Formation en Management: Parcours de formation - Gestionnaire de risques et gouvernance - Ascent Formation
Retour aux formations
Management

Parcours de formation - Gestionnaire de risques et gouvernance

22 jour(s)154h

Description

Objectif de la formation : Former des Gestionnaires de Risques et Gouvernance Senior Expert capables de détecter, analyser et gérer les risques liés à la cybersécurité, tout en concevant et mettant en œuvre des stratégies de gouvernance et des cadres de conformité alignés avec les enjeux organisationnels et réglementaires. Projet fil rouge : Tout au long de la formation, les participants travailleront sur un projet fil rouge immersif, qui consiste à gérer les risques cybersécurité dans une organisation fictive exposée à des menaces évolutives. Objectifs du projet : - Cartographier les risques cyber affectant l’organisation. - Concevoir un cadre de gouvernance des risques et définir des stratégies de mitigation. - Mettre en place un programme de conformité et un plan de réponse aux incidents. - Réagir à une cybercrise simulée et établir un rapport stratégique à la direction. Livrables finaux : - Rapport d’évaluation des risques et plan d’action. - Plan stratégique de gestion des cybermenaces. - Présentation finale du plan de gouvernance des risques devant un comité fictif.

Objectifs pédagogiques

  • Développer une approche stratégique de la gestion des risques en cybersécurité et aligner les politiques avec la gouvernance d’entreprise.
  • Identifier et évaluer les risques cyber (menaces avancées, vulnérabilités, attaques ciblées) en utilisant des méthodologies adaptées.
  • Mettre en place un cadre de gouvernance des risques conforme aux standards et réglementations (ISO 27005, NIST RMF, DORA, RGPD…).
  • Concevoir et gérer des plans de réponse aux incidents et de continuité d’activité (PCA/PRA).
  • Superviser la conformité et gérer les audits internes et externes.
  • Piloter la gestion des cybercrises, en intégrant une approche communication et gestion des parties prenantes.
  • Appliquer les concepts grâce à un projet fil rouge structuré tout au long du parcours.

Public concerné

Responsables ou analystes en gestion des risques souhaitant évoluer vers un rôle de Senior Expert.
Consultants en cybersécurité et gouvernance voulant approfondir leurs compétences en gestion stratégique des risques cyber.
Responsables de la conformité (CISO, DPO, RSSI, Risk Managers…) désirant structurer la gouvernance des risques cyber.
Chefs de projet sécurité et managers IT impliqués dans la gestion des cybermenaces et la sécurisation des infrastructures.
Auditeurs et contrôleurs internes cherchant à intégrer la gestion des risques cyber dans leurs méthodologies d’audit.

Prérequis

Expérience d’au moins 3 à 5 ans dans un domaine lié à la cybersécurité, la gestion des risques ou la conformité.
Bonne compréhension des principes fondamentaux de la cybersécurité et de la gestion des risques (ISO 27001, ISO 31000, NIST…).
Connaissance des standards réglementaires et normatifs liés aux systèmes d’information (RGPD, NIST, DORA, LPM, etc.).
Compétences en gestion de projet et communication interservices.

Déroulé du programme

1

Fondamentaux de la gestion des risques cyber (3h30)

3h
  • Concepts de menaces, vulnérabilités et impacts.
  • Rôles et responsabilités d’un Senior Expert en gestion des risques.
  • Introduction aux standards et référentiels clés (ISO 27005, NIST RMF, DORA).
  • Travaux pratiques : Projet fil rouge : Identification des actifs critiques et des risques majeurs dans l’organisation fictive.
2

Gouvernance et conformité des risques cyber (3h30)

3h
  • Cadres de gouvernance et gestion des responsabilités.
  • Alignement de la stratégie de cybersécurité avec la gouvernance d’entreprise.
  • Normes et réglementations applicables (RGPD, LPM, DORA, ISO 27005).
  • Travaux pratiques : Projet fil rouge : Élaboration d’une charte de gouvernance des risques cyber.
3

Méthodologies d’évaluation des cyber-risques (3h30)

3h
  • Approches qualitative et quantitative (ISO 27005, FAIR, EBIOS RM).
  • Matrice de risques cyber et gestion des scénarios d’attaque.
  • Analyse de l’impact métier des cyber-risques.
  • Travaux pratiques : Projet fil rouge : Construction d’une matrice des risques cyber et classification des menaces.
4

Techniques et outils de cartographie des risques (3h30)

