09 80 80 33 53 · lun–ven 9h–18h
Pôle Cybersécurité

Analyse de risques cyber : maîtriser EBIOS RM et les normes ISO 27001/27005

Conduire une analyse de risques complète avec la méthode EBIOS Risk Manager et l'articuler avec la déclaration d'applicabilité ISO 27001.

Durée5 jours (35 h)
ModalitésPrésentiel Île-de-France & distanciel
PôlePôle Cybersécurité

Programme & contenu

Niveau : Avancé — bases cyber/GRC requises Public visé : RSSI, consultants cyber/GRC, risk managers, DSI, chefs de projet sécurité Modalité : Présentiel ou classe virtuelle ; consécutif ou format 3 j + 2 j Objectifs pédagogiques • Conduire les 5 ateliers de la méthode EBIOS Risk Manager, du cadrage au plan de traitement • Identifier et caractériser les sources de risque ; construire des scénarios stratégiques et opérationnels • Évaluer et hiérarchiser les risques, définir les mesures de traitement et formaliser le PACS • Articuler les résultats d'une analyse EBIOS RM avec la déclaration d'applicabilité (SoA) d'ISO 27001 • Restituer une analyse de risques à une direction générale et animer les instances de suivi Programme détaillé Jour 1 — Fondamentaux et Atelier 1 : cadrage et socle de sécurité • Place de l'analyse de risques dans un SMSI ISO 27001 ; concepts ISO 27005 : actifs, événements redoutés, critères de risque • Architecture EBIOS RM : 5 ateliers, approche par conformité + approche par les risques • Atelier fil rouge (entreprise fictive) — Atelier 1 : périmètre, valeurs métier, biens supports, événements redoutés, socle de sécurité Jour 2 — Ateliers 2 & 3 : sources de risque et scénarios stratégiques • Atelier 2 : typologie des sources de risque (cybercriminalité, États, initiés…) ; couples source/objectif visé, évaluation de pertinence • Atelier 3 : cartographie de l'écosystème ; scénarios stratégiques, cotation de gravité, mesures sur l'écosystème • Restitutions croisées entre sous-groupes ; quiz formatif de mi-parcours Jour 3 — Atelier 4 : scénarios opérationnels et évaluation du risque • Décliner les scénarios stratégiques en modes opératoires techniques ; graphes d'attaque et référentiel MITRE ATT&CK • Cotation de la vraisemblance ; matrice de synthèse des risques gravité x vraisemblance • Retour d'expérience praticien : analyses réelles (anonymisées) — ce qui marche, ce qui bloque Jour 4 — Atelier 5 et articulation ISO 27001 • Atelier 5 : options de traitement (réduire, transférer, éviter, accepter) ; PACS, risques résiduels, cycle de suivi • D'EBIOS RM à ISO 27001 : SoA, Annexe A/ISO 27002, traçabilité risques → mesures • Jeu de rôle : restitution de l'analyse à un COMEX (formé par le formateur et les participants) Jour 5 — Mise en situation évaluée et professionnalisation • Cas d'évaluation individuel/binôme : analyse EBIOS RM condensée sur cas nouveau — cadrage, SR/OV, scénario, cotation, traitement • Soutenances techniques (15 min/participant) et corrections sur grille critériée • Conduire une mission réelle : périmètre, charge, outillage, revues périodiques, certifications individuelles (ISO 27001 Lead Implementer/Auditor, Risk Manager 27005) Évaluation • Évaluation diagnostique en début de formation • Évaluation sommative : soutenance technique individuelle évaluée sur grille critériée • Plan d'action personnel et attestation de fin de formation

Prérequis

Connaissances générales en SSI (notions d'architecture SI, principes de sécurité). Première expérience en gestion de projet ou gouvernance SSI recommandée.

Public concerné

Dirigeants, DSI, RSSI, DPO, référents sécurité, ainsi que tout collaborateur souhaitant se sensibiliser aux risques cyber (secteurs BTP, TPE/PME notamment).

Modalités & moyens

Formations animées par un formateur spécialisé IT, IA & cybersécurité, en intra ou inter-entreprise, présentiel, distanciel ou hybride.

Cadre méthodologique

Toutes les formations respectent un cadre méthodologique strict garantissant l'excellence pédagogique et la traçabilité du suivi.

Suivi & évaluation

Émargement : Feuilles de présence systématiques par demi-journée (physiques ou signature électronique sécurisée).
Contrôle des acquis : Questions orales ou écrites (QCM de positionnement et de validation finale).
Évaluation qualité : Formulaires d'évaluation de la formation recueillis à chaud et à froid.

Ressources & moyens

Supports : Documents, fiches de synthèse et guides pratiques fournis directement par le formateur.
Méthodologie : Alternance d'exposés théoriques structurés et d'études de cas concrets issus du monde professionnel.
Individualisation : Séquences d'apprentissage adaptées sur-mesure aux besoins et au niveau de chaque élève.

Cette formation vous intéresse ?

On fait le point sur votre projet, on construit le programme adapté et on vous accompagne.