Formateur(s)
Prochaines sessions
| Nom de la session | Dates | Places | Inscription |
|---|---|---|---|
| Mai-Juin 2027 | Voir les dates | 12 |
Mettre en place votre SMSI ISO 27001 de A à Z.
Contexte
La mise en place d’un SMSI ne se limite pas à comprendre les exigences d’ISO 27001. Elle nécessite une méthode, des outils cohérents et des livrables adaptés au contexte de l’organisation.
Cette formation propose une approche résolument pratique : les participants appliquent progressivement la démarche à leur propre environnement ou à un cas générique et repartent avec une boîte à outils modifiable pour démarrer ou accélérer la mise en œuvre de leur SMSI.
ISO 27001 constitue l’ossature de la formation. Les exigences réglementaires pertinentes (NIS2, RGPD, etc.) sont intégrées au fil des ateliers, dans les analyses et les livrables, plutôt que traitées dans un module isolé.
Objectifs
Les objectifs de la formation sont les suivants :
- Comprendre la logique d’un SMSI, le cycle PDCA et la structure d’ISO 27001.
- Définir le contexte, les objectifs de sécurité, le périmètre et la gouvernance du SMSI.
- Identifier les processus, informations et actifs critiques à protéger.
- Réaliser une appréciation des risques adaptée à la maturité de l’organisation à l’aide de l’outil fourni.
- Sélectionner les mesures de sécurité pertinentes et formaliser le traitement des risques et la Déclaration d’applicabilité.
- Structurer le corpus documentaire du SMSI et adapter les politiques, standards et procédures nécessaires.
- Organiser la sensibilisation, la gestion des incidents, l’audit interne, le pilotage et l’amélioration continue.
- Utiliser et adapter les modèles Word, Excel et PowerPoint de la boîte à outils à son contexte.
Public cible
Cette formation s’adresse aux professionnels souhaitant structurer, renforcer ou faire évoluer leur démarche de cybersécurité, de sécurité de l’information, de gestion des risques ou de conformité.
Basée sur les principes et bonnes pratiques d’ISO 27001, elle propose une méthodologie pragmatique ainsi que des outils directement applicables en organisation.
Elle est particulièrement adaptée aux :
- Responsables SMSI ou ISO 27001 ;
- CISO, RSSI et responsable cybersécurité ;
- Responsables GRC (Gouvernance – Risques – Conformité) ;
- Risk Managers ;
- Compliance Managers ;
- Responsables IT impliqués dans les initiatives de cybersécurité, de gestion des risques ou de conformité ;
- Chefs de projet en charge d’initiatives de gouvernance, de sécurité de l’information ou de conformité réglementaire ;
- Consultants accompagnant les organisations dans l’amélioration de leur niveau de sécurité, de conformité ou de maturité cyber.
Conditions d’accès
Aucun prérequis technique ou certification préalable n’est exigé.
Une connaissance générale de l’environnement informatique, de la cybersécurité, de la gestion des risques ou de la conformité constitue un atout, mais n’est pas indispensable pour suivre la formation.
Équipement requis
Chaque participant doit disposer d’un ordinateur portable équipé de Microsoft Excel, Word et PowerPoint, permettant d’utiliser et de modifier les modèles fournis.
L’accès aux normes n’est pas requis de la part du participant : les éléments nécessaires aux exercices sont présentés pendant la formation dans le respect des droits d’utilisation applicables.
Contenu
JOUR 1 – Cadrer et structurer le SMSI
1. Introduction à ISO 27001 et au SMSI
Objectifs du module :
Comprendre le SMSI, le cycle PDCA, la structure de la norme, les processus clés et les principes de maîtrise documentaire.
Exercices pratiques et livrables :
Identification des composantes clés d’un SMSI et des livrables qui seront progressivement construits et personnalisés au fil de la formation.
Livrables : guide de mise en œuvre, cartographie PDCA et procédure de gestion documentaire.