3h
  • Cartographie des menaces et des vecteurs d’attaque.
  • Outils de gestion des risques (GRC, SIEM, Threat Intelligence).
  • Corrélation des risques et identification des tactiques adverses.
  • Travaux pratiques : Projet fil rouge : Réalisation d’un scénario d’attaque fictif et simulation de propagation des risques.
5

Développement de stratégies de gestion des cyber-risques (3h30)

3h
  • Les 4 stratégies de gestion des risques : réduire, éviter, transférer, accepter.
  • Définition des priorités stratégiques et mise en place de mesures proactives.
  • Intégration de la gestion des risques cyber dans le cadre de la résilience organisationnelle.
  • Travaux pratiques : Projet fil rouge : Élaboration d’un plan de gestion des cyber-risques.
6

Mesures de réduction et outils de gestion des cyber-risques (3h30)

3h
  • Gestion des vulnérabilités et des failles de sécurité.
  • Déploiement des contrôles de sécurité et bonnes pratiques.
  • Mise en œuvre de processus de détection et de réponse aux cybermenaces.
  • Travaux pratiques : Projet fil rouge : Mise en place d’une stratégie de remédiation des risques cyber.
7

Structuration de la gouvernance des risques cyber (3h30)

3h
  • Définition des rôles et responsabilités au sein d’un cadre de gouvernance des risques.
  • Pilotage d’un programme de gestion des risques en cybersécurité.
  • Les interactions entre RSSI, DPO, Risk Managers et direction générale.
  • Travaux pratiques : Projet fil rouge : Élaboration d’une structure de gouvernance des risques cyber pour l’organisation fictive.
8

Développement des politiques de cybersécurité et de gestion des risques (3h30)

3h
  • Conception des politiques de cybersécurité et leur alignement avec les exigences métier.
  • Mise en place d’un cadre de conformité et de contrôle des risques cyber.
  • Intégration des bonnes pratiques de gestion des accès et des identités (IAM).
  • Travaux pratiques : Projet fil rouge : Rédaction d’une politique de cybersécurité et définition des mesures de protection adaptées.
9

Identification des cybermenaces et analyse des tendances (3h30)

3h
  • Panorama des menaces avancées (APT, ransomware, phishing, etc.).
  • Comprendre le fonctionnement d’une cyberattaque et les tactiques adverses (MITRE ATT&CK).
  • Exploitation des rapports de Threat Intelligence et des indicateurs de compromission (IoC).
  • Travaux pratiques : Projet fil rouge : Analyse d’une attaque fictive en cours et cartographie des tactiques et techniques utilisées.
10

Mise en place d’une veille en cybersécurité et gestion des alertes (3h30)

3h
  • Rôle des plateformes de Threat Intelligence et intégration dans la gouvernance des risques.
  • Gestion proactive des indicateurs de menaces et des signaux faibles.
  • Optimisation des processus de remontée d’alertes et réduction des faux positifs.
  • Travaux pratiques : Projet fil rouge : Mise en place d’un tableau de bord de surveillance des cybermenaces.
11

Identification des risques liés aux infrastructures IT et OT (3h30)

3h
  • Risques associés aux systèmes d’information, Cloud, IoT, et systèmes industriels (OT/SCADA).
  • Cartographie des vulnérabilités dans un environnement hybride (IT/OT).
  • Gestion des dépendances avec les fournisseurs et sous-traitants.
  • Travaux pratiques : Projet fil rouge : Évaluation des risques liés aux infrastructures critiques et proposition de contrôles de sécurité adaptés.
12

Déploiement de stratégies de réduction des risques IT/OT (3h30)

3h
  • Sécurisation des architectures Cloud et on-premise.
  • Mise en place de contrôles techniques et organisationnels pour limiter les cyber-risques.
  • Application des normes spécifiques aux environnements critiques (NIST CSF, IEC 62443).
  • Travaux pratiques : Projet fil rouge : Définition d’une stratégie de sécurisation pour un système IT et OT de l’organisation fictive.
13

Élaboration d’un plan de réponse aux incidents (3h30)

3h
  • Définition des étapes d’un plan de réponse basé sur le NIST et ISO 27035.
  • Déploiement d’un SOC et d’outils de détection d’incidents (SIEM, SOAR, IDS/IPS).
  • Intégration des exercices de simulation (Tabletop, Red Team, Blue Team).
  • Travaux pratiques : Projet fil rouge : Rédaction d’un plan de réponse aux incidents pour une cyberattaque simulée.
14

Coordination et communication en cas de crise cyber (3h30)

