
Parcours de formation - Gestionnaire de risques et gouvernance
Description
Objectif de la formation : Former des Gestionnaires de Risques et Gouvernance Senior Expert capables de détecter, analyser et gérer les risques liés à la cybersécurité, tout en concevant et mettant en œuvre des stratégies de gouvernance et des cadres de conformité alignés avec les enjeux organisationnels et réglementaires. Projet fil rouge : Tout au long de la formation, les participants travailleront sur un projet fil rouge immersif, qui consiste à gérer les risques cybersécurité dans une organisation fictive exposée à des menaces évolutives. Objectifs du projet : - Cartographier les risques cyber affectant l’organisation. - Concevoir un cadre de gouvernance des risques et définir des stratégies de mitigation. - Mettre en place un programme de conformité et un plan de réponse aux incidents. - Réagir à une cybercrise simulée et établir un rapport stratégique à la direction. Livrables finaux : - Rapport d’évaluation des risques et plan d’action. - Plan stratégique de gestion des cybermenaces. - Présentation finale du plan de gouvernance des risques devant un comité fictif.
Objectifs pédagogiques
- Développer une approche stratégique de la gestion des risques en cybersécurité et aligner les politiques avec la gouvernance d’entreprise.
- Identifier et évaluer les risques cyber (menaces avancées, vulnérabilités, attaques ciblées) en utilisant des méthodologies adaptées.
- Mettre en place un cadre de gouvernance des risques conforme aux standards et réglementations (ISO 27005, NIST RMF, DORA, RGPD…).
- Concevoir et gérer des plans de réponse aux incidents et de continuité d’activité (PCA/PRA).
- Superviser la conformité et gérer les audits internes et externes.
- Piloter la gestion des cybercrises, en intégrant une approche communication et gestion des parties prenantes.
- Appliquer les concepts grâce à un projet fil rouge structuré tout au long du parcours.
Public concerné
Prérequis
Déroulé du programme
Fondamentaux de la gestion des risques cyber (3h30)
- Concepts de menaces, vulnérabilités et impacts.
- Rôles et responsabilités d’un Senior Expert en gestion des risques.
- Introduction aux standards et référentiels clés (ISO 27005, NIST RMF, DORA).
- Travaux pratiques : Projet fil rouge : Identification des actifs critiques et des risques majeurs dans l’organisation fictive.
Gouvernance et conformité des risques cyber (3h30)
- Cadres de gouvernance et gestion des responsabilités.
- Alignement de la stratégie de cybersécurité avec la gouvernance d’entreprise.
- Normes et réglementations applicables (RGPD, LPM, DORA, ISO 27005).
- Travaux pratiques : Projet fil rouge : Élaboration d’une charte de gouvernance des risques cyber.
Méthodologies d’évaluation des cyber-risques (3h30)
- Approches qualitative et quantitative (ISO 27005, FAIR, EBIOS RM).
- Matrice de risques cyber et gestion des scénarios d’attaque.
- Analyse de l’impact métier des cyber-risques.
- Travaux pratiques : Projet fil rouge : Construction d’une matrice des risques cyber et classification des menaces.
Techniques et outils de cartographie des risques (3h30)
- Cartographie des menaces et des vecteurs d’attaque.
- Outils de gestion des risques (GRC, SIEM, Threat Intelligence).
- Corrélation des risques et identification des tactiques adverses.
- Travaux pratiques : Projet fil rouge : Réalisation d’un scénario d’attaque fictif et simulation de propagation des risques.
Développement de stratégies de gestion des cyber-risques (3h30)
- Les 4 stratégies de gestion des risques : réduire, éviter, transférer, accepter.
- Définition des priorités stratégiques et mise en place de mesures proactives.
- Intégration de la gestion des risques cyber dans le cadre de la résilience organisationnelle.
- Travaux pratiques : Projet fil rouge : Élaboration d’un plan de gestion des cyber-risques.
Mesures de réduction et outils de gestion des cyber-risques (3h30)
- Gestion des vulnérabilités et des failles de sécurité.
- Déploiement des contrôles de sécurité et bonnes pratiques.
- Mise en œuvre de processus de détection et de réponse aux cybermenaces.
