Programme
Introduction
- Terminologie ISO 27000 et ISO Guide 73.
- Définitions : menace, vulnérabilité, protection.
- La notion de risque (potentialité, impact, gravité).
- La classification CAID (Confidentialité, Auditabilité, Intégrité, Disponibilité).
- La gestion du risque (prévention, protection, report, externalisation).
- Analyse de la sinistralité. Tendances. Enjeux.
- Les réglementations SOX, PCI-DSS, COBIT. Pour qui ? Pourquoi ? Interaction avec l’ISO.
Les normes ISO 2700x
- Historique des normes de sécurité vues par l’ISO.
- Les standards BS 7799, leurs apports à l’ISO.
- Les normes actuelles (ISO 27001, 27002).
- Les normes complémentaires (ISO 27005, 27004, 27003…).
- La convergence avec les normes de qualité 9001 et environnement 14001.
- L’apport des qualiticiens dans la sécurité.
La norme ISO 27001:2013
- Définition d’un Système de Gestion de la Sécurité des Systèmes (ISMS).
- Objectifs à atteindre par votre SMSI.
- L’approche « amélioration continue » comme principe fondateur, le modèle PDCA (roue de Deming).
- La norme ISO 27001 intégrée à une démarche qualité type SMQ.
- Détails des phases Plan-Do-Check-Act.
- De la spécification du périmètre SMSI au SoA (Statement of Applicability).
- Les recommandations de l’ISO 27001 pour le management des risques.
- De l’importance de l’appréciation des risques. Choix d’une méthode type ISO 27005:2011.
- L’apport des méthodes EBIOS et MEHARI dans leur démarche d’appréciation.
- L’adoption de mesures de sécurité techniques et organisationnelles efficientes.
- Les audits internes obligatoires du SMSI. Construction d’un programme.
- L’amélioration SMSI. La mise en œuvre d’actions correctives et préventives.
- Les mesures et contre-mesures des actions correctives et préventives.
- L’annexe A en lien avec la norme 27002.
Les bonnes pratiques, référentiel ISO 27002:2013
- Objectifs de sécurité : Disponibilité, Intégrité et Confidentialité.
- Structuration en domaine/chapitres (niveau 1), objectifs de contrôles (niveau 2) et contrôles (niveau 3).
- Les nouvelles bonnes pratiques ISO 27002:2013, les mesures supprimées de la norme ISO 27001:2005. Les modifications.
- La norme ISO 27002:2013 : les 14 domaines et 113 bonnes pratiques.
- Exemples d’application du référentiel à son entreprise : les mesures de sécurité clés indispensables.
La mise en œuvre de la sécurité dans un projet SMSI
- Des spécifications sécurité à la recette sécurité.
- Comment respecter la PSSI et les exigences de sécurité du client/MOA ?
- De l’analyse de risques à la construction de la déclaration d’applicabilité.
- Les normes ISO 27003, 15408 comme aide à la mise en œuvre.
- Intégration de mesures de sécurité au sein des développements spécifiques.
- Les règles à respecter pour l’externalisation.
- Assurer un suivi du projet dans sa mise en œuvre puis sa mise en exploitation.
- Les rendez-vous « Sécurité » avant la recette.
- Intégrer le cycle PDCA dans le cycle de vie du projet.
- La recette du projet, comment la réaliser ? Test d’intrusion et/ou audit technique ?
- Préparer les indicateurs. L’amélioration continue.
- Mettre en place un tableau de bord. Exemples.
- L’apport de la norme 27004.
- La gestion des vulnérabilités dans un SMSI : scans réguliers, Patch Management..
Les audits de sécurité ISO 19011:2011
- Processus continu et complet. Étapes, priorités.
- Les catégories d’audits, organisationnels, techniques…
- L’audit interne, externe, tierce partie. Choisir son auditeur.
- Le déroulement type ISO de l’audit, les étapes clés.
- Les objectifs d’audit, la qualité d’un audit.
- La démarche d’amélioration pour l’audit.
- Les qualités des auditeurs, leur évaluation.
- L’audit organisationnel : démarche, méthodes.
Les bonnes pratiques juridiques
- La propriété intellectuelle des logiciels, la responsabilité civile délictuelle et contractuelle.
- La responsabilité pénale, les responsabilités des dirigeants, la délégation de pouvoir, les sanctions. La loi LCEN.
- Conformité ISO et conformité juridique : le nouveau domaine 18 de la norme ISO 27002:2013.
La certification ISO de la sécurité du SI - La relation auditeur-audité
- Intérêt de cette démarche, la recherche du « label ».
- Les critères de choix du périmètre. Domaine d’application. Implication des parties prenantes.
- L’ISO : complément indispensable des cadres réglementaires et standards (SOX, ITIL®…).
- Les enjeux économiques escomptés.
- Organismes certificateurs, choix en France et en Europe.
- Démarche d’audit, étapes et charges de travail.
- Norme ISO 27006, obligations pour les certificateurs.