3h
  • Mise en place d’un centre de gestion de crise cyber et rôle des équipes.
  • Communication de crise et coordination avec les régulateurs et partenaires.
  • Gestion de l’après-crise : analyse post-incident et amélioration continue.
  • Travaux pratiques : Projet fil rouge : Simulation d’une réunion de crise et présentation d’un plan de gestion de la crise.
15

Réglementations et normes en cybersécurité (3h30)

3h
  • Présentation des cadres réglementaires (RGPD, NIS 2, DORA, LPM).
  • Évaluation des exigences de conformité et impact sur la gouvernance cyber.
  • Mise en place d’un programme de conformité aligné avec les enjeux métiers.
  • Travaux pratiques : Projet fil rouge : Identification des obligations réglementaires de l’organisation fictive et adaptation du cadre de conformité.
16

Stratégies d’audit et d’évaluation des cyber-risques (3h30)

3h
  • Méthodologies d’audit des systèmes d’information et gestion des écarts.
  • Réalisation d’un audit de cybersécurité basé sur ISO 27001, NIST et SOC 2.
  • Gestion des relations avec les auditeurs externes et les régulateurs.
  • Travaux pratiques : Projet fil rouge : Élaboration d’un plan d’audit cyber pour assurer la conformité et la sécurité des systèmes.
17

Identification des risques liés aux tiers et à la supply chain (3h30)

3h
  • Cartographie des risques liés aux fournisseurs et partenaires.
  • Gestion des dépendances et impact sur la continuité des opérations.
  • Approches pour évaluer la maturité cyber des fournisseurs (questionnaires, audits).
  • Travaux pratiques : Projet fil rouge : Analyse des risques liés aux fournisseurs critiques et élaboration d’un plan de gestion des tiers.
18

Mise en place d’un cadre de sécurité pour les fournisseurs (3h30)

3h
  • Développement d’un programme de contrôle des fournisseurs.
  • Gestion contractuelle : clauses de cybersécurité, responsabilités et audits.
  • Sécurisation des flux de données et gestion des accès tiers.
  • Travaux pratiques : Projet fil rouge : Rédaction d’un contrat type de cybersécurité fournisseur et définition des exigences minimales.
19

Comprendre l’assurance cyber et son rôle en gestion des risques (3h30)

3h
  • Principe des polices d’assurance cyber et types de couverture.
  • Analyse des scénarios d’attaques couvertes et des clauses d’exclusion.
  • Intégration de l’assurance dans la stratégie globale de gestion des risques.
  • Travaux pratiques : Projet fil rouge : Simulation d’une demande de couverture cyber et évaluation des options de prise en charge.
20

Construction d’une approche de résilience cyber (3h30)

3h
  • Développement de stratégies de continuité et reprise après incident (PCA/PRA).
  • Alignement des pratiques de gestion de crise avec les objectifs métier.
  • Déploiement d’un exercice de simulation de cyberattaque et analyse des impacts.
  • Travaux pratiques : Projet fil rouge : Définition d’un plan de continuité des opérations en cas d’incident cyber majeur.
21

Identifier et gérer les risques cyber liés au Cloud (3h30)

3h
  • Risques spécifiques liés aux environnements Cloud public, privé et hybride.
  • Gestion des identités et accès (IAM, Zero Trust) dans le Cloud.
  • Stratégies de chiffrement, segmentation réseau et gestion des logs.
  • Travaux pratiques : Projet fil rouge : Évaluation des risques liés à la migration Cloud et mise en place d’un modèle de sécurisation.
22

Définition d’une gouvernance de la cybersécurité dans le Cloud (3h30)

3h
  • Mise en place d’un framework de gouvernance Cloud (ISO 27017, NIST, CIS Benchmarks).
  • Gestion des responsabilités partagées et des audits de conformité.
  • Sécurisation des contrats Cloud et mise en place de SLAs de sécurité.
  • Travaux pratiques : Projet fil rouge : Rédaction d’une politique de gouvernance Cloud et définition des rôles et responsabilités.
23

Gouvernance des identités et accès (3h30)

3h
  • Principes de gestion des identités numériques et modèles IAM.
  • Déploiement d’une approche Zero Trust pour limiter les accès non autorisés.
  • Sécurisation des authentifications multi-facteurs (MFA) et gestion des privilèges.
  • Travaux pratiques : Projet fil rouge : Évaluation des failles IAM de l’organisation fictive et proposition de mesures correctives.
24

Surveillance et détection des accès frauduleux (3h30)