- Travaux pratiques : Projet fil rouge : Mise en place d’une stratégie de remédiation des risques cyber.
Structuration de la gouvernance des risques cyber (3h30)
- Définition des rôles et responsabilités au sein d’un cadre de gouvernance des risques.
- Pilotage d’un programme de gestion des risques en cybersécurité.
- Les interactions entre RSSI, DPO, Risk Managers et direction générale.
- Travaux pratiques : Projet fil rouge : Élaboration d’une structure de gouvernance des risques cyber pour l’organisation fictive.
Développement des politiques de cybersécurité et de gestion des risques (3h30)
- Conception des politiques de cybersécurité et leur alignement avec les exigences métier.
- Mise en place d’un cadre de conformité et de contrôle des risques cyber.
- Intégration des bonnes pratiques de gestion des accès et des identités (IAM).
- Travaux pratiques : Projet fil rouge : Rédaction d’une politique de cybersécurité et définition des mesures de protection adaptées.
Identification des cybermenaces et analyse des tendances (3h30)
- Panorama des menaces avancées (APT, ransomware, phishing, etc.).
- Comprendre le fonctionnement d’une cyberattaque et les tactiques adverses (MITRE ATT&CK).
- Exploitation des rapports de Threat Intelligence et des indicateurs de compromission (IoC).
- Travaux pratiques : Projet fil rouge : Analyse d’une attaque fictive en cours et cartographie des tactiques et techniques utilisées.
Mise en place d’une veille en cybersécurité et gestion des alertes (3h30)
- Rôle des plateformes de Threat Intelligence et intégration dans la gouvernance des risques.
- Gestion proactive des indicateurs de menaces et des signaux faibles.
- Optimisation des processus de remontée d’alertes et réduction des faux positifs.
- Travaux pratiques : Projet fil rouge : Mise en place d’un tableau de bord de surveillance des cybermenaces.
Identification des risques liés aux infrastructures IT et OT (3h30)
- Risques associés aux systèmes d’information, Cloud, IoT, et systèmes industriels (OT/SCADA).
- Cartographie des vulnérabilités dans un environnement hybride (IT/OT).
- Gestion des dépendances avec les fournisseurs et sous-traitants.
- Travaux pratiques : Projet fil rouge : Évaluation des risques liés aux infrastructures critiques et proposition de contrôles de sécurité adaptés.
Déploiement de stratégies de réduction des risques IT/OT (3h30)
- Sécurisation des architectures Cloud et on-premise.
- Mise en place de contrôles techniques et organisationnels pour limiter les cyber-risques.
- Application des normes spécifiques aux environnements critiques (NIST CSF, IEC 62443).
- Travaux pratiques : Projet fil rouge : Définition d’une stratégie de sécurisation pour un système IT et OT de l’organisation fictive.
Élaboration d’un plan de réponse aux incidents (3h30)
- Définition des étapes d’un plan de réponse basé sur le NIST et ISO 27035.
- Déploiement d’un SOC et d’outils de détection d’incidents (SIEM, SOAR, IDS/IPS).
- Intégration des exercices de simulation (Tabletop, Red Team, Blue Team).
- Travaux pratiques : Projet fil rouge : Rédaction d’un plan de réponse aux incidents pour une cyberattaque simulée.
Coordination et communication en cas de crise cyber (3h30)
- Mise en place d’un centre de gestion de crise cyber et rôle des équipes.
- Communication de crise et coordination avec les régulateurs et partenaires.
- Gestion de l’après-crise : analyse post-incident et amélioration continue.
- Travaux pratiques : Projet fil rouge : Simulation d’une réunion de crise et présentation d’un plan de gestion de la crise.
Réglementations et normes en cybersécurité (3h30)
- Présentation des cadres réglementaires (RGPD, NIS 2, DORA, LPM).
- Évaluation des exigences de conformité et impact sur la gouvernance cyber.
- Mise en place d’un programme de conformité aligné avec les enjeux métiers.
- Travaux pratiques : Projet fil rouge : Identification des obligations réglementaires de l’organisation fictive et adaptation du cadre de conformité.