2. Contexte, parties intéressées, exigences et objectifs de sécurité
Objectifs du module :
Identifier les enjeux, attentes et obligations applicables, puis définir des objectifs de sécurité cohérents et mesurables.
Exercices pratiques et livrables :
Analyse du contexte et des enjeux en matière de sécurité.
Livrables : analyse de contexte, registre des parties intéressées, registre des exigences et objectifs de sécurité.
3. Périmètre et gouvernance du SMSI
Objectifs du module :
Définir le périmètre et les rôles, responsabilités et instances nécessaires au pilotage du SMSI.
Exercices pratiques et livrables :
Délimitation et justification du périmètre.
Livrables : fiche de périmètre, matrice RACI et modèle de gouvernance.
4. Processus métiers, actifs critiques et règles d’utilisation
Objectifs du module :
Identifier les informations, processus et actifs du périmètre, apprécier leur criticité et définir des règles d’utilisation proportionnées.
Exercices pratiques et livrables :
Cartographie des processus, inventaire et classification des actifs.
Livrables : cartographie des processus et inventaire des actifs, charte ou procédure d’utilisation des actifs.
JOUR 2 – Apprécier et traiter les risques
1. Méthodologie d’appréciation des risques et prise en main de l’outil
Objectifs du module :
Comprendre une démarche d’appréciation des risques adaptée à la maturité du système et maîtriser la logique de l’outil préconfiguré fourni.
Exercices pratiques et livrables :
Présentation guidée de l’outil : périmètre, actifs, scénarios, échelles, mesures existantes, résultats et traçabilité.
Livrables : méthodologie d’appréciation des risques et outil préconfiguré.
2. Annexe A (ISO27002) et mesures de sécurité
Objectifs du module :
Comprendre la structure et le rôle de l’Annexe A afin d’évaluer les mesures existantes, éclairer l’appréciation des risques et préparer la Déclaration d’applicabilité.
Exercices pratiques et livrables :
Lecture structurée des familles de mesures et analyse de leur niveau de mise en œuvre dans le contexte étudié.
Livrables : grille de maturité des mesures et catalogue de contrôles.
3. Identification et appréciation des risques
Objectifs du module :
Identifier les scénarios pertinents, évaluer les risques inhérents et résiduels et documenter les résultats de manière exploitable.
Exercices pratiques et livrables :
Réalisation d’une appréciation des risques sur le contexte du participant ou le cas pratique avec l’outil fourni.
Livrables : appréciation des risques et registre des risques.
4. Traitement des risques et Déclaration d’applicabilité
Objectifs du module :
Déterminer les options de traitement, sélectionner les mesures pertinentes, affecter les responsabilités et planifier les actions.
Exercices pratiques et livrables :
Construction d’un plan de traitement et justification de l’applicabilité des mesures.
Livrables : plan de traitement des risques et Déclaration d’applicabilité, DdA.
JOUR 3 – Consolider l’analyse et construire le corpus documentaire
1. Débriefing intersession et consolidation de l’analyse
Objectifs du module :
Vérifier la cohérence entre contexte, périmètre, actifs, appréciation des risques, traitement et mesures retenues. Traiter les difficultés rencontrées.
Exercices pratiques et livrables :
Revue accompagnée des travaux réalisés par les participants, sans restitution collective obligatoire. Ajustement des analyses dans leur espace de travail ou sur le cas pratique.
Livrables : versions consolidées du registre des actifs, de l’appréciation des risques, du plan de traitement et de la DdA.
2. Corpus documentaire et registre des documents du SMSI
Objectifs du module :
Identifier les documents et enregistrements nécessaires, les relier aux processus du SMSI et organiser leur cycle de vie.
Exercices pratiques et livrables :
Construction de l’architecture documentaire et du registre des documents attendus.
Livrables : architecture documentaire, registre documentaire et calendrier de révision (Excel).
3. Politique de sécurité, politiques spécifiques et standards
Objectifs du module :
Définir une politique cadre intégrant les objectifs de sécurité et structurer les politiques et standards nécessaires pour soutenir les mesures retenues de l’Annexe A.
