodes.
- Apports comparés, les implications humaines.
- La propriété intellectuelle des logiciels, la responsabilité civile délictuelle et contractuelle.
- La responsabilité pénale, les responsabilités des dirigeants, la délégation de pouvoir, les sanctions. La loi
LCEN.
- Conformité ISO et conformité juridique : le nouveau domaine 18 de la norme ISO 27002:2013.
7) La certification ISO de la sécurité du SI. La relation auditeur-audité
- Intérêt de cette démarche, la recherche du “label”.
- Les critères de choix du périmètre. Domaine d’application. Implication des parties prenantes.
- L’ISO : complément indispensable des cadres réglementaires et standard (SOX, ITIL®...).
- Organismes certificateurs, choix en France et en Europe.
- Norme ISO 27006, obligations pour les certificateurs.
8) Exercices Travaux pratiques
- Au cours de ce stage, une démarche pédagogique interactive vous sera proposée avec exercices de mises
en situations.
- Tests de connaissances de type QCM et simulations d’interviews auditeur/audité.
9) Corrections collectives et révision finale
- Les résultats des exercices et travaux pratiques vous sont restitués sous forme de corrections collectives.
- Pendant cette restitution, les erreurs éventuelles sont analysées et commentées.
- Pour clore la préparation, une révision finale est fournie.
- Lors de cette révision, des trucs, astuces et pièges à éviter vous seront communiqués.
10) Examen et résultats
- L’examen écrit dure 3h30 et comporte six parties.
- Un QCM sur la norme ISO/IEC 19011 et guides associés sur 20 points.
- Un QCM sur la norme ISO/IEC 27001 et guides associés sur 20 points.
- Un exercice de recherche de référence normative en fonction de constats d’audit sur 5 points.
- Un exercice relatif au cycle PDCA sur 5 points.
- Un exercice “faits et inférences” basé sur un article de presse sur 10 points.
- Une étude de cas sur 35 points.
- A cela s’ajoute une évaluation, par le formateur, de l’attitude et de la démarche de l’auditeur sur 5 points.
- Les résultats de l’examen vous parviendront par courrier environ 4 à 6 semaines plus tard.
ORSYS, La Grande Arche, Paroi Nord, 92044 Paris La Défense cedex. Tél : +33 (0)1 49 07 73 73. Fax : +33(0)1 49 07 73 78 page 2