Audit, indicateurs et contrôle de la sécurité

Audit , indicateurs et contrôle de la sécurité

 

Avis de l’expert

La mise en œuvre d’une politique de sécurité des systèmes d’information et d’un audit nécessite un pilotage et un suivi à tous les niveaux hiérarchiques de l’organisme tant d’un point de vue technique que d’un point de vue fonctionnel.

La capacité de l’organisme à maîtriser les risques et à améliorer en continu le niveau de protection de son patrimoine informationnel doit être démontré et contrôlé.

Ce séminaire vise à présenter les démarches et les méthodes permettant de piloter la sécurité des systèmes d’information au travers d’audit et des d’indicateurs conformes aux enjeux de l’organisme et aux obligations réglementaires en vigueur.

 

Bénéfices métier

Construire les indicateurs et les tableaux de bord nécessaires à l’audit et au suivi de la sécurité du SI.

 

Itinéraire pédagogique

 

Introduction : rappel sur les enjeux et les obligations en matière de pilotage de la SSI

  • Définitions
  • Rappel sur les principes d’un système de management de la SSI (ISO 27001)
  • Les exigences réglementaires et légales en matière de pilotage de la SSI

 

Les rôles et les responsabilités en matière de pilotage et de suivi de la SSI

  • Rôles et responsabilités des acteurs impliqués dans la SSI (Direction générale, Directions métiers, DSI, RSSI, CIL, Auditeur, contrôle interne, …)
  • Les instances de décisions
  • La gouvernance à prévoir dans le cadre du pilotage et du suivi de la SSI

 

Tableaux de bord de la sécurité des SI

  • Les démarches proposées (norme ISO 27004, démarche proposée par l’ANSSI, démarche proposée par le CIGREF, …)
  • Les catégories d’indicateurs SSI de niveau stratégique et opérationnel
  • La construction et l’alimentation des tableaux de bord SSI
  • Le traitement des écarts (identification des non conformités, définition des mesures correctives, …)

 

Audit de la sécurité des SI

  • Les catégories d’audit (audit de configuration, tests intrusifs, audit de code, …)
  • Les recommandations de l’ANSSI (guide PASSI)
  • La démarche à adopter par l’auditeur (préparation de la mission, réalisation de la mission, restitution de la mission, métriques, …)
  • L’audit dans le cadre de la sous-traitance
  • La certification des auditeurs
  • La prise en compte des résultats de l’audit par l’organisme (arbitrage, amélioration des dispositifs opérationnels, …)
  • Les indicateurs de suivi des audits

 

Contrôles de la Sécurité des SI

  • Les contrôles permanents de la SSI (détections d’intrusion, gestion des logs, journalisation, …)
  • Les contrôles périodiques de la SSI (enquêtes, gestion des traces, …)
  • Les revues de direction (démarche, objectifs, …)

 

La prise en compte des audits, tableaux et contrôles de la SSI dans les démarches projets

  • La démarche GISSIP proposée par l’ANSSI
  • Les nouvelles règles Européennes imposées par le règlement Européen (Privacy By Design)

 

Etude de cas

  • Utilisation de tableaux de bord SSI, évaluation de vulnérabilités (27005), contrôles de conformité (27002, 27001, RGPD, 22301, RGS)

 

Déroulement du stage

La formation alterne entre présentation de fondamentaux théoriques et études de cas.

Les échanges entre participants et l’expérience du formateur facilitent les retours d’expérience.

 

Public concerné

RSSI ou correspondants sécurité, DSI, chefs de projet, auditeurs, responsables techniques.

 

Contrôle des acquis

Cette formation ne donne pas lieu à une évaluation formalisée des acquis.

En fin de formation, un questionnaire d’évaluation est soumis au stagiaire et une attestation de formation lui est remise.

 

Pré-requis

Connaissances de base en sécurité informatique.

 

Inscription

Renseignements et inscriptions au +33 (0)3 87 62 06 00 ou contact@ageris-group.com

Votre inscription donne lieu à l’établissement d’une convention de formation professionnelle sur demande. Chaque participant reçoit une convocation lui donnant toutes les indications nécessaires sur l’organisation matérielle de sa formation 2 semaines avant le début de sa formation.

Notre numéro d’activité déclarée en tant qu’organisme de formation est le 4157 02486 57 du 16/05/2006. DataDock Nr 0034584

 

Retrouvez les programmes de nos formations cycle « Sécurité Système d’Information » en cliquant ici



logo Ageris image logo Ageris image
« Formation RGPD » « Formation RGPD »

Tous droits réservés © Ageris 2018