Exercices pratiques et livrables :
Adaptation de la politique générale et sélection des documents spécifiques requis selon le contexte.
Livrables : politique de sécurité, bibliothèque de politiques, standards et procédures.
4. Sensibilisation, formation et communication
Objectifs du module :
Définir une approche adaptée aux publics, aux risques et aux responsabilités. Planifier les actions de sensibilisation et de formation.
Exercices pratiques et livrables :
Construction d’un programme annuel et adaptation de contenus prêts à l’emploi.
Livrables : plan de sensibilisation et de formation, modèles de campagnes, présentations et supports thématiques.
JOUR 4 –Exploiter, contrôler et améliorer le SMSI
1. Gestion des incidents de sécurité
Objectifs du module :
Structurer le signalement, la qualification, la réponse, l’escalade et le retour d’expérience liés aux incidents de sécurité.
Exercices pratiques et livrables :
Mise en situation sur un incident et adaptation du processus au contexte étudié.
Livrables : procédure de gestion des incidents de sécurité, formulaire et registre des incidents.
2. Programme d’audit interne pérenne
Objectifs du module :
Organiser et maintenir un programme d’audit interne fondé sur les risques, permettant d’évaluer la conformité et l’efficacité du SMSI.
Exercices pratiques et livrables :
Élaboration d’un programme pluriannuel et préparation d’un audit ciblé.
Livrables : programme d’audit interne, plan d’audit
3. Indicateurs, tableau de bord et revue de direction
Objectifs du module :
Définir les informations utiles au pilotage, suivre les objectifs de sécurité, mesurer la performance du SMSI et préparer les décisions de la direction.
Exercices pratiques et livrables :
Sélection de KPI, construction du tableau de bord et préparation de la revue de direction.
Livrables : catalogue d’indicateurs et tableau de bord, support de revue de direction.
4. Non-conformités et amélioration continue
Objectifs du module :
Organiser l’enregistrement des écarts, l’analyse des causes, les actions correctives, le suivi et la priorisation de l’amélioration du SMSI.
Exercices pratiques et livrables :
Mise en œuvre du processus de gestion des non-conformités à partir d’exemples concrets. Définition des actions correctives et élaboration de la feuille de route d’amélioration du SMSI.
Livrables : registre des non-conformités, plan d’actions et feuille de route d’amélioration.
Méthodes pédagogiques
La formation privilégie une approche pragmatique et opérationnelle. Chaque notion abordée est mise en application au travers de la boîte à outils fournie, permettant aux participants de construire progressivement les principaux éléments de leur démarche de cybersécurité, de gestion des risques ou de conformité.
Le formateur accompagne les participants tout au long des ateliers et durant l’intersession afin de les aider à adapter les outils et méthodes à leur propre contexte. Les activités pédagogiques s’appuient notamment sur :
- Des apports théoriques ciblés, illustrés par des exemples concrets, des retours d’expérience et l’utilisation progressive des méthodes et livrables proposés dans la boîte à outils ;
- Des exercices pratiques permettant d’appliquer progressivement la boîte à outils sur le contexte du participant ou sur un cas pratique fourni ;
- Un accompagnement individualisé et un feedback continu du formateur durant les ateliers afin de faciliter l’adaptation des outils au contexte de chaque participant ;
- Un travail intersession permettant aux participants d’avancer sur leur périmètre, leurs actifs et leur appréciation des risques avec l’appui de la boîte à outils ;
- La prise en compte progressive des exigences normatives et réglementaires dans les analyses et les livrables.
Matériel
Les supports utilisés durant la formation permettent aux participants d’appliquer directement les méthodes et outils présentés.
- Diaporama pédagogique largement commenté.
- Boîte à outils SMSI comprenant des modèles modifiables aux formats Word, Excel et PowerPoint.
- Outil d’appréciation des risques préconfiguré.