Stratégies d’audit et d’évaluation des cyber-risques (3h30)
- Méthodologies d’audit des systèmes d’information et gestion des écarts.
- Réalisation d’un audit de cybersécurité basé sur ISO 27001, NIST et SOC 2.
- Gestion des relations avec les auditeurs externes et les régulateurs.
- Travaux pratiques : Projet fil rouge : Élaboration d’un plan d’audit cyber pour assurer la conformité et la sécurité des systèmes.
Identification des risques liés aux tiers et à la supply chain (3h30)
- Cartographie des risques liés aux fournisseurs et partenaires.
- Gestion des dépendances et impact sur la continuité des opérations.
- Approches pour évaluer la maturité cyber des fournisseurs (questionnaires, audits).
- Travaux pratiques : Projet fil rouge : Analyse des risques liés aux fournisseurs critiques et élaboration d’un plan de gestion des tiers.
Mise en place d’un cadre de sécurité pour les fournisseurs (3h30)
- Développement d’un programme de contrôle des fournisseurs.
- Gestion contractuelle : clauses de cybersécurité, responsabilités et audits.
- Sécurisation des flux de données et gestion des accès tiers.
- Travaux pratiques : Projet fil rouge : Rédaction d’un contrat type de cybersécurité fournisseur et définition des exigences minimales.
Comprendre l’assurance cyber et son rôle en gestion des risques (3h30)
- Principe des polices d’assurance cyber et types de couverture.
- Analyse des scénarios d’attaques couvertes et des clauses d’exclusion.
- Intégration de l’assurance dans la stratégie globale de gestion des risques.
- Travaux pratiques : Projet fil rouge : Simulation d’une demande de couverture cyber et évaluation des options de prise en charge.
Construction d’une approche de résilience cyber (3h30)
- Développement de stratégies de continuité et reprise après incident (PCA/PRA).
- Alignement des pratiques de gestion de crise avec les objectifs métier.
- Déploiement d’un exercice de simulation de cyberattaque et analyse des impacts.
- Travaux pratiques : Projet fil rouge : Définition d’un plan de continuité des opérations en cas d’incident cyber majeur.
Identifier et gérer les risques cyber liés au Cloud (3h30)
- Risques spécifiques liés aux environnements Cloud public, privé et hybride.
- Gestion des identités et accès (IAM, Zero Trust) dans le Cloud.
- Stratégies de chiffrement, segmentation réseau et gestion des logs.
- Travaux pratiques : Projet fil rouge : Évaluation des risques liés à la migration Cloud et mise en place d’un modèle de sécurisation.
Définition d’une gouvernance de la cybersécurité dans le Cloud (3h30)
- Mise en place d’un framework de gouvernance Cloud (ISO 27017, NIST, CIS Benchmarks).
- Gestion des responsabilités partagées et des audits de conformité.
- Sécurisation des contrats Cloud et mise en place de SLAs de sécurité.
- Travaux pratiques : Projet fil rouge : Rédaction d’une politique de gouvernance Cloud et définition des rôles et responsabilités.
Gouvernance des identités et accès (3h30)
- Principes de gestion des identités numériques et modèles IAM.
- Déploiement d’une approche Zero Trust pour limiter les accès non autorisés.
- Sécurisation des authentifications multi-facteurs (MFA) et gestion des privilèges.
- Travaux pratiques : Projet fil rouge : Évaluation des failles IAM de l’organisation fictive et proposition de mesures correctives.
Surveillance et détection des accès frauduleux (3h30)
- Intégration des outils UEBA (User and Entity Behavior Analytics).
- Gestion des comptes à privilèges et réduction des risques internes.
- Analyse des incidents liés aux compromissions d’identifiants et remédiation.
- Travaux pratiques : Projet fil rouge : Déploiement d’un plan de surveillance des accès et gestion des droits critiques.
Déploiement de programmes de sensibilisation à la cybersécurité (3h30)
- Construction d’un programme de sensibilisation des employés.
- Techniques de phishing simulation et gestion des tests de sécurité.
- Élaboration de supports pédagogiques adaptés aux différents niveaux d’expertise.
