Analyse de risque, déclaration d'applicabilité et audit interne
Mener une appréciation du risque, justifier les exclusions dans la SoA et conduire un audit interne utile.
Objectifs pédagogiques
- Appliquer une méthode d'appréciation et de traitement du risque
- Rédiger une déclaration d'applicabilité justifiée
- Préparer, conduire et restituer un audit interne
Programme détaillé
- 1Identification et évaluation des risquesConstruire une méthode d'appréciation du risque : actifs, menaces, vraisemblance, impact et matrice de criticité.35 min
- 2Plan de traitement et risques résiduels acceptésPasser du risque évalué à un plan de traitement piloté, avec un risque résiduel formellement accepté.25 min
- 3Déclaration d'applicabilité : contenu et justificationConstruire une déclaration d'applicabilité (SoA) crédible, avec des justifications d'inclusion et d'exclusion argumentées.30 min
- 4Audit interne : programme, preuves, non-conformitésConcevoir un programme d'audit interne, collecter des preuves fiables et qualifier correctement une non-conformité.30 min
Règle de complétion : Rendre une SoA partielle et un plan d'audit
Sources officielles du programme
Ce cours s'appuie exclusivement sur des référentiels publiés. Les liens renvoient vers l'éditeur officiel.
- ISO/IECNorme
ISO/IEC 27005 — Gestion des risques liés à la sécurité de l'information
Méthode d'appréciation et de traitement du risque en appui d'ISO/IEC 27001.
Consulter la source - ISONorme
ISO 31000 — Management du risque
Principes et cadre de gestion du risque applicables au SMSI et au SMS.
Consulter la source - ISONorme
ISO 19011 — Lignes directrices pour l'audit des systèmes de management
Programme d'audit, compétence des auditeurs, conduite d'audit interne.
Consulter la source - ISO/IECNorme
ISO/IEC 27001 — Systèmes de management de la sécurité de l'information
Exigences SMSI et mesures de l'Annexe A ; aperçu et sommaire consultables librement.
Consulter la source