Avatar de l’utilisateur

Formation ISO 27001 2022 : Système de Management de la Sécurité de l’Information

Accès à vie
Intermédiaire
12 leçon
12 quizzes
86 étudiants

Aperçu

Cette formation vous permet de comprendre et de mettre en œuvre l’ISO/IEC 27001:2022, la norme certifiable du système de management de la sécurité de l’information, dans sa troisième édition publiée en octobre 2022. Elle protège l’information sous toutes ses formes — pas seulement l’informatique — à travers trois propriétés : la confidentialité, l’intégrité et la disponibilité. Une difficulté commande toute la formation, et c’est celle qui fait échouer le plus de projets : la norme se lit sur deux niveaux. Les chapitres 4 à 10 sont des exigences obligatoires, dont aucune ne peut être exclue. Les quatre-vingt-treize mesures de l’Annexe A, elles, sont des mesures de référence : elles ne s’appliquent pas d’office, elles sont retenues ou écartées au terme de l’appréciation des risques, et ce choix est assumé dans la Déclaration d’applicabilité. Savoir à tout instant de quel niveau on parle est la compétence centrale sur cette norme, et le fil conducteur de ces douze modules. Chaque module explique d’abord ce que le texte demande et pourquoi, puis dit comment le mettre en œuvre : les actions à mener, les documents à produire, les erreurs qui reviennent le plus souvent sur le terrain, et ce que l’auditeur viendra vérifier. Les quatre-vingt-treize mesures de l’Annexe A sont traitées une par une, dans cinq modules dédiés.

 

Prérequis

  • Connaissances préalables : aucune connaissance technique préalable n’est exigée. La formation ne suppose ni compétence en cybersécurité ni expérience de l’audit : les notions de risque, de propriétaire de risque, de mesure de sécurité et de Déclaration d’applicabilité sont construites au fil des modules.
  • Exigences techniques : un ordinateur ou une tablette avec une connexion internet et un lecteur vidéo ; les documents sont fournis en Word et en HTML.
  • Matériel du cours : un document écrit par module, une présentation par module, un quiz de validation par module, et le support vidéo narré.
  • Engagement de temps : la formation se suit à votre rythme ; chaque module se compose d’une vidéo, de son document et d’un quiz de quinze questions.

 

Public cible

  • Responsables de la sécurité de l’information et responsables des systèmes d’information
  • Responsables qualité et responsables conformité amenés à piloter un système de management de la sécurité de l’information
  • Chefs de projet et membres d’une équipe engagée dans une certification ISO/IEC 27001
  • Directions et directions générales d’organismes engagés dans une démarche de certification
  • Auditeurs internes, consultants et prestataires accompagnant des organismes certifiés ou candidats
  • Responsables de la protection des données amenés à articuler leur dispositif avec un système de management de la sécurité de l’information

 

Principaux avantages

  • Comprendre ET mettre en œuvre : chaque exigence est expliquée puis traduite en actions, en documents à produire, en pièges de terrain et en preuves concrètes attendues en audit.
  • La distinction qui fait la différence en audit : corps obligatoire contre mesures de référence de l’Annexe A : la formation ne les confond jamais, rappelle à chaque mesure qu’elle ne devient auditable qu’une fois retenue, et consacre un traitement approfondi au paragraphe 6.1.3 et à la Déclaration d’applicabilité, pièce maîtresse du dossier de certification.
  • Les quatre-vingt-treize mesures traitées une par une : les cinq modules d’Annexe A couvrent l’intégralité du Tableau A.1 — trente-sept mesures organisationnelles, huit applicables aux personnes, quatorze physiques et trente-quatre technologiques — sans en survoler aucune.
  • Bâtie sur le texte publié : le contenu suit la troisième édition d’octobre 2022, avec ce qui change par rapport à l’édition 2013, les onze mesures nouvelles et le paragraphe 6.3 apparu en 2022.
  • Ce que la norme ne demande pas : la formation dit aussi clairement ce que le texte ne prescrit pas — aucun produit, aucune technologie, aucun paramétrage, aucun titre de poste — et distingue systématiquement l’énoncé d’une mesure des recommandations de l’ISO/IEC 27002, qui ne peuvent fonder aucune non-conformité.

