Formation Informatique | Formation Management
Informatique » » Formation »

Analyse de risques


du choix des méthodes à la pratique, préparation à la certification 27005

Formation analyse des risques

Type de cours
Séminaire

Réf : AIR

Prix 2012 : 2430 € H.T.
Durée :  3  jours
Cliquer sur une session pour réserver:

Paris
3 avril 12, 19 juin 12

Toutes les sessions  

Lyon,Aix
Nantes,Rennes
Toulouse,Bordeaux
Bruxelles,Strasbourg
Lille,Geneve
Sophia-antipolis,Luxembourg
:
Nous contacter
Filières métiers:

Risk Manager SI

version pdf imprimer Faire suivre


Les objectifs de cette formation analyse des risques


Ce séminaire a pour objectif de présenter les meilleures méthodes d'analyse de risques. Il vous permettra de choisir une méthode adaptée à votre contexte et vous facilitera sa mise en oeuvre en vous présentant une démarche simple et pragmatique.

Participants de cette formation analyse des risques

RSSI ou correspondants Sécurité, architectes de sécurité, directeurs ou responsables informatiques, ingénieurs, chefs de projets (MOE, MOA) devant intégrer des exigences de sécurité.

Pré-requis de cette formation analyse des risques

Connaissances de base dans le domaine de la sécurité informatique.


Programme de cette formation analyse des risques

Introduction

- Rappels. Terminologie ISO 27000 et ISO Guide 73.

- Définitions de la Menace. Vulnérabilité, Risques, Mesures de protection.

- Principe général de la sécurité ISO 13335.

- La notion de risque (potentialité, impact, gravité).

- La classification CAID (Confidentialité, Auditabilité, Intégrité, Disponibilité).

- Rappel des contraintes réglementaires et normatives (SOX, COBIT, ISO 27001, ...).

- Le rôle du RSSI versus le Risk Manager.

- La future norme 31000, de l'intérêt d'une norme " chapeau ".


Le concept " risque "

- Identification et classification des risques.

- Risques opérationnels, physiques / logiques.

- Les conséquences du risque (financier, juridique, humain ...).

- La gestion du risque (prévention, protection, évitement de risque, transfert).

- Maîtrise interne ou transfert vers un tiers (externalisation, assurance).

- Assurabilité d'un risque, calcul financier du transfert à l'assurance.

- Les risques couverts/non couverts par l'assurance.

- Les rôles complémentaires du RSSI et du Risk Manager/DAF.


L'analyse de risques selon l'ISO

La méthode de la norme 27001

- Une démarche plutôt qu'une méthode.

- L'intégration au processus PDCA.

- La création en phase Plan de la section 4.

- La mise à jour en phase Check.

La norme 27005 Information Security Risk Management

- L'essentiel de la norme. Objectifs et contexte d'application.

- La mise en oeuvre d'un processus PDCA de management des risques.

- Les étapes de l'analyse de risques.

- Les critères d'acceptation du risque.

- La démarche temporelle d'analyse de risques.

- Le choix du type de traitement de risques.

- Du risque résiduel au risque accepté.

- La préparation de la déclaration d'applicabilité (SoA).


Les méthodes d'analyse de risques

Les méthodes françaises

- EBIOS 2010. Étude du contexte, des scénarios de menaces, des événements redoutés, des risques, des mesures de sécurité. EBIOS dans une démarche ISO PDCA de type SMSI 27001.

- MEHARI 2010. L'approche proposée par le CLUSIF. L'analyse les enjeux majeurs et des vulnérabilités. La détection et l'analyse des risques critiques. La base de connaissances et le référentiel " Bonnes pratiques ". Élaboration d'un plan d'actions basé les services de sécurité. Alignement MEHARI ? 27005 et référentiel ? ISO 27002.

Les autres méthodes (internationales)

- CRAMM, OCTAVE... Historique, développement, présence dans le monde. Comparaisons techniques.


Choix d'une méthode

- Comment choisir la meilleure méthode sur la base d'exemples et études de cas pratique.

- Les bases de connaissances (menaces, vulnérabilités, risques, actifs, échelles de gravité, ...).

- L'accessibilité aux informations (libre et/ou payante).

- La convergence vers l'ISO, la nécessaire mise à jour

- Etre ou ne pas Etre " ISO spirit " : les contraintes du modèle PDCA.

- Comment optimiser la mise à jour de son analyse de risques.


Conclusion

- L'analyse de risque : Pour qui ? Sur quoi ? Quand ?

- Une méthode globale ou une méthode par projet.

- Pratiquer et faire pratiquer simplement une méthode dans chaque projet.

- Intégrer une méthode projet dans une méthode globale.

- Le vrai coût d'une analyse de risques.