3h
  • Intégration des outils UEBA (User and Entity Behavior Analytics).
  • Gestion des comptes à privilèges et réduction des risques internes.
  • Analyse des incidents liés aux compromissions d’identifiants et remédiation.
  • Travaux pratiques : Projet fil rouge : Déploiement d’un plan de surveillance des accès et gestion des droits critiques.
25

Déploiement de programmes de sensibilisation à la cybersécurité (3h30)

3h
  • Construction d’un programme de sensibilisation des employés.
  • Techniques de phishing simulation et gestion des tests de sécurité.
  • Élaboration de supports pédagogiques adaptés aux différents niveaux d’expertise.
  • Travaux pratiques : Projet fil rouge : Conception d’un programme de sensibilisation pour les employés de l’organisation fictive.
26

Intégration de la cybersécurité dans la gouvernance d’entreprise (3h30)

3h
  • Valorisation de la cybersécurité au niveau du Comité de direction.
  • Stratégies pour aligner la sécurité avec les objectifs métier et assurer une implication des dirigeants.
  • Définition d’indicateurs clés pour le pilotage de la gouvernance cyber.
  • Travaux pratiques : Projet fil rouge : Préparation d’une présentation de gouvernance cybersécurité destinée à la direction générale.
27

Tabletop exercise : Simulation de cyberattaque (3h30)

3h
  • Déploiement d’un exercice de simulation impliquant tous les acteurs de l’organisation.
  • Gestion en temps réel des flux d’informations et décisions stratégiques.
  • Débriefing et analyse des actions mises en place.
  • Travaux pratiques : Projet fil rouge : Participation à un exercice de simulation d’attaque avec prise de décisions en temps réel.
28

Élaboration d’un plan de communication en cas de crise cyber (3h30)

3h
  • Élaboration d’un plan de communication interne et externe.
  • Gestion de la relation avec les médias, clients, partenaires et autorités.
  • Définition des rôles et responsabilités en cas d’attaque majeure.
  • Travaux pratiques : Projet fil rouge : Rédaction d’un communiqué de presse post-incident et d’un plan de gestion des parties prenantes.
29

Gestion avancée des incidents et escalade de crise (3h30)

3h
  • Définition des protocoles d’escalade en cas d’incident majeur.
  • Intégration des équipes SOC, CERT et RSSI dans le cycle de réponse aux incidents.
  • Déploiement d’un processus de post-mortem et amélioration continue.
  • Travaux pratiques : Projet fil rouge : Analyse d’un incident de cybersécurité majeur dans l’organisation fictive et rédaction d’un rapport d’incident avec recommandations stratégiques.
30

Évaluation des impacts et formalisation des retours d’expérience (3h30)

3h
  • Évaluation des coûts et impacts des incidents cyber sur l’organisation.
  • Utilisation des retours d’expérience (RETEX) pour améliorer la résilience.
  • Documentation et partage des enseignements tirés avec les équipes sécurité et la direction.
  • Travaux pratiques : Projet fil rouge : Construction d’un tableau de bord de suivi des incidents cyber avec indicateurs clés.
31

Déploiement d’une stratégie d’audit et de contrôle interne (3h30)

3h
  • Organisation des missions d’audit interne en cybersécurité.
  • Approches méthodologiques pour évaluer les contrôles de sécurité existants.
  • Préparation d’un plan d’audit basé sur les standards ISO 27001 et NIST CSF.
  • Travaux pratiques : Projet fil rouge : Simulation d’un audit interne en cybersécurité et identification des non-conformités.
32

Gestion des audits externes et certification de la conformité (3h30)

3h
  • Interaction avec les auditeurs externes et régulateurs.
  • Préparation à une certification ISO 27001 et autres référentiels de conformité.
  • Présentation d’un plan de remédiation post-audit et suivi des actions correctives.
  • Travaux pratiques : Projet fil rouge : Élaboration d’un rapport d’audit et plan de remédiation pour l’organisation fictive.
33

Construction d’un cadre de gouvernance des risques efficace (3h30)

3h
  • Alignement des politiques de gestion des risques avec les objectifs stratégiques.
  • Définition des rôles et responsabilités au sein du comité des risques cyber.
  • Intégration des exigences réglementaires et business dans la gouvernance cyber.
  • Travaux pratiques : Projet fil rouge : Finalisation du cadre de gouvernance des risques et des rôles clés dans l’organisation fictive.
34

Déploiement des tableaux de bord et reporting aux dirigeants (3h30)