 

Programme du cours

  • Un parcours structuré en dix modules, de l’architecture du schéma à la préparation de l’audit de certification
  • Un quiz de validation de quinze questions à la fin de chaque module

Module 0 — Comprendre l’ISO/IEC 27001 et le SMSI

Ce que protège réellement la norme : non pas l’informatique, mais l’information sous toutes ses formes, à travers sa confidentialité, son intégrité et sa disponibilité. Ce qu’est un système de management de la sécurité de l’information et ce qu’il n’est pas. La place de l’ISO/IEC 27001 dans la famille ISO/IEC 27000 et le rôle exact de l’ISO/IEC 27002, qui n’est pas un référentiel de certification. La structure harmonisée de l’Annexe SL et ce qu’elle permet de mutualiser avec un système ISO 9001 existant. Ce qui change entre l’édition 2013 et l’édition 2022. Le déroulement d’une certification en deux étapes.

Module 1 — Contexte de l’organisme

Le chapitre 4. Les enjeux internes et externes, les besoins et attentes des parties intéressées, et surtout le tri que la norme impose : identifier les parties intéressées, déterminer leurs exigences, puis déterminer lesquelles de ces exigences le système prendra en charge — l’étape que presque tous les systèmes sautent. Puis la détermination du domaine d’application et ses trois critères, dont les interfaces et dépendances avec les activités réalisées par d’autres organismes. C’est ce chapitre qui fixe le périmètre inscrit sur votre certificat, et l’arbitrage entre un périmètre étroit et un périmètre large est traité pour ce qu’il est : une décision commerciale autant que technique.

Module 2 — Leadership

Le chapitre 5. Ce que la direction doit démontrer, alinéa par alinéa, et pourquoi la norme parle de leadership et non d’engagement — la nuance a des conséquences en audit. La politique de sécurité de l’information, son contenu obligatoire, et les exigences de forme et de diffusion sur lesquelles décrochent des politiques par ailleurs bien écrites. L’attribution des rôles, responsabilités et autorités, avec une mise au point utile : la norme n’exige nulle part de nommer un RSSI, elle exige d’attribuer des responsabilités et de rendre compte des performances à la direction.

Module 3 — Planification

Le cœur méthodologique de la norme, et le module le plus dense. Le processus d’appréciation des risques et son exigence de reproductibilité, celle qui condamne les appréciations faites à l’intuition. L’identification des risques par les pertes de confidentialité, d’intégrité et de disponibilité, et l’identification des propriétaires de risque. Puis le § 6.1.3 et son mécanisme complet : déterminer les mesures nécessaires, les comparer à l’Annexe A pour vérifier qu’aucune n’a été omise, produire la Déclaration d’applicabilité, formuler le plan de traitement, et faire accepter les risques résiduels par leurs propriétaires. La Déclaration d’applicabilité y reçoit le traitement approfondi que mérite la pièce maîtresse du dossier de certification.

Module 4 — Support

Le chapitre 7. Les ressources, la compétence et les trois voies également recevables pour la démontrer, la sensibilisation et ses trois objets, la communication interne et externe. Puis tout le bloc des informations documentées : celles que la norme exige réellement — et le module en dresse la liste complète —, celles que l’organisme juge nécessaires et qui deviennent auditables de ce seul fait, leur création, leur mise à jour, leur maîtrise, et l’exigence sur les informations documentées d’origine externe, régulièrement absente des systèmes.

Module 5 — Fonctionnement et évaluation des performances

Les chapitres 8 et 9. La planification et la maîtrise opérationnelles, la maîtrise des modifications planifiées et l’examen des modifications imprévues, et la maîtrise des processus, produits et services fournis par l’extérieur. La différence entre définir un processus d’appréciation des risques au chapitre 6 et le faire réellement tourner au chapitre 8, source de confusion classique. Puis la surveillance et le mesurage avec l’exigence de méthodes produisant des résultats valides, l’audit interne et son programme, et la revue de direction traitée élément d’entrée par élément d’entrée.

Module 6 — Amélioration

Le chapitre 10, dont l’ordre des sous-clauses est inversé par rapport à l’ISO 9001 : l’amélioration continue d’abord, la non-conformité et l’action corrective ensuite. Une procédure recopiée d’un système qualité citera les mauvaises références. Le traitement d’une non-conformité pas à pas, de la réaction immédiate à la vérification de l’efficacité, l’exigence de proportionnalité, et les deux enregistrements distincts à conserver. Le module clarifie deux confusions tenaces : correction contre action corrective, et incident de sécurité contre non-conformité du système.