- Fiches pratiques, grilles d’exercices et supports pédagogiques.
- Documents et références utilisés durant la formation.
Syllabus
Une synthèse des notes de cours ainsi qu’une boîte à outils seront remises aux participants. Celle-ci comprend les modèles, méthodes, registres, procédures et supports utilisés durant la formation, aux formats Word, Excel et PowerPoint.
À titre d’exemple, la boîte à outils comprend notamment :
- Des modèles de gouvernance, de périmètre SMSI et de gestion documentaire.
- Un outil d’appréciation des risques, un registre des risques, un plan de traitement, une Déclaration d’applicabilité (DdA).
- Des modèles de politiques, standards et procédures.
- Un programme et des supports de sensibilisation et de communication.
- Un programme d’audit interne et des outils de pilotage du SMSI.
- Un processus et un registre de non-conformités.
- …
Moyens d’évaluation
L’évaluation est réalisée tout au long de la formation au travers des exercices pratiques et de l’utilisation progressive de la boîte à outils.
Elle porte sur la compréhension de la démarche ainsi que sur la capacité du participant à utiliser les modèles et outils proposés au travers de plusieurs exercices représentatifs : définition du périmètre, identification des actifs, appréciation et traitement des risques, structuration documentaire, plan d’audit ou pilotage du SMSI.
Le formateur accompagne les participants durant les ateliers, analyse les travaux réalisés et fournit un feedback continu permettant de valider les acquis et d’identifier les éventuels points d’amélioration.
Attestation de fin de formation
Nous vous proposons de valider vos acquis tout au long de la formation grâce à l’évaluation décrite ci-dessus.
Vous choisissez librement de participer ou non à cette démarche de validation.
Si vous acceptez, l’attestation délivrée à l’issue de la formation mentionne l’un des niveaux suivants :
- Acquis démontrés : le participant a démontré sa compréhension des principes de gouvernance de la sécurité de l’information ainsi que sa capacité à concevoir et utiliser les principaux outils et livrables nécessaires à la mise en œuvre et au pilotage d’un SMSI au travers des exercices pratiques réalisés durant la formation.
- Acquisition en cours de consolidation : le participant a démontré une compréhension en développement des principes de gouvernance de la sécurité de l’information ainsi qu’une capacité en cours de consolidation à concevoir et utiliser les principaux outils et livrables nécessaires à la mise en œuvre et au pilotage d’un SMSI au travers des exercices pratiques réalisés durant la formation.
Lorsque les éléments observés ne permettent pas d’attester un niveau d’acquisition, une attestation de présence est délivrée conformément aux modalités du CQHN.
Nous vous envoyons cette attestation par e-mail :
- après la formation ;
- si vous avez participé à l’intégralité de la session ;
- après le paiement de la facture correspondante.
Précisions
Les éléments suivants visent à préciser le positionnement, les modalités d’utilisation des outils fournis et le périmètre couvert par la formation :
- La formation est organisée en deux blocs de deux jours afin de permettre une mise en application entre les sessions.
- Les travaux réalisés sur le contexte réel du participant restent sa propriété et ne font pas l’objet d’une restitution obligatoire.
- Les méthodes et modèles fournis sont génériques et doivent être adaptés par les participants au contexte, aux risques et aux exigences applicables à leur organisation.
- Cette formation vise la mise en oeuvre opérationnelle d’un SMSI et n’est pas conçue comme une préparation à un examen de certification individuelle.
- Ce cours fournit des méthodes, outils et modèles nécessaires à la mise en oeuvre d’un SMSI ainsi que l’opportunité de travailler sur plusieurs livrables en lien avec le contexte des participants. Elle ne vise pas à finaliser l’ensemble du SMSI durant les 4 journées mais à fournir les bases et les outils permettant d’en accélérer significativement sa mise en oeuvre.

Subsides et interventions
Non agréée chèques formation
Cette formation n'est pas agréée dans le cadre des chèques formation de la région wallonne.