3h
  • Conception d’un tableau de bord de pilotage des risques cyber.
  • Présentation des indicateurs clés (KPI) et métriques de gouvernance.
  • Construction d’un rapport exécutif destiné au comité de direction.
  • Travaux pratiques : Projet fil rouge : Préparation du rapport stratégique final et entraînement à la présentation exécutive.
35

Simulation avancée : attaque cyber et réponse stratégique (3h30)

3h
  • Déroulement d’une attaque simulée en temps réel (Ransomware, APT, Shadow IT).
  • Prise de décision sous stress et gestion des impacts business.
  • Coordination entre équipes techniques et direction pour la gestion de crise.
  • Travaux pratiques : Projet fil rouge : Gestion d’une crise cyber majeure en direct, avec un comité de gestion de crise fictif.
36

Restitution des enseignements et dernières recommandations (3h30)

3h
  • Présentation des enseignements clés tirés de la formation.
  • Partage des bonnes pratiques et retour d’expérience collectif.
  • Préparation des participants à leur rôle de Senior Expert en gestion des risques cyber.
  • Travaux pratiques : Projet fil rouge : Clôture et présentation finale du projet devant un jury fictif.
37

Évolution des menaces cyber et prospective stratégique (3h30)

3h
  • Analyse des tendances émergentes en cybersécurité (Zero-Day, supply chain attacks, IA offensive).
  • Stratégies pour anticiper les menaces futures et réduire l’exposition.
  • Étude de cas de cyberattaques récentes et leçons tirées.
  • Travaux pratiques : Projet fil rouge : Évaluation des menaces émergentes pour l’organisation fictive et recommandations stratégiques.
38

Modélisation des risques et analyse des scénarios avancés (3h30)

3h
  • Utilisation de scénarios cyber avancés pour tester la robustesse des stratégies de gestion des risques.
  • Application des modèles FAIR et EBIOS RM pour l’évaluation quantitative des risques.
  • Développement de plans d’atténuation adaptés aux menaces complexes.
  • Travaux pratiques : Projet fil rouge : Construction d’un scénario de risque avancé et simulation des impacts.
39

Gouvernance et cybersécurité dans la transformation numérique (3h30)

3h
  • Intégration de la cybersécurité dans les stratégies de transformation digitale.
  • Gestion des risques dans des environnements DevSecOps, Agile et CI/CD.
  • Adaptation des politiques de sécurité aux nouvelles méthodes de travail (télétravail, BYOD, Zero Trust).
  • Travaux pratiques : Projet fil rouge : Élaboration d’un plan de sécurisation des transformations numériques de l’organisation fictive.
40

Pilotage budgétaire et argumentation business pour la cybersécurité (3h30)

3h
  • Justifier les investissements cybersécurité auprès de la direction générale (ROI, coût du risque, budget sécurité).
  • Stratégies pour optimiser les dépenses tout en garantissant un niveau de protection adapté.
  • Mise en place d’un tableau de bord cyber pour la prise de décision stratégique.
  • Travaux pratiques : Projet fil rouge : Développement d’un plan budgétaire cybersécurité et argumentaire de présentation pour la direction.
41

Gestion des relations entre les équipes cybersécurité et la direction (3h30)

3h
  • Techniques de communication stratégique en cybersécurité.
  • Engagement des comités exécutifs et du conseil d’administration.
  • Sensibilisation des parties prenantes : comment convaincre sans technique excessive ?
  • Travaux pratiques : Projet fil rouge : Simulation d’une réunion stratégique avec le comité de direction.
42

Leadership et gestion d’équipe en cybersécurité (3h30)

3h
  • Développement des compétences managériales pour un Senior Expert en cybersécurité.
  • Gestion des équipes SOC, RSSI, conformité, et interaction avec les autres services.
  • Création d’une culture cybersécurité proactive et orientée résilience.
  • Travaux pratiques : Projet fil rouge : Définition d’un plan d’accompagnement et de montée en compétences pour les équipes cybersécurité.
43

Présentation finale du projet fil rouge devant un jury fictif (3h30)

3h
  • Présentation du rapport stratégique de gestion des risques cyber.
  • Évaluation des solutions proposées et argumentation devant le jury.
  • Feedback et validation des acquis par le formateur
44

Débriefing, bilan et accompagnement post-formation (3h30)

3h
  • Bilan individuel des compétences acquises et axes d’amélioration.
  • Accompagnement pour la mise en application des compétences en entreprise.

Informations

Durée

22 jour(s)

154h

Tarif

Sur demande