Module 7 — Mesures organisationnelles, première partie (A.5.1 à A.5.18)

Le premier module d’Annexe A pose le cadre des quatre suivants : ces mesures sont des mesures de référence, elles ne deviennent auditables qu’une fois retenues dans votre Déclaration d’applicabilité. Puis les politiques et la gouvernance, la séparation des tâches, les contacts avec les autorités et les groupes spécialisés, le renseignement sur les menaces — nouveau en 2022 —, la sécurité dans la gestion de projet. Ensuite la chaîne des actifs, traitée comme une séquence continue : inventaire, propriétaire, usage acceptable, classification, marquage, transfert. Enfin le contrôle d’accès, la gestion des identités sur leur cycle de vie complet, et les revues d’habilitations.

Module 8 — Mesures organisationnelles, seconde partie (A.5.19 à A.5.37)

La sécurité dans les relations fournisseurs et la chaîne d’approvisionnement, jusqu’à la sécurité dans l’usage des services en nuage, mesure nouvelle en 2022 et la plus scrutée aujourd’hui. Toute la gestion des incidents, prise comme une chaîne : événement, qualification, incident, réponse, enseignements — avec ce rappel que tout événement n’est pas un incident, et que la non-qualification se trace elle aussi. La collecte de preuves, qui se prépare avant l’incident et non pendant. La continuité d’activité. Puis la conformité légale et contractuelle, la propriété intellectuelle, la protection des données à caractère personnel et son point de jonction avec le RGPD, et la revue indépendante, à ne pas confondre avec l’audit interne.

Module 9 — Mesures applicables aux personnes et mesures physiques (A.6 et A.7)

Deux thèmes traités ensemble parce qu’ils se construisent ensemble : une personne badge, circule dans des zones, occupe un bureau, emporte du matériel. Le cycle de vie de la personne, de la sélection des candidats — proportionnée et conforme au droit applicable — aux responsabilités qui survivent à la fin ou au changement d’emploi, en passant par le processus disciplinaire qui doit exister avant l’incident pour être opposable, la confidentialité et le travail à distance. Puis les couches concentriques de la protection physique : périmètres, contrôles d’entrée, sécurisation des zones, surveillance physique — nouvelle en 2022 —, postes de travail dégagés, implantation et protection des équipements, supports de stockage, services généraux, câblage, maintenance et mise au rebut.

Module 10 — Mesures technologiques, première partie (A.8.1 à A.8.17)

Les terminaux, les droits d’accès à privilèges et la restriction d’accès à l’information, l’accès au code source, l’authentification sécurisée. La gestion de capacité, la protection contre les logiciels malveillants, la gestion des vulnérabilités techniques prise pour ce qu’elle est — un processus de veille, de qualification, de décision et de vérification, pas un scan —, et la gestion de configuration. Puis les données : suppression, masquage, prévention de la fuite, sauvegarde qui ne vaut que par ses tests de restauration. Enfin la redondance, la journalisation et la surveillance qui forment un couple indissociable, et la synchronisation des horloges, détail apparent dont dépend toute investigation après incident.

Module 11 — Mesures technologiques, seconde partie (A.8.18 à A.8.34)

Les programmes utilitaires à privilèges, l’installation de logiciels sur les systèmes en exploitation, la sécurité des réseaux et de leurs services, le cloisonnement, le filtrage web — nouveau en 2022 — et la cryptographie, dont le vrai sujet est la gestion des clés bien plus que le choix de l’algorithme. Puis les dix mesures du développement sécurisé, présentées comme un cycle de vie cohérent : règles de développement, exigences de sécurité applicative, architecture et principes d’ingénierie, codage sécurisé, tests de sécurité, développement externalisé, séparation des environnements, gestion des changements, informations de test, et protection des systèmes pendant les tests d’audit.

 

Caractéristiques principales

  • Douze modules couvrant les exigences des chapitres 4 à 10 et les quatre-vingt-treize mesures de l’Annexe A
  • Un document écrit détaillé et une présentation narrée par module
  • Un quiz de validation de quinze questions par module, avec corrigé justifié
  • Un contenu bâti sur le texte de l’ISO/IEC 27001:2022, la mise en œuvre appuyée sur une checklist d’implémentation

 

Comment s’inscrire ?