- Travaux pratiques : Projet fil rouge : Conception d’un programme de sensibilisation pour les employés de l’organisation fictive.
Intégration de la cybersécurité dans la gouvernance d’entreprise (3h30)
- Valorisation de la cybersécurité au niveau du Comité de direction.
- Stratégies pour aligner la sécurité avec les objectifs métier et assurer une implication des dirigeants.
- Définition d’indicateurs clés pour le pilotage de la gouvernance cyber.
- Travaux pratiques : Projet fil rouge : Préparation d’une présentation de gouvernance cybersécurité destinée à la direction générale.
Tabletop exercise : Simulation de cyberattaque (3h30)
- Déploiement d’un exercice de simulation impliquant tous les acteurs de l’organisation.
- Gestion en temps réel des flux d’informations et décisions stratégiques.
- Débriefing et analyse des actions mises en place.
- Travaux pratiques : Projet fil rouge : Participation à un exercice de simulation d’attaque avec prise de décisions en temps réel.
Élaboration d’un plan de communication en cas de crise cyber (3h30)
- Élaboration d’un plan de communication interne et externe.
- Gestion de la relation avec les médias, clients, partenaires et autorités.
- Définition des rôles et responsabilités en cas d’attaque majeure.
- Travaux pratiques : Projet fil rouge : Rédaction d’un communiqué de presse post-incident et d’un plan de gestion des parties prenantes.
Gestion avancée des incidents et escalade de crise (3h30)
- Définition des protocoles d’escalade en cas d’incident majeur.
- Intégration des équipes SOC, CERT et RSSI dans le cycle de réponse aux incidents.
- Déploiement d’un processus de post-mortem et amélioration continue.
- Travaux pratiques : Projet fil rouge : Analyse d’un incident de cybersécurité majeur dans l’organisation fictive et rédaction d’un rapport d’incident avec recommandations stratégiques.
Évaluation des impacts et formalisation des retours d’expérience (3h30)
- Évaluation des coûts et impacts des incidents cyber sur l’organisation.
- Utilisation des retours d’expérience (RETEX) pour améliorer la résilience.
- Documentation et partage des enseignements tirés avec les équipes sécurité et la direction.
- Travaux pratiques : Projet fil rouge : Construction d’un tableau de bord de suivi des incidents cyber avec indicateurs clés.
Déploiement d’une stratégie d’audit et de contrôle interne (3h30)
- Organisation des missions d’audit interne en cybersécurité.
- Approches méthodologiques pour évaluer les contrôles de sécurité existants.
- Préparation d’un plan d’audit basé sur les standards ISO 27001 et NIST CSF.
- Travaux pratiques : Projet fil rouge : Simulation d’un audit interne en cybersécurité et identification des non-conformités.
Gestion des audits externes et certification de la conformité (3h30)
- Interaction avec les auditeurs externes et régulateurs.
- Préparation à une certification ISO 27001 et autres référentiels de conformité.
- Présentation d’un plan de remédiation post-audit et suivi des actions correctives.
- Travaux pratiques : Projet fil rouge : Élaboration d’un rapport d’audit et plan de remédiation pour l’organisation fictive.
Construction d’un cadre de gouvernance des risques efficace (3h30)
- Alignement des politiques de gestion des risques avec les objectifs stratégiques.
- Définition des rôles et responsabilités au sein du comité des risques cyber.
- Intégration des exigences réglementaires et business dans la gouvernance cyber.
- Travaux pratiques : Projet fil rouge : Finalisation du cadre de gouvernance des risques et des rôles clés dans l’organisation fictive.
Déploiement des tableaux de bord et reporting aux dirigeants (3h30)
- Conception d’un tableau de bord de pilotage des risques cyber.
- Présentation des indicateurs clés (KPI) et métriques de gouvernance.
- Construction d’un rapport exécutif destiné au comité de direction.
- Travaux pratiques : Projet fil rouge : Préparation du rapport stratégique final et entraînement à la présentation exécutive.
Simulation avancée : attaque cyber et réponse stratégique (3h30)
- Déroulement d’une attaque simulée en temps réel (Ransomware, APT, Shadow IT).
- Prise de décision sous stress et gestion des impacts business.