  • Cliquez sur le bouton Ajouter au panier en haut de cette page
  • Finalisez votre commande en quelques minutes
  • Recevez immédiatement vos identifiants d’accès à l’espace de formation
  • Commencez le premier module dès la confirmation de votre inscription

Détails

  • 12 Sections
  • 12 Lessons
  • Accès à vie
Expand all sectionsCollapse all sections
Avatar de l’utilisateur

Maryline

Experte cybersécurité et protection des données. Ingénieure IT spécialisée ISO 27001, ISO 27701, RGPD et conformité régulatoire (NIS2, DORA, AI Act). Accompagne les entreprises tech, SaaS et services dans leurs démarches de sécurité de l'information et gouvernance des données.
Sur l'ISO/IEC 27001:2022, troisième édition publiée en octobre 2022, dans son texte intégral, Annexe A comprise. La formation traite ce qui change par rapport à l'édition 2013 : les quatre-vingt-treize mesures réorganisées en quatre thèmes au lieu de cent quatorze réparties en quatorze chapitres, les onze mesures nouvelles, et le paragraphe 6.3 sur la planification des modifications, apparu en 2022.
Non, et c'est le contresens le plus répandu sur cette norme. Les chapitres 4 à 10 sont des exigences obligatoires dont aucune ne peut être exclue — le paragraphe 1 l'interdit explicitement. L'Annexe A, elle, est normative mais fournit des mesures de référence : vous déterminez d'abord les mesures nécessaires au traitement de vos risques, puis vous les comparez à l'Annexe A pour vérifier qu'aucune n'a été omise. Chaque mesure est ensuite retenue ou écartée, et ce choix est justifié dans la Déclaration d'applicabilité. Une mesure écartée avec un motif défendable ne pose aucun problème en audit ; une mesure retenue mais absente sur le terrain en pose un.
La formation est bâtie sur le texte de la norme et vous en restitue les exigences, mais l'ISO/IEC 27001 est un document sous droits que vous devrez acquérir pour construire et faire certifier votre système : un auditeur travaille sur le texte. L'ISO/IEC 27002, qui porte les recommandations de mise en œuvre des mesures, est utile mais facultative — elle n'est pas certifiable et aucune non-conformité ne peut être fondée sur elle.
Non, et la formation y revient à chaque module technique. L'ISO/IEC 27001 ne prescrit ni produit, ni éditeur, ni longueur de mot de passe, ni délai de correctif, ni protocole. Elle demande que vous déterminiez les mesures nécessaires à partir de vos risques, que vous les mettiez en œuvre et que vous en démontriez l'efficacité. C'est votre appréciation des risques qui commande les choix techniques, pas le texte.
Oui. La sécurité de l'information ne se réduit pas à la cybersécurité : elle couvre l'information sous toutes ses formes, y compris le papier, la parole et les locaux. Deux thèmes entiers de l'Annexe A portent d'ailleurs sur les personnes et sur la sécurité physique. La formation traite explicitement le malentendu qui consiste à faire du système un projet informatique confié à la direction des systèmes d'information.
Non. Si vous connaissez déjà une norme de management, la structure harmonisée vous sera familière et la formation vous montre ce qui se mutualise avec un système existant. Un point de vigilance est traité pour vous : dans l'ISO/IEC 27001:2022, l'ordre du chapitre 10 est inversé par rapport à l'ISO 9001 — l'amélioration continue vient en 10.1, la non-conformité et l'action corrective en 10.2. Une procédure recopiée d'un système qualité citera les mauvaises références.
Non. La certification ISO/IEC 27001 est délivrée à un organisme, pas à une personne, et uniquement par un organisme de certification accrédité à l'issue d'un audit. La formation délivre une attestation de suivi. Elle prépare à construire, tenir à jour et défendre en audit un système conforme à la norme.
Chaque module se termine par un quiz de quinze questions à choix multiple, avec une seule bonne réponse par question et un corrigé justifié qui explique pourquoi la bonne réponse est juste et pourquoi le distracteur le plus tentant est faux. Les quiz valident la compréhension module par module ; ils ne constituent pas un examen certifiant.
Chaque module comprend un document écrit détaillé, disponible en Word et en affichage HTML, une présentation narrée et un quiz. Les supports sont accessibles en ligne et téléchargeables pour la relecture.

Laisser un commentaire

3 × quatre =

Management de la qualité
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.