- Coordination entre équipes techniques et direction pour la gestion de crise.
- Travaux pratiques : Projet fil rouge : Gestion d’une crise cyber majeure en direct, avec un comité de gestion de crise fictif.
Restitution des enseignements et dernières recommandations (3h30)
- Présentation des enseignements clés tirés de la formation.
- Partage des bonnes pratiques et retour d’expérience collectif.
- Préparation des participants à leur rôle de Senior Expert en gestion des risques cyber.
- Travaux pratiques : Projet fil rouge : Clôture et présentation finale du projet devant un jury fictif.
Évolution des menaces cyber et prospective stratégique (3h30)
- Analyse des tendances émergentes en cybersécurité (Zero-Day, supply chain attacks, IA offensive).
- Stratégies pour anticiper les menaces futures et réduire l’exposition.
- Étude de cas de cyberattaques récentes et leçons tirées.
- Travaux pratiques : Projet fil rouge : Évaluation des menaces émergentes pour l’organisation fictive et recommandations stratégiques.
Modélisation des risques et analyse des scénarios avancés (3h30)
- Utilisation de scénarios cyber avancés pour tester la robustesse des stratégies de gestion des risques.
- Application des modèles FAIR et EBIOS RM pour l’évaluation quantitative des risques.
- Développement de plans d’atténuation adaptés aux menaces complexes.
- Travaux pratiques : Projet fil rouge : Construction d’un scénario de risque avancé et simulation des impacts.
Gouvernance et cybersécurité dans la transformation numérique (3h30)
- Intégration de la cybersécurité dans les stratégies de transformation digitale.
- Gestion des risques dans des environnements DevSecOps, Agile et CI/CD.
- Adaptation des politiques de sécurité aux nouvelles méthodes de travail (télétravail, BYOD, Zero Trust).
- Travaux pratiques : Projet fil rouge : Élaboration d’un plan de sécurisation des transformations numériques de l’organisation fictive.
Pilotage budgétaire et argumentation business pour la cybersécurité (3h30)
- Justifier les investissements cybersécurité auprès de la direction générale (ROI, coût du risque, budget sécurité).
- Stratégies pour optimiser les dépenses tout en garantissant un niveau de protection adapté.
- Mise en place d’un tableau de bord cyber pour la prise de décision stratégique.
- Travaux pratiques : Projet fil rouge : Développement d’un plan budgétaire cybersécurité et argumentaire de présentation pour la direction.
Gestion des relations entre les équipes cybersécurité et la direction (3h30)
- Techniques de communication stratégique en cybersécurité.
- Engagement des comités exécutifs et du conseil d’administration.
- Sensibilisation des parties prenantes : comment convaincre sans technique excessive ?
- Travaux pratiques : Projet fil rouge : Simulation d’une réunion stratégique avec le comité de direction.
Leadership et gestion d’équipe en cybersécurité (3h30)
- Développement des compétences managériales pour un Senior Expert en cybersécurité.
- Gestion des équipes SOC, RSSI, conformité, et interaction avec les autres services.
- Création d’une culture cybersécurité proactive et orientée résilience.
- Travaux pratiques : Projet fil rouge : Définition d’un plan d’accompagnement et de montée en compétences pour les équipes cybersécurité.
Présentation finale du projet fil rouge devant un jury fictif (3h30)
- Présentation du rapport stratégique de gestion des risques cyber.
- Évaluation des solutions proposées et argumentation devant le jury.
- Feedback et validation des acquis par le formateur
Débriefing, bilan et accompagnement post-formation (3h30)
- Bilan individuel des compétences acquises et axes d’amélioration.
- Accompagnement pour la mise en application des compétences en entreprise.
Informations
Durée
22 jour(s)
154h
Sur demande
Formations similaires

Advanced IBM Mainframe Hardware Configuration and Management
Sur demande

APHP - Gestion de l’Agressivité des Parents en Présence de l’Enfant
Sur demande

API Management Expert – Sécurisation, Déploiement et Gouvernance des API
Sur demande

Beveiliging en Compliance met Red Hat Satellite – Automatisering en Security Management